Cybersécurité

La cybersécurité des PME au Maroc ne se résume pas aux attaques ciblées. La plupart des attaques cherchent simplement des portes ouvertes : un mot de passe réutilisé, un poste jamais mis à jour, une sauvegarde jamais testée.

SADIS, société marocaine basée à Laâyoune et à Casablanca, sécurise ce qu'elle installe déjà : le réseau et l'infrastructure, Microsoft 365, les postes et les logiciels de gestion. La sécurité n'est pas un produit ajouté à la fin, c'est une façon de tout configurer.

Les menaces qui comptent

Audit et analyse de vulnérabilités

L'audit de sécurité informatique commence par un inventaire : postes, serveurs, comptes, données et droits d'accès. Il vérifie ensuite les sauvegardes, le pare-feu, les comptes administrateurs, la messagerie, les mises à jour et les accès à distance.

L'analyse de vulnérabilités couvre trois périmètres : les sites web exposés, le réseau et les systèmes. Chaque constat reçoit une action proportionnée, classée par priorité. L'effort porte d'abord sur les failles réellement exploitables.

L'audit fait aussi le point sur la loi 09-08, qui impose de protéger les données personnelles des clients, salariés et fournisseurs, sous le contrôle de la CNDP. Les recommandations et alertes de la DGSSI servent de référence. SADIS aide à appliquer ces règles dans vos outils, mais ne délivre ni certification ni agrément.

Comptes et accès

La plupart des incidents commencent par un compte volé, deviné ou réutilisé. C'est le premier chantier à mener.

Chez la filiale marocaine d'un groupe industriel français, SADIS a unifié l'annuaire local et Microsoft 365 avec Microsoft Entra Connect. Un départ se traite désormais en une seule opération, messagerie comprise. La mission est détaillée sur la page référence migration Microsoft 365.

Sécurisation des pare-feu et VPN

Dans beaucoup de PME, la box de l'opérateur sert de pare-feu, avec sa configuration d'usine. SADIS installe un pare-feu nouvelle génération (Fortinet, Sophos ou pfSense, selon l'existant). Il filtre les flux par application, inspecte le trafic et journalise les événements.

Les accès distants et les liaisons entre sites passent par des VPN IPsec ou WireGuard, associés à la MFA, jamais par des ports ouverts sur Internet. Le Wi-Fi des visiteurs reste séparé du serveur de fichiers.

Le durcissement complète le dispositif : services inutiles désactivés, mots de passe par défaut changés, administration réservée à des comptes dédiés.

Postes, EDR et supervision

La supervision repose sur Zabbix pour l'état des équipements et sur Wazuh pour les événements de sécurité. Un disque plein, une sauvegarde échouée ou une connexion anormale déclenchent une alerte centralisée. Le suivi au quotidien relève de la maintenance du parc informatique.

Sauvegarde cloud et reprise d'activité

Une sauvegarde jamais restaurée est une hypothèse, pas une protection. La règle 3-2-1 fixe le cap : trois copies, sur deux supports différents, dont une hors site.

Le plan de reprise d'activité (PRA) précise quoi restaurer, dans quel ordre et par qui. En cas d'incident, il évite l'improvisation :

  1. Isoler les postes touchés du réseau.
  2. Prévenir les bonnes personnes, avec des coordonnées notées hors du serveur.
  3. Évaluer ce qui est touché et ce qui ne l'est pas.
  4. Restaurer selon l'ordre décidé : gestion, messagerie, fichiers, puis le reste.
  5. Corriger la porte d'entrée et documenter l'incident.

Former les équipes

Aucun outil n'arrête un utilisateur qui saisit son mot de passe sur une fausse page. La sensibilisation apprend à reconnaître un hameçonnage et à vérifier par téléphone tout changement de coordonnées bancaires.

Elle installe surtout un réflexe : signaler tout de suite. Un clic signalé dans la minute se traite facilement ; caché une semaine, il devient un incident.

Vos accès restent à vous

Avant de créer SADIS au Maroc, ses fondateurs ont conduit six années de missions en freelance au sein de grands groupes industriels français. Les configurations sont documentées et les comptes d'administration appartiennent à votre entreprise. Un audit gratuit de l'existant précède tout devis. Les autres services sont présentés sur la page SADIS Digital.

Questions fréquentes

Une petite entreprise est-elle vraiment une cible ?

Oui. La plupart des attaques ne visent personne en particulier : elles cherchent des comptes mal protégés et des systèmes non mis à jour.

Par quoi commencer avec un budget limité ?

Par trois mesures : la MFA sur Microsoft 365, des sauvegardes 3-2-1 testées et des mises à jour appliquées partout. L'audit classe ensuite le reste par priorité.

SADIS délivre-t-il une certification de conformité ?

Non. SADIS aide à appliquer les bonnes pratiques et la loi 09-08 dans vos outils, sans délivrer de certification ni se substituer à la CNDP ou à la DGSSI.

Que faire après un clic sur un e-mail d'hameçonnage ?

Signalez-le immédiatement et changez le mot de passe du compte. La personne chargée de l'informatique vérifie ensuite la MFA, les connexions récentes et les règles de transfert de la messagerie.

Comment couper les accès d'un salarié qui part ?

En une seule opération, grâce à un annuaire unifié entre les comptes locaux et Microsoft 365. Les mots de passe partagés qu'il connaissait doivent aussi être changés.

Parler de votre projet

Décrivez votre messagerie, vos sauvegardes actuelles, le nombre de postes et ce qui vous inquiète le plus. Écrivez à contact@sadis.ma, appelez le +212 661 396 943 ou passez par la page contact.