Dans 8 audits sur 10, nous trouvons un dossier partagé accessible en écriture à l'ensemble des salariés — y compris les documents RH et la comptabilité. C'est la faille la plus banale et la plus coûteuse.
Structurer avant de sécuriser
Une arborescence saine se limite à 3 niveaux et se calque sur l'organisation : Direction, Commerce, Comptabilité, RH, Production, Commun. Un dossier = un service = un groupe d'accès.
Attribuer les droits par groupe, jamais par personne
Les droits nominatifs deviennent ingérables dès 15 salariés et survivent aux départs. La bonne pratique : créer un groupe par service, y placer les utilisateurs, et n'accorder les permissions qu'aux groupes.
Trois niveaux suffisent
- Lecture : consultation seule, pour les services périphériques.
- Contribution : lecture, écriture, création — le niveau standard d'un service sur son propre dossier.
- Contrôle total : réservé aux administrateurs, jamais aux utilisateurs métier.
Les règles d'hygiène à appliquer
- Supprimer systématiquement le groupe « Tout le monde » des partages.
- Désactiver les comptes des salariés partis le jour même du départ.
- Revoir les droits deux fois par an, en lien avec les RH.
- Activer la journalisation des accès sur les dossiers sensibles.
- Activer les instantanés pour permettre une restauration en libre-service d'un fichier écrasé.
Pourquoi c'est aussi une protection anti-ransomware
Un ransomware chiffre exactement ce que l'utilisateur infecté peut écrire. Restreindre les droits réduit mécaniquement la surface de destruction : un poste comptable compromis ne touchera pas les dossiers de production.
Et la traçabilité ?
Savoir qui a supprimé ou copié un fichier n'est pas un luxe : c'est une exigence RGPD et une demande fréquente des assureurs cyber. La journalisation doit être conservée au moins 6 mois.
Nous auditons et réorganisons les droits d'accès des PME parisiennes, sans interrompre le travail des équipes. Contactez-nous pour un audit de vos partages.
