Sécurité téléphonie entreprise : fraudes et parades

Sécurité téléphonie entreprise : fraudes et parades

9 min de lecture

La sécurité de la téléphonie d’entreprise repose sur trois fronts : protéger le standard et les comptes contre le piratage, déjouer l’usurpation de numéro et le hameçonnage vocal, et encadrer les données qui circulent par les appels. Depuis que la voix passe par Internet, le téléphone relève pleinement de la politique de sécurité informatique.

La téléphonie, angle mort de la politique de sécurité

Pendant des décennies, le téléphone vivait à part : une ligne cuivre, un autocommutateur dans un placard, un contrat géré par les services généraux. Ce monde a disparu. La téléphonie d’entreprise repose désormais sur la VoIP, un standard hébergé dans le cloud, des softphones installés sur les ordinateurs et les mobiles, des outils de visioconférence et des connecteurs vers le CRM. Chacun de ces éléments est un compte, une application ou un serveur, avec les mêmes faiblesses que le reste du système d’information.

Le problème ? Dans beaucoup de PME, la téléphonie est choisie sur des critères de confort et de prix, comme le détaille notre guide pour choisir une solution de téléphonie pour PME, puis administrée par celui qui a signé le contrat. Personne ne se demande qui peut appeler l’international à trois heures du matin, ni où dorment les enregistrements des appels du service client.

Ces arbitrages relèvent de la gouvernance, pas de l’installation. Dans une PME sans responsable sécurité, un rssi en temps partagé intègre la téléphonie dans la politique de sécurité globale : mêmes règles d’accès que pour la messagerie, mêmes exigences posées à l’opérateur que pour un hébergeur, même procédure d’incident. Le choix des fonctions reste une affaire de métier, le niveau de risque accepté devient une décision de direction.

Les fraudes qui visent le standard et les lignes

Les attaques contre la téléphonie ont un point commun : elles rapportent vite, et elles se voient tard.

Le piratage du standard et les appels surtaxés

Un standard téléphonique en VoIP expose des comptes SIP, un portail d’administration et parfois des fonctions d’accès à distance. Un mot de passe faible ou laissé par défaut suffit à un attaquant pour s’y connecter et passer des milliers d’appels vers des numéros surtaxés ou des destinations lointaines dont il perçoit une partie du prix. L’opération se déroule souvent la nuit ou le week-end, et la facture arrive des semaines plus tard. Notre guide pour reconnaître les numéros surtaxés détaille le mécanisme de ces tarifs majorés.

L’usurpation de numéro

L’usurpation de numéro, ou spoofing, consiste à afficher sur l’écran du destinataire un numéro qui n’est pas celui de l’appelant : celui d’une banque, d’une administration ou de votre propre entreprise. La loi du 24 juillet 2020, dite loi Naegelen, a imposé un mécanisme d’authentification des numéros : depuis le 1er octobre 2024, les opérateurs coupent les appels non authentifiés qui présentent un numéro fixe français. Depuis le 1er janvier 2026, une décision de l’Arcep impose en outre de masquer les numéros mobiles français non authentifiés lorsque l’appel arrive de l’étranger.

Ces règles réduisent la fraude, sans l’éliminer. Les escrocs se reportent sur des numéros étrangers, des applications de messagerie ou des appels depuis des lignes réellement attribuées. Un numéro familier à l’écran ne prouve donc toujours rien.

Le vishing, ou hameçonnage vocal

Le vishing transpose le phishing au téléphone. L’hameçonnage vocal vise à obtenir un mot de passe, un code de validation ou un virement en jouant sur l’urgence et l’autorité : faux conseiller bancaire qui signale une opération suspecte, faux support informatique qui demande de valider une connexion, faux dirigeant qui exige un paiement confidentiel. Les outils de synthèse vocale rendent ces imitations plus crédibles qu’auparavant.

La messagerie vocale détournée

La messagerie vocale reste un maillon oublié. Un code d’accès jamais changé permet d’écouter les messages, parfois d’y recevoir des codes de vérification envoyés par appel vocal, voire de modifier les renvois. Le même raisonnement vaut pour la ligne mobile elle-même, cible du SIM swapping, qui transfère votre numéro sur la carte SIM d’un fraudeur.

Standard téléphonique de bureau avec combiné posé sur un poste IP à touches rétroéclairées dans un open space vide

Les données qui fuient par la téléphonie

La fraude n’est pas le seul risque. Les communications transportent des informations sensibles, et la manière dont elles sont stockées compte autant que la manière dont elles circulent.

Les enregistrements d’appels en sont l’exemple le plus parlant. Un service client qui enregistre ses conversations constitue une base de voix, de coordonnées et parfois de données bancaires ou de santé. La CNIL encadre ces pratiques : information des personnes, finalité définie, durée de conservation limitée, accès restreint. Le cadre juridique de l’enregistrement est détaillé dans notre article sur ce que la loi autorise pour enregistrer un appel ; côté sécurité, la question porte sur qui accède à ces fichiers, depuis où, et pendant combien de temps ils restent stockés.

D’autres flux méritent le même examen :

  • les journaux d’appels, qui révèlent les relations commerciales de l’entreprise ;
  • les comptes de softphone et de visioconférence, souvent protégés par un simple mot de passe ;
  • les enregistrements de réunions en ligne, partagés par lien et rarement supprimés ;
  • les SMS professionnels envoyés depuis une plateforme, qui manipule vos fichiers de contacts, un point à vérifier en préparant vos envois de SMS professionnels ;
  • l’intégration entre téléphonie et CRM, qui ouvre un accès croisé entre deux systèmes.

Les mesures qui ferment les portes

La plupart des attaques contre la téléphonie exploitent des réglages par défaut. Les corriger demande peu de moyens, à condition de les passer en revue une fois pour toutes, puis à chaque changement.

Côté accès, commencez par :

  • activer l’authentification forte sur le portail d’administration du standard, les softphones et les outils de visioconférence ;
  • attribuer des identifiants SIP longs et uniques, jamais les valeurs d’usine ;
  • changer les codes d’accès aux messageries vocales et interdire les codes triviaux ;
  • supprimer les comptes des salariés partis et des prestataires dont la mission est terminée.

Côté usages, restreignez ce qui n’a pas lieu d’être :

  • bloquer par défaut les destinations internationales et les numéros surtaxés, puis ouvrir au cas par cas ;
  • limiter les appels sortants hors des horaires d’activité ;
  • désactiver les renvois vers des numéros externes et les fonctions d’accès à distance inutilisées ;
  • paramétrer chez l’opérateur des alertes et des plafonds de consommation.

Côté infrastructure, isolez le trafic voix du reste du réseau local, tenez à jour le micrologiciel des postes IP et conservez les journaux du standard sur une durée suffisante pour reconstituer un incident. Ces exigences s’écrivent aussi dans le contrat de l’opérateur : notification des incidents, accès aux journaux, conditions de blocage en urgence.

Mains d’une personne paramétrant un poste téléphonique IP sur un bureau clair à côté d’un ordinateur portable

Softphones et visioconférence, les postes oubliés

Le téléphone de bureau n’est plus le seul terminal. Les softphones installés sur les ordinateurs et les smartphones, souvent personnels, et les outils de visioconférence transportent désormais une grande partie des échanges de l’entreprise. Leur sécurité dépend de réglages que personne ne vérifie après l’installation.

Trois points reviennent dans la plupart des audits. Les comptes d’abord : un softphone protégé par un mot de passe simple, sur un mobile qui sert aussi à la vie privée, ouvre la ligne professionnelle à qui dérobe l’appareil. Les réunions ensuite : un lien permanent partagé par courriel, sans salle d’attente ni mot de passe, laisse entrer n’importe quel participant. Les enregistrements enfin, stockés chez l’éditeur et accessibles par un simple lien, survivent souvent des mois à la réunion qui les a produits.

Les réponses tiennent en quelques règles :

  • rattacher chaque softphone à un compte nominatif protégé par une authentification forte ;
  • activer le verrouillage et le chiffrement des smartphones qui accèdent aux lignes professionnelles ;
  • imposer une salle d’attente ou un mot de passe pour les réunions externes ;
  • fixer une durée de conservation des enregistrements et en restreindre l’accès aux seuls participants.

Ce qu’il faut exiger de l’opérateur

Le contrat de téléphonie se négocie sur le prix par utilisateur et les fonctions. Il mérite aussi une lecture sous l’angle de la sécurité, parce que l’opérateur détient les leviers qui limitent le préjudice en cas d’attaque.

Plusieurs engagements méritent d’être écrits noir sur blanc : la possibilité de bloquer en urgence les appels sortants, de jour comme de nuit, sur simple demande ; des plafonds de consommation et des alertes paramétrables ; l’accès aux journaux d’appels détaillés sur une durée suffisante ; la notification des incidents qui touchent la plateforme ; la répartition des responsabilités en cas de fraude liée à une faille du fournisseur. Un opérateur qui refuse d’en discuter donne une indication utile sur la manière dont il réagira le jour d’un incident.

Former les équipes en contact client

Les standardistes, les commerciaux et le service client décrochent des dizaines de fois par jour. Ce sont eux que visent les escrocs, et eux qui les arrêtent le plus efficacement, à condition de disposer de règles simples.

La première règle tient en une phrase : aucun code, aucun mot de passe et aucune coordonnée bancaire ne se communique au téléphone à un interlocuteur qui appelle, quelle que soit l’identité qu’il avance. La deuxième : toute demande inhabituelle, changement de RIB, virement urgent, accès exceptionnel, se vérifie par un rappel au numéro habituel, jamais à celui que donne l’appelant. La troisième : l’urgence et le secret sont des signaux d’alerte, pas des raisons de faire une exception.

Ces réflexes se travaillent. Une courte séance de sensibilisation, suivie de mises en situation avec des scénarios réalistes, ancre mieux les bons réflexes qu’une note de service. Prévoyez aussi un canal de signalement simple, pour que chacun puisse faire remonter un appel douteux sans crainte d’être jugé.

Réagir quand l’incident arrive

Un piratage du standard ou un appel de vishing réussi se traite comme n’importe quel incident de sécurité, avec une urgence particulière pour limiter la facture ou bloquer un virement.

  1. Contactez l’opérateur pour suspendre les appels sortants frauduleux et bloquer les comptes compromis.
  2. Changez les mots de passe du portail d’administration et des comptes SIP concernés.
  3. Prévenez la banque sans délai si un virement ou une donnée bancaire est en jeu.
  4. Conservez les preuves : journaux du standard, factures détaillées, numéros affichés, horaires.
  5. Déposez plainte et informez l’assureur si l’entreprise dispose d’une garantie adaptée.

Les appels et SMS indésirables se signalent aussi au 33700, le service de signalement mis en place par les opérateurs. Le dispositif national cybermalveillance.gouv.fr oriente les entreprises victimes vers les démarches et les prestataires de proximité.

Prochaine étape : ouvrir le portail d’administration du standard, vérifier que l’authentification forte est active, que les destinations internationales et surtaxées sont bloquées par défaut et qu’une alerte de consommation est paramétrée. Trois contrôles, un quart d’heure.