C’est une question très intéressante car je pense que ça concerne beaucoup de monde et la réponse n’est pas si évidente.
L’employeur (via son service IT) a bien entendu le droit d’accéder au poste, pour y faire de la maintenance, des backups, vérifier la sécurité...
Que ça se fasse par SSH me laisse un peu perplexe. La grande majorité des opérations sont (devraient) être automatisées via des scripts ad hoc. Pour avoir été responsable informatique des nombreuses années, je sais que les opérations manuelles sont très rares, car chronophages. Tu as capté un gars connecté en SSH, tu as bloqué le SSH et le gars a déjà remarqué le truc, c’est louche. Tu lui as demandé ce qu’il faisait ?
L’intégrité du gars ou la confiance qu’on pourrait lui donner ne rentre pas en ligne de compte, personne de la société ne devrait avoir accès au réseau familial.
D’un point de vue technique, mettre le poste en DMZ est la meilleure solution. Ca nécessite un modem/routeur qui dispose de cette fonctionnalité. Je n’ai jamais eu de freebox, mais si le marketing n’a pas encore fait des siennes, le mode invité semble correspondre.
Dans cette situation, si mettre en place une DMZ demande du temps, je la jouerais temporairement idiot du village : le gars dit qu’il n’arrive pas à se connecter en SSH, tu réponds « ah ? Et donc ? ». Tu ne comprends pas ce qu’il demande, il insiste, tu peux même éventuellement t’énerver en disant que c’est son métier de faire en sorte que ça marche, si ça ne marche pas c’est de sa faute, et vous verrez ça la prochaine fois que tu iras sur site (juste avant, tu redémarres SSH, bien sûr).
En attendant, trouve une solution pour isoler ce poste de ton réseau domestique, car c’est hélas la seule solution.
Comme dit plus haut, SSH n’est qu’un moyen parmi plein d ‘autres, donc uniquement bloquer SSH n’est pas satisfaisant. Modifier le VPN pour que tout passe par le VPN n’est pas non plus une solution, vu que le gars se connecte en root et peut donc modifier les paramètres du VPN à sa guise. Les seules solutions sont une DMZ ou un accès internet séparé, car le télétravail fait gagner en frais de carburant et maintenance du véhicule, ou pass navigo, ... bien plus que le coût mensuel d’un accès internet ou l’achat d’un modem/routeur adéquat. A méditer.
# DMZ, fait l'idiot en attendant
Posté par xulops (site web personnel) . En réponse au message Cadre légal d'accès à un poste en Télétravail. Évalué à 2.
C’est une question très intéressante car je pense que ça concerne beaucoup de monde et la réponse n’est pas si évidente.
L’employeur (via son service IT) a bien entendu le droit d’accéder au poste, pour y faire de la maintenance, des backups, vérifier la sécurité...
Que ça se fasse par SSH me laisse un peu perplexe. La grande majorité des opérations sont (devraient) être automatisées via des scripts ad hoc. Pour avoir été responsable informatique des nombreuses années, je sais que les opérations manuelles sont très rares, car chronophages. Tu as capté un gars connecté en SSH, tu as bloqué le SSH et le gars a déjà remarqué le truc, c’est louche. Tu lui as demandé ce qu’il faisait ?
L’intégrité du gars ou la confiance qu’on pourrait lui donner ne rentre pas en ligne de compte, personne de la société ne devrait avoir accès au réseau familial.
D’un point de vue technique, mettre le poste en DMZ est la meilleure solution. Ca nécessite un modem/routeur qui dispose de cette fonctionnalité. Je n’ai jamais eu de freebox, mais si le marketing n’a pas encore fait des siennes, le mode invité semble correspondre.
Dans cette situation, si mettre en place une DMZ demande du temps, je la jouerais temporairement idiot du village : le gars dit qu’il n’arrive pas à se connecter en SSH, tu réponds « ah ? Et donc ? ». Tu ne comprends pas ce qu’il demande, il insiste, tu peux même éventuellement t’énerver en disant que c’est son métier de faire en sorte que ça marche, si ça ne marche pas c’est de sa faute, et vous verrez ça la prochaine fois que tu iras sur site (juste avant, tu redémarres SSH, bien sûr).
En attendant, trouve une solution pour isoler ce poste de ton réseau domestique, car c’est hélas la seule solution.
Comme dit plus haut, SSH n’est qu’un moyen parmi plein d ‘autres, donc uniquement bloquer SSH n’est pas satisfaisant. Modifier le VPN pour que tout passe par le VPN n’est pas non plus une solution, vu que le gars se connecte en root et peut donc modifier les paramètres du VPN à sa guise. Les seules solutions sont une DMZ ou un accès internet séparé, car le télétravail fait gagner en frais de carburant et maintenance du véhicule, ou pass navigo, ... bien plus que le coût mensuel d’un accès internet ou l’achat d’un modem/routeur adéquat. A méditer.