Et si tout le monde avait les clés de toutes les portes de votre entreprise ? Ça semblerait impensable dans un bâtiment physique. Pourtant, dans de nombreuses infrastructures informatiques, les accès sont parfois plus ouverts qu'ils ne devraient l'être.
En cybersécurité, une règle simple fait toute la différence : donner à chacun uniquement les accès dont il a besoin pour travailler. Pourquoi ? Parce qu'en cas d'erreur, de compromission ou de cyberattaque, limiter les accès permet aussi de limiter les dégâts.
L'immeuble où tout le monde a les clés
Imaginez un immeuble de bureaux. Tous les salariés ont la clé de toutes les portes : direction, comptabilité, RH, salle des serveurs, archives… Personne ne trouverait ça normal.
Et pourtant, c'est exactement ce qui se passe dans beaucoup de PME au niveau informatique : un même utilisateur peut accéder à tous les dossiers du serveur, modifier des fichiers comptables, ouvrir les contrats RH, voire installer des logiciels sur n'importe quel poste.
Tant que tout va bien, ça passe inaperçu. Le jour où un compte se fait pirater — un simple clic sur une pièce jointe suffit — c'est l'intégralité du « bâtiment » qui devient accessible à l'attaquant.
La réalité dans les PME
Sur le terrain, on retrouve quasi systématiquement les mêmes situations :
- Le partage
\\serveur\Communest ouvert en écriture à tout le monde. - Les anciens salariés ont encore un compte actif (et parfois un VPN).
- Tout le monde est administrateur local de son poste.
- Le compte de sauvegarde a les droits d'administration du domaine.
- Le groupe « Tout le monde – Contrôle total » est posé sur la moitié des dossiers.
- Personne ne sait précisément qui a accès à quoi.
Ce n'est pas une question de négligence — c'est ce qui arrive naturellement à un SI qui vit depuis 5, 10 ou 15 ans sans nettoyage régulier des droits.
Le principe de la séparation des privilèges
Le bon réflexe s'appelle le moindre privilège (en anglais Principle of Least Privilege, ou PoLP). C'est un pilier de tous les référentiels sérieux : ANSSI, NIS2, ISO 27001, assurances cyber.
L'idée tient en une phrase :
« Chaque utilisateur, chaque application, chaque service n'a accès qu'aux ressources strictement nécessaires pour faire son travail. »
Cela paraît évident… et pourtant c'est rarement appliqué. La raison est simple : c'est plus facile, à court terme, de donner « tous les droits à tout le monde ». La facture arrive plus tard, en cas d'incident.
Organiser les accès comme des étages
La meilleure analogie reste l'immeuble : chaque étage a son propre niveau d'accès, et on monte d'un étage uniquement si on en a besoin.
- Rez-de-chaussée (accès public) : intranet, documents communs en lecture seule.
- Étage métier : commerce, atelier, production — chacun chez soi.
- Étage comptabilité : factures, paie, données financières — réservé.
- Étage RH : contrats, fiches de paie, dossiers du personnel — très restreint.
- Étage direction : dossiers stratégiques, M&A — accès nominatif.
- Étage technique (sous-sol) : serveurs, AD, sauvegardes — admin uniquement, et idéalement avec MFA + compte dédié.
Conséquence : si un compte « commerce » se fait pirater, l'attaquant ne peut pas chiffrer la compta, la RH ou les sauvegardes. La surface d'impact est divisée par 10.
Les 6 erreurs les plus fréquentes
- Le groupe « Tout le monde » sur des partages sensibles. À bannir : on doit toujours pouvoir nommer les personnes autorisées.
- Les comptes d'anciens salariés qui restent actifs « au cas où ». À désactiver le jour même du départ.
- Un seul compte admin partagé par plusieurs techniciens. Aucune traçabilité, mot de passe qui circule.
- Tous les utilisateurs administrateurs locaux de leur poste. C'est l'autoroute pour les ransomwares.
- Comptes de service avec des droits d'admin domaine (sauvegarde, antivirus, supervision). En cas de compromission, c'est la fin de la partie.
- Aucun audit annuel des permissions NTFS et des groupes AD. Sans revue régulière, les droits dérivent toujours vers le « plus ».
Plan d'action en 5 étapes
- Cartographier les accès actuels : qui accède à quoi, en lecture, en écriture, avec quels droits hérités.
- Valider avec les responsables (compta, RH, direction) : qui doit avoir accès à quoi, vraiment.
- Nettoyer l'Active Directory : désactivation des comptes inactifs, suppression des groupes obsolètes, séparation comptes admin / utilisateur.
- Appliquer le moindre privilège dossier par dossier, en communiquant aux équipes pour éviter les blocages métier.
- Mettre en place une revue semestrielle des droits — sinon, dans 6 mois, tout aura dérivé à nouveau.
Pour aller plus loin techniquement, on peut compléter par un FSRM (File Server Resource Manager) qui détecte et bloque les écritures de ransomwares sur le serveur de fichiers. Sujet détaillé dans notre article Gestion des droits & FSRM contre ransomware.
Comment AnThéa vous accompagne
AnThéa cartographie vos accès, fait remonter les écarts, et vous aide à appliquer le moindre privilège sans casser le travail des équipes. Notre méthode : un état des lieux clair, un plan de nettoyage progressif (validé étage par étage), et une revue récurrente pour éviter la dérive.
Pour aller plus loin, consultez notre offre Cybersécurité, notre audit de sécurité ANSSI et notre article sur la protection des PME face aux ransomwares.
Et vous, savez-vous précisément qui a accès à quoi dans votre entreprise ?
Cartographions vos accès et reprenons le contrôle
AnThéa audite vos permissions, vos groupes Active Directory et vos partages réseau. Vous obtenez une carte claire de qui accède à quoi — et un plan concret pour appliquer le moindre privilège.
Demander un audit des accèsNos services liés



