Sécuriser son Mac : les quatre réglages essentiels pour votre TPE

Sécuriser un Mac en TPE : les quatre réglages à vérifier dès maintenant

Un ordinateur portable oublié dans un train, une pièce jointe piégée ouverte par erreur, un mot de passe réutilisé sur dix comptes différents : la plupart des incidents de sécurité dans les petites structures ne viennent pas d’une attaque sophistiquée, mais d’un réglage resté par défaut. Sur Mac, quatre fonctions intégrées à macOS couvrent l’essentiel des risques courants pour une TPE ou une PME. Elles sont gratuites, déjà installées, et se configurent en moins d’une heure. Les chemins de menus indiqués ci-dessous sont valables sur les versions récentes de macOS, depuis que les « Préférences Système » sont devenues les « Réglages Système ».

Chiffrer le disque avec FileVault

FileVault est la fonction de chiffrement intégrée à macOS : elle rend le contenu du disque illisible sans le mot de passe de session ou une clé de secours, y compris si quelqu’un démonte physiquement le disque pour le lire sur un autre ordinateur. Sans elle, un vol ou une perte de Mac professionnel expose directement les fichiers clients, la comptabilité ou les emails stockés en local.

Pour l’activer : menu Apple > Réglages Système > Confidentialité et sécurité > FileVault > Activer. macOS demande ensuite de choisir la méthode de déverrouillage en cas d’oubli du mot de passe : soit votre compte iCloud, soit une clé de secours (une suite de lettres et de chiffres à noter et à conserver ailleurs que sur le Mac lui-même, par exemple dans un coffre ou un gestionnaire de mots de passe séparé).

Apple est explicite sur ce point : si le mot de passe de session et la clé de secours sont tous les deux perdus, les fichiers deviennent définitivement inaccessibles, sans recours possible. Dans un contexte professionnel, mieux vaut donc que la clé de secours soit connue d’au moins deux personnes dans l’entreprise, ou conservée dans un endroit géré collectivement plutôt que sur le poste d’une seule personne. Le chiffrement ne remplace pas une sauvegarde : il protège des données en cas de vol, pas en cas de panne de disque.

Choisir qui a le droit d’installer des applications (Gatekeeper)

Gatekeeper est le mécanisme qui vérifie, avant chaque premier lancement, qu’une application provient d’un développeur identifié par Apple et qu’elle a été « notarisée » (un contrôle automatique effectué par Apple pour détecter les logiciels malveillants connus). C’est ce qui déclenche l’avertissement « application non vérifiée » lors de l’ouverture d’un logiciel téléchargé hors du Mac App Store.

Le réglage se trouve dans Réglages Système > Confidentialité et sécurité, section Sécurité, option « Autoriser les applications provenant de ». Deux choix : Mac App Store uniquement, ou Mac App Store et développeurs identifiés. Ce second réglage, plus souple, reste raisonnable pour un usage professionnel classique.

Le point à surveiller concerne l’option « Ouvrir quand même », qui apparaît quand une application est bloquée et permet de passer outre l’avertissement après avoir saisi son mot de passe. Apple le formule sans détour dans sa documentation : forcer l’ouverture d’une application non vérifiée reste la façon la plus courante d’infecter un Mac. Dans une petite équipe, un salarié qui demande régulièrement à contourner ce blocage mérite qu’on regarde d’où viennent les logiciels installés, plutôt que de traiter la demande comme une simple formalité.

Ne pas laisser les mises à jour s’accumuler

Chaque mise à jour de macOS corrige des failles de sécurité déjà documentées publiquement. Un Mac qui reste plusieurs mois sans mise à jour devient une cible plus simple, précisément parce que les failles corrigées ailleurs sont connues de tous.

La vérification manuelle se fait via Réglages Système > Général > Mise à jour de logiciels. Pour l’automatiser, cliquez sur le bouton d’information à côté de « Mises à jour automatiques » et activez les options souhaitées :

  • le téléchargement automatique des mises à jour disponibles ;
  • l’installation automatique des mises à jour de macOS ;
  • l’installation des réponses de sécurité et fichiers système : des correctifs ciblés, déployés en dehors du cycle normal des mises à jour, pour réagir vite à une faille critique.

Sur un parc de plusieurs Macs, deux précautions pratiques évitent les mauvaises surprises. D’abord, programmer les redémarrages en dehors des heures de travail plutôt que de laisser macOS interrompre quelqu’un en pleine tâche. Ensuite, pour les montées de version majeures (la nouvelle version de macOS qu’Apple publie chaque automne), vérifier au préalable que les logiciels métier utilisés au quotidien sont compatibles, avant de déployer la mise à jour sur l’ensemble des postes.

Centraliser les mots de passe avec l’app Mots de passe

Intégrée à macOS depuis 2024, l’app Mots de passe centralise les identifiants, les clés d’accès (passkeys), les mots de passe Wi-Fi et les codes de vérification à usage unique, synchronisés via le trousseau iCloud sur l’ensemble des appareils Apple du compte. Elle signale aussi les mots de passe faibles ou réutilisés sur plusieurs comptes, un problème encore très répandu dans les petites structures qui gèrent leurs accès sur un fichier partagé ou des post-it.

Pour une TPE de deux ou trois personnes qui doivent partager l’accès à certains comptes (une banque en ligne en consultation, un réseau social professionnel, un outil de facturation), la fonction Groupe partagé permet d’échanger les identifiants sans jamais afficher le mot de passe en clair à l’écran ni le transmettre par email. Les mots de passe Wi-Fi peuvent également être transmis à un visiteur ou un nouveau collaborateur par ce biais, sans lui communiquer la valeur réelle.

Un point de gouvernance mérite cependant d’être anticipé : ce système repose sur des comptes Apple individuels. Il est utile de documenter, dès la mise en place, la procédure à suivre pour retirer l’accès d’un collaborateur qui quitte l’entreprise, plutôt que de le découvrir au moment du départ.

En résumé

Ces quatre réglages ne constituent pas un audit de sécurité complet, mais ils couvrent les scénarios les plus fréquents : vol de matériel, logiciel piégé, faille non corrigée, mot de passe compromis. Pris ensemble, ils demandent moins d’une heure à mettre en place sur un poste, et sensiblement plus sur un parc de plusieurs Macs si l’on veut le faire proprement, avec une vraie cohérence entre postes.

Vous souhaitez un accompagnement pour sécuriser les Macs de votre entreprise ou faire un point sur votre parc informatique ? Contactez-moi.


Sources (documentation officielle Apple)