Aller au contenu principal
Cybersécurité4 min de lecture

VPN + Active Directory : le duo qui expose votre PME (et les alternatives modernes)

Le combo VPN + Active Directory est le modèle d'accès le plus attaqué en 2025. Découvrez pourquoi et comment migrer vers le Zero Trust avec Entra ID et l'accès conditionnel.

60% des attaques par ransomware commencent par un VPN compromis

Votre PME utilise un VPN pour que les collaborateurs accèdent au réseau depuis chez eux. Ce VPN est connecté à votre Active Directory pour l'authentification. Ce modèle date de 2005 — et les hackers le savent.

En 2024, 60% des attaques par ransomware sur les PME ont exploité un accès VPN compromis (rapport Sophos). Le scénario est toujours le même : identifiant volé par phishing → connexion VPN → accès à tout le réseau → déploiement du ransomware.

Le problème : le VPN donne les clés du château

Ce que le VPN faitLe risque
Connecte au réseau entierUn compte compromis = accès à tout
Authentifie via Active DirectoryMots de passe AD souvent faibles ou fuités
Expose un port sur internetSurface d'attaque permanente (brute force)
Pas de vérification de l'appareilUn PC personnel infecté accède au réseau
Pas de segmentationMouvement latéral libre pour l'attaquant

Le scénario d'attaque typique

  1. Phishing : votre comptable reçoit un faux email Microsoft, saisit son mot de passe AD
  2. Connexion VPN : l'attaquant se connecte avec les identifiants volés depuis l'étranger
  3. Reconnaissance : il scanne le réseau, trouve le contrôleur AD et les partages de fichiers
  4. Élévation de privilèges : il exploite une faille AD pour devenir admin du domaine
  5. Ransomware : il chiffre tous les postes et serveurs en une nuit

Temps total : 4 à 48 heures. Coût moyen pour la PME : 50 000 à 200 000€.

L'alternative : Zero Trust avec Entra ID

Le modèle Zero Trust part du principe que personne n'est de confiance — ni à l'intérieur ni à l'extérieur du réseau. Chaque accès est vérifié en temps réel.

CritèreVPN + Active DirectoryZero Trust (Entra ID + ZTNA)
Accès au réseauTout le réseauApplication par application
AuthentificationMot de passe ADMFA + appareil conforme + localisation
Surface d'attaquePort VPN exposé 24/7Aucun port ouvert
Mouvement latéralLibreImpossible par design
Vérification de l'appareilNonOui (Intune/MDM)
SurveillanceLogs VPN basiquesDétection comportementale SOC
Gestion des identitésAD on-premise (complexe)Cloud Entra ID (simplifié)

Ce que Dhala met en place pour ses clients PME

Étape 1 : Audit de votre infrastructure actuelle

Analyse de votre VPN, Active Directory, comptes utilisateurs, et identification des failles (comptes admin sans MFA, mots de passe fuités, ports exposés).

Étape 2 : Migration vers Entra ID + accès conditionnel

Déploiement des politiques d'accès conditionnel : MFA obligatoire, blocage des pays à risque, appareil conforme requis.

Étape 3 : Remplacement du VPN par ZTNA/SASE

Migration progressive vers une architecture SD-WAN/SASE qui remplace le VPN par un accès granulaire, avec gestion des identités centralisée.

Étape 4 : Supervision SOC 24/7

Notre SOC surveille les connexions suspectes : connexion depuis un pays inhabituel, tentative de brute force, comportement anormal d'un compte.


Pour aller plus loin : guide technique accès conditionnel Entra ID et sécurité réseau SD-WAN/SASE.

Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur — Dhala Cyberdéfense · Meilleur Espoir MSP 2025 (BeMSP)

Expert en cybersécurité et infogérance pour PME. J'accompagne les dirigeants dans la protection de leur système d'information — de l'audit initial au SOC 24/7.

Demander un audit Sans engagement — résultats sous 48h
5.0 — 40 avis
+50 PME protégées
SOC 24/7
3 mois sans engagement

Votre PME est-elle vraiment protégée ?

Audit de votre posture de sécurité. Résultats sous 48h, sans engagement. Voir nos offres.
Tester ma sécurité
Photo Valentin
ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov