Formation SEO Pro

Sécuriser ses objets connectés domestiques : le guide indispensable

Un fabricant a rappelé des caméras piratées sans prévenir personne. Bonne nouvelle : sécuriser vos objets connectés prend 20 minutes, et la plupart des failles se ferment à la maison, sans expertise. Voici comment.

Sécuriser ses objets connectés domestiques : le guide indispensable

Un fabricant de caméras connectées a rappelé discrètement une série de ses modèles, l'an dernier, parce qu'un chercheur avait réussi à accéder au flux vidéo de salons entiers en exploitant un mot de passe par défaut jamais changé. Je l'ai appris par un contact qui bosse dans la sécurité réseau, pas par un communiqué. Et c'est exactement ça, le problème : quand une faille touche vos objets connectés domestiques, personne ne vous prévient. Il faut la découvrir soi-même.

Ce qui m'énerve le plus, ce n'est pas que ces appareils soient piratables. C'est que la plupart se sécurisent en vingt minutes, avec des gestes qu'aucun mode d'emploi ne met en avant. J'ai installé une dizaine d'objets chez moi ces dernières années, et j'ai commis à peu près toutes les erreurs possibles avant de comprendre comment fonctionne réellement la chaîne de sécurité.

Points clés à retenir

  • Le vrai point de contrôle, c'est votre box ou votre routeur, pas l'objet lui-même.
  • Un mot de passe d'usine non modifié reste la porte d'entrée la plus exploitée.
  • Isoler les objets sur un réseau séparé coûte quinze minutes et élimine une majorité de scénarios d'attaque.
  • Désactiver l'UPnP et les ports ouverts par défaut ferme des accès que vous n'avez jamais demandés.
  • À l'achat, vérifiez la politique de mises à jour du fabricant avant de vérifier le prix.

Pourquoi sécuriser ses objets connectés domestiques n'a rien d'un luxe

Réfléchissez à ce que vos objets savent de vous. L'ampoule connectée connaît vos horaires de coucher. La caméra de l'entrée sait quand vous partez et quand vous rentrez. Le thermostat déduit si la maison est vide. La serrure connectée, elle, ne déduit plus rien du tout : elle commande directement l'accès physique à votre domicile.

Le vrai problème n'est pas que quelqu'un veuille voir votre salon. C'est qu'un objet connecté est une porte discrète vers votre réseau local. Une fois dessus, un attaquant atteint souvent votre ordinateur, vos partages de fichiers, parfois votre boîte mail. La caméra n'est qu'un marchepied.

Ce qui change quand un objet est mal protégé

J'ai fait l'expérience volontairement, sur un réseau que j'avais monté pour tester. Une prise connectée achetée quinze euros, mot de passe par défaut conservé. Il m'a fallu moins de temps pour identifier son interface d'administration que pour la déballer. Franchement, ça refroidit.

Trois conséquences concrètes, dans l'ordre de gravité :

  1. Vos données d'usage partent vers des serveurs que vous ne contrôlez pas, parfois sans chiffrement.
  2. L'appareil entre dans un réseau de machines détournées, utilisé pour attaquer ailleurs. Vous ne le saurez probablement jamais.
  3. L'accès physique, quand il s'agit d'une serrure ou d'un portail.

La méthode que j'applique, étape par étape

Bon, assez de théorie. Voici la procédure que je déroule systématiquement, et que j'ai fini par noter sur une fiche que je colle au dos de ma box.

Étape 1 : sortir les objets du réseau principal

C'est le geste qui change tout. La plupart des box récentes permettent d'activer un SSID invité, parfois isolé du réseau local. Mettez-y tous vos objets. Un ordinateur compromis sur le réseau principal n'atteindra plus vos caméras, et une caméra compromise n'atteindra plus vos ordinateurs.

Si votre box gère les VLAN, tant mieux, c'est plus propre. Sinon, le réseau invité fait déjà 80 % du travail. Sur ma propre installation, ce simple changement a neutralisé la quasi-totalité des scénarios que je redoutais.

Étape 2 : les deux corvées de base, mais faites correctement

Un mot de passe unique par appareil, jamais réutilisé. Pas une variation de votre mot de passe habituel : les outils qui testent les identifiants essayent d'abord les variantes évidentes. Et dès que le fabricant propose une mise à jour, vous l'appliquez. Une faille corrigée mais non installée reste une faille ouverte.

Précision utile : certains objets anciens ne reçoivent plus aucune mise à jour. Ce n'est pas un oubli de votre part, c'est la fin du support. Dans ce cas, la question n'est plus "comment sécuriser" mais "faut-il débrancher".

Étape 3 : fermer les accès que vous n'avez pas ouverts

L'UPnP, activé par défaut sur beaucoup de routeurs, autorise une application à ouvrir elle-même un port vers l'extérieur. Pratique. Dangereux. Un objet mal conçu peut exposer son interface d'administration à tout Internet sans que vous l'ayez jamais demandé.

Désactivez-le. Ensuite, vérifiez la liste des redirections de ports actives et supprimez tout ce qui ne vous dit rien. J'y ai trouvé, une fois, une redirection que je n'avais jamais créée. Je n'ai jamais su quel appareil l'avait ouverte.

Étape 4 : les réglages par défaut à revoir systématiquement

  • Le compte d'administration par défaut, souvent "admin" — changez-le ou désactivez-le.
  • L'accès à distance, quand vous n'en avez pas besoin : coupez-le.
  • Le partage cloud, si l'appareil propose un stockage local. Personnellement, je privilégie toujours le stockage local quand l'option existe.
  • Les micros et caméras intégrés aux enceintes : un bouton physique de coupure, c'est mieux qu'un réglage dans une application.

Choisir ses objets au moment de l'achat

Aucun guide ne vous le dira assez clairement : la sécurité d'un objet connecté se décide en grande partie avant de le payer. Une fois dans le salon, il est trop tard pour exiger du fabricant qu'il chiffre correctement vos flux.

Ce que je regarde désormais, dans cet ordre :

Critère Ce que ça change Signal d'alerte
Engagement de mises à jour Durée pendant laquelle les failles seront corrigées Aucune mention de durée nulle part
Chiffrement des flux Vos données ne circulent pas en clair Documentation muette sur le sujet
Stockage local Vous gardez le contrôle de l'enregistrement Passage obligatoire par le cloud, sans alternative
Conformité aux exigences européennes de cybersécurité L'appareil a passé un cadre minimal de contrôle Le fabricant ne cite aucune norme

Le marquage lié aux exigences de cybersécurité applicables aux produits connectés dans l'Union se généralise depuis peu. Ce n'est pas une garantie absolue, mais c'est déjà un filtre utile : un fabricant qui s'y conforme a dû documenter des choses qu'un autre préfère taire. Et côté données personnelles, les obligations issues du RGPD s'appliquent aux fabricants comme au reste : un objet qui collecte des habitudes de vie doit vous dire pourquoi et combien de temps il conserve.

Les erreurs que j'ai faites, pour que vous ne les refaites pas

J'ai gardé une caméra en service alors que le fabricant avait cessé les mises à jour depuis des mois. Je me disais que le risque était théorique. Le risque n'a pas besoin d'être concret pour exister, il a seulement besoin d'être possible.

Les erreurs que j'ai faites, pour que vous ne les refaites pas

J'ai aussi connecté tous mes objets au même réseau que mon ordinateur de travail, pendant deux ans. Deux ans. Quand j'ai enfin monté le réseau séparé, j'ai réalisé que je n'avais aucune idée de ce que ces appareils communiquaient réellement à l'extérieur.

Et j'ai cru, naïvement, qu'un mot de passe complexe suffisait. Il ne suffit pas. Il ferme une porte sur cinq.

Les questions qu'on me pose le plus souvent

Au fond, qu'est-ce qu'un objet connecté ?

C'est un appareil du quotidien auquel on a ajouté une capacité de communication : il capte une information, l'envoie quelque part, et reçoit parfois des instructions en retour. Le terme désigne aussi bien une montre qu'une prise, une ampoule ou un capteur médical. Cette capacité de dialogue, c'est précisément ce qui le rend utile — et c'est la même chose qui le rend attaquable.

Et pour les objets connectés médicaux, c'est différent ?

Le principe technique reste le même, l'enjeu change. Un objet de santé transmet des données sensibles, et parfois pilote un dispositif. Les exigences réglementaires y sont plus lourdes, mais la règle de bon sens demeure : accès distants coupés quand ils sont inutiles, mises à jour appliquées sans attendre, et mot de passe changé dès la mise en service.

Le HTTPS suffit-il à sécuriser un objet connecté ?

Non, et c'est une confusion fréquente. Le HTTPS chiffre la communication entre deux points. Il ne protège pas contre un mot de passe faible, ni contre un objet qui n'a jamais reçu de correctif. C'est une brique, pas une serrure.

Ce qu'il reste à faire, et qui tient en une soirée

Si vous ne retenez qu'une chose de cet article, prenez celle-ci : déplacez vos objets sur un réseau séparé, puis changez leurs identifiants par défaut. Ces deux gestes se font en une soirée, sans compétence technique particulière, et ils bloquent la majorité des scénarios réalistes.

Le reste viendra plus tard, au rythme de vos mises à jour et de vos remplacements d'appareils. Car c'est là que se joue la vraie partie : chaque objet que vous achetez est un vote pour un type de fabricant. Ceux qui documentent, corrigent et s'engagent sur une durée finiront par rester. Les autres, un jour, cesseront simplement de répondre — et vous ne saurez même pas quand.

Camille Perrin

Camille Perrin

Camille Perrin est une experte reconnue en apprentissage automatique et en analyse de données massives, domaines dans lesquels elle accompagne depuis plusieurs années des projets à fort impact. Passionnée par les enjeux sociétaux des technologies, elle consacre une part importante de son travail à l'éthique de l'intelligence artificielle, afin de promouvoir des systèmes plus justes et transparents. Son approche allie rigueur scientifique et sensibilité humaine, ce qui la rend appréciée tant par ses pairs que par les organisations qui font appel à elle.

Voir tous les articles →

Articles similaires