Pôle Systèmes d'information et cybersécurité
Cybersécurité
Audit, pare-feu, double authentification et sauvegardes testées : protéger avant d'avoir à réparer.
La cybersécurité des PME au Maroc ne se résume pas aux attaques ciblées. La plupart des attaques cherchent simplement des portes ouvertes : un mot de passe réutilisé, un poste jamais mis à jour, une sauvegarde jamais testée.
SADIS, société marocaine basée à Laâyoune et à Casablanca, sécurise ce qu'elle installe déjà : le réseau et l'infrastructure, Microsoft 365, les postes et les logiciels de gestion. La sécurité n'est pas un produit ajouté à la fin, c'est une façon de tout configurer.
Les menaces qui comptent
- Le rançongiciel. Un logiciel malveillant chiffre les fichiers, parfois ceux du serveur et du NAS, puis une rançon est réclamée.
- L'hameçonnage. Un e-mail imite un fournisseur, une banque ou Microsoft pour obtenir un mot de passe ou faire ouvrir une pièce jointe.
- Les accès oubliés. Le compte d'un ancien salarié, un mot de passe partagé, un accès à distance ouvert pour un prestataire.
- La panne ou l'erreur. Un disque qui lâche, un fichier écrasé, un portable volé : les données sont perdues.
Audit et analyse de vulnérabilités
L'audit de sécurité informatique commence par un inventaire : postes, serveurs, comptes, données et droits d'accès. Il vérifie ensuite les sauvegardes, le pare-feu, les comptes administrateurs, la messagerie, les mises à jour et les accès à distance.
L'analyse de vulnérabilités couvre trois périmètres : les sites web exposés, le réseau et les systèmes. Chaque constat reçoit une action proportionnée, classée par priorité. L'effort porte d'abord sur les failles réellement exploitables.
L'audit fait aussi le point sur la loi 09-08, qui impose de protéger les données personnelles des clients, salariés et fournisseurs, sous le contrôle de la CNDP. Les recommandations et alertes de la DGSSI servent de référence. SADIS aide à appliquer ces règles dans vos outils, mais ne délivre ni certification ni agrément.
Comptes et accès
La plupart des incidents commencent par un compte volé, deviné ou réutilisé. C'est le premier chantier à mener.
- Authentification multifacteur (MFA) sur Microsoft 365 : une validation sur téléphone protège le compte, même si le mot de passe a fuité.
- Des comptes nominatifs : un compte partagé empêche de savoir qui a fait quoi.
- Le moindre privilège : chacun accède à ce dont il a besoin, et les utilisateurs ne sont pas administrateurs de leur poste.
- Des départs traités le jour même : messagerie, fichiers, logiciels et accès à distance sont coupés.
Chez la filiale marocaine d'un groupe industriel français, SADIS a unifié l'annuaire local et Microsoft 365 avec Microsoft Entra Connect. Un départ se traite désormais en une seule opération, messagerie comprise. La mission est détaillée sur la page référence migration Microsoft 365.
Sécurisation des pare-feu et VPN
Dans beaucoup de PME, la box de l'opérateur sert de pare-feu, avec sa configuration d'usine. SADIS installe un pare-feu nouvelle génération (Fortinet, Sophos ou pfSense, selon l'existant). Il filtre les flux par application, inspecte le trafic et journalise les événements.
Les accès distants et les liaisons entre sites passent par des VPN IPsec ou WireGuard, associés à la MFA, jamais par des ports ouverts sur Internet. Le Wi-Fi des visiteurs reste séparé du serveur de fichiers.
Le durcissement complète le dispositif : services inutiles désactivés, mots de passe par défaut changés, administration réservée à des comptes dédiés.
Postes, EDR et supervision
- Des mises à jour suivies sur les postes et les serveurs, mais aussi sur le pare-feu, le NAS et les bornes Wi-Fi.
- Un EDR qui détecte les comportements suspects, comme un chiffrement massif de fichiers, et isole le poste touché.
- Le chiffrement des portables, pour qu'un vol ne devienne pas une fuite de données.
La supervision repose sur Zabbix pour l'état des équipements et sur Wazuh pour les événements de sécurité. Un disque plein, une sauvegarde échouée ou une connexion anormale déclenchent une alerte centralisée. Le suivi au quotidien relève de la maintenance du parc informatique.
Sauvegarde cloud et reprise d'activité
Une sauvegarde jamais restaurée est une hypothèse, pas une protection. La règle 3-2-1 fixe le cap : trois copies, sur deux supports différents, dont une hors site.
- Une architecture de cloud hybride : un NAS local pour restaurer vite, une sauvegarde cloud, par exemple avec Veeam, hors d'atteinte d'un rançongiciel.
- Rien d'oublié : les boîtes Microsoft 365, la base de gestion commerciale et les fichiers restés sur les postes sont aussi sauvegardés.
- Des tests de restauration planifiés, sur des fichiers et des serveurs réels, suivis d'un compte rendu écrit.
Le plan de reprise d'activité (PRA) précise quoi restaurer, dans quel ordre et par qui. En cas d'incident, il évite l'improvisation :
- Isoler les postes touchés du réseau.
- Prévenir les bonnes personnes, avec des coordonnées notées hors du serveur.
- Évaluer ce qui est touché et ce qui ne l'est pas.
- Restaurer selon l'ordre décidé : gestion, messagerie, fichiers, puis le reste.
- Corriger la porte d'entrée et documenter l'incident.
Former les équipes
Aucun outil n'arrête un utilisateur qui saisit son mot de passe sur une fausse page. La sensibilisation apprend à reconnaître un hameçonnage et à vérifier par téléphone tout changement de coordonnées bancaires.
Elle installe surtout un réflexe : signaler tout de suite. Un clic signalé dans la minute se traite facilement ; caché une semaine, il devient un incident.
Vos accès restent à vous
Avant de créer SADIS au Maroc, ses fondateurs ont conduit six années de missions en freelance au sein de grands groupes industriels français. Les configurations sont documentées et les comptes d'administration appartiennent à votre entreprise. Un audit gratuit de l'existant précède tout devis. Les autres services sont présentés sur la page SADIS Digital.
Questions fréquentes
Une petite entreprise est-elle vraiment une cible ?
Oui. La plupart des attaques ne visent personne en particulier : elles cherchent des comptes mal protégés et des systèmes non mis à jour.
Par quoi commencer avec un budget limité ?
Par trois mesures : la MFA sur Microsoft 365, des sauvegardes 3-2-1 testées et des mises à jour appliquées partout. L'audit classe ensuite le reste par priorité.
SADIS délivre-t-il une certification de conformité ?
Non. SADIS aide à appliquer les bonnes pratiques et la loi 09-08 dans vos outils, sans délivrer de certification ni se substituer à la CNDP ou à la DGSSI.
Que faire après un clic sur un e-mail d'hameçonnage ?
Signalez-le immédiatement et changez le mot de passe du compte. La personne chargée de l'informatique vérifie ensuite la MFA, les connexions récentes et les règles de transfert de la messagerie.
Comment couper les accès d'un salarié qui part ?
En une seule opération, grâce à un annuaire unifié entre les comptes locaux et Microsoft 365. Les mots de passe partagés qu'il connaissait doivent aussi être changés.
Parler de votre projet
Décrivez votre messagerie, vos sauvegardes actuelles, le nombre de postes et ce qui vous inquiète le plus. Écrivez à contact@sadis.ma, appelez le +212 661 396 943 ou passez par la page contact.