Sécurité et conformité
Qui dit plus de puissance dit plus de responsabilités. VNC Connect est entièrement conçu dans un souci de sécurité et d'équilibre entre l'accès et le contrôle dont vous avez besoin, et toute la confidentialité exigée par la réglementation.
Nos principes de sécurité fondamentaux
Vous n'avez pas besoin de faire confiance à RealVNC en tant qu'entreprise pour faire confiance à nos logiciels et services.
Nous ne conservons pas vos données de session et ne pouvons pas les déchiffrer, ni aujourd'hui ni demain.
Chaque connexion est traitée comme si elle s’effectuait dans un environnement hostile.
Le détenteur de l’ordinateur distant reste celui qui décide qui peut se connecter.
Questions fréquentes
Questions générales
Accès terminaux
On-Demand Assist
Accès terminaux
Seules les personnes que vous invitez dans votre équipe peuvent se connecter à VNC Viewer et découvrir vos ordinateurs (veillez donc à n’inviter que des personnes de confiance !). Avec un abonnement Professional ou Enterprise, vous pouvez restreindre la découverte encore davantage en attribuant des autorisations depuis la page Ordinateurs de votre compte RealVNC, de façon à associer précisément les ordinateurs aux personnes.
Une personne qui ne peut découvrir vos ordinateurs ne pourra en aucun cas établir des connexions cloud avec eux. Il n’existe aucun moyen de contourner notre service de découverte.
Si vous disposez d’un abonnement Enterprise et établissez des connexions directes, notez qu’il est possible pour un utilisateur mal intentionné d’« écouter » le port que vous avez ouvert dans le pare-feu de l’ordinateur distant (port TCP 5900 par défaut). Il est donc beaucoup plus sûr d’utiliser la connectivité cloud par Internet !
Seuls les membres de votre équipe autorisés à découvrir vos ordinateurs peuvent se connecter à VNC Viewer et tenter de les découvrir.
Pour terminer d’établir une connexion, tout membre de l’équipe doit saisir les identifiants attendus par l’application VNC Server exécutée sur l’ordinateur en question.
Les ordinateurs sont donc protégés deux fois, par des mécanismes de mot de passe indépendants : le système de compte RealVNC contrôle la découverte, tandis que le système d’authentification de VNC Server contrôle la connectivité.
VNC Server utilise une signature numérique unique, conçue pour favoriser votre sécurité. Il s’agit d’une représentation hexadécimale d’une clé de hachage publique RSA 2048 bits – ce qui équivaudrait, en langage humain, à une suite aléatoire de six mots, par exemple « Oméga Pierre Marseille. Bretagne flèche réseau ». Téléchargez notre livre blanc pour retrouver tous les détails techniques.
Lorsque vous vous connectez, les services RealVNC vérifient automatiquement cette identité et VNC Viewer vous demande en outre de la vérifier vous-même. Si vous recevez par la suite un avertissement indiquant que l’alias a changé, cela peut indiquer que quelqu’un a accédé à l’ordinateur ou tente d’intercepter votre connexion (attaque dite de « l’homme du milieu »).
Si vous avez un abonnement Enterprise et établissez une connexion directe, les services RealVNC ne peuvent effectuer cette vérification automatique. Vous devrez donc faire la vérification vous-même.
Oui. La protection par mot de passe VNC Server est activée de façon permanente.
Le mécanisme d’authentification de VNC Server reste entièrement séparé de votre compte RealVNC. Ainsi, même si un tiers malveillant devait découvrir vos identifiants de compte et les utiliser pour se connecter à VNC Viewer à votre place, il ne pourrait se connecter. Et si l’intrus tente de percer votre mot de passe VNC Server (attaque par « force brute » ou par « dictionnaire »), il sera mis sur liste noire.
Notez que VNC Viewer peut, si vous le demandeur pour plus de commodité, mémoriser les mots de passe VNC Server. Dans ce cas, nous vous recommandons de définir un mot de passe maître dans la page Préférences > Confidentialité de VNC Viewer.
Si vous avez un abonnement Home, un seul mécanisme d’authentification VNC Server est disponible. Le mot de passe que vous êtes invité à créer lors de l’installation de VNC Server doit être difficile à deviner et rester strictement confidentiel. Il doit comprendre au moins 6 caractères : lettres majuscules et minuscules, chiffres et caractères spéciaux tels que [email protected]*#&
,. Nous recommandons cependant d’utiliser plus de caractères (max. 255).
Si vous avez un abonnement Professional ou Enterprise, VNC Server est intégré par défaut au mécanisme d’attribution des identifiants de l’ordinateur distant. Il n’est donc pas nécessaire de créer ni de mémoriser un autre mot de passe. Connectez-vous avec les mêmes nom d’utilisateur et mot de passe que vous utilisez normalement pour vous connecter à votre compte sur cet ordinateur. Vous pouvez enregistrer d’autres utilisateurs auprès de VNC Server pour qu’ils puissent se connecter avec les identifiants habituels de leur propre compte système s’ils le souhaitent.
Si vous avez un abonnement Professional ou Enterprise, vous pouvez choisir l’authentification à plusieurs facteurs comme mécanisme d’authentification système par défaut de VNC Server.
Si vous avez un abonnement Enterprise et un réseau d’entreprise adapté, vous pouvez configurer l’authentification unique (SSO) pour VNC Server.
La première fois que vous utilisez VNC Viewer pour vous connecter à un ordinateur, vous devez fournir le mot de passe attendu par VNC Server.
Vous pouvez alors demander à VNC Viewer de mémoriser ce mot de passe pour ne pas avoir à le saisir à chaque fois. Dans ce cas, nous vous recommandons de définir un mot de passe maître pour VNC Viewer, au cas où vous perdriez ou partagiez votre appareil:
VNC Viewer stocke les mots de passe localement et ne les synchronise jamais avec d’autres appareils par le biais de notre service cloud ; vous devrez donc les mémoriser sur chaque appareil utilisé pour vous connecter. Téléchargez notre livre blanc pour retrouver tous les détails techniques.
Notez que vous pouvez fermer de force et à distance toutes vos sessions VNC Viewer sur tous les appareils, si jamais vous suspectez une usurpation de votre compte. Connectez-vous à votre compte RealVNC et naviguez jusqu’à la page Sécurité.
Oui. VNC Server consigne automatiquement les informations d’audit. Vous savez donc toujours qui s’est connecté, quand, d’où et, si l’utilisateur s’est correctement authentifié, l’heure de sa déconnexion (ce qui vous permet de calculer la durée de sa session).
L’emplacement de stockage de ces informations dépend de la plateforme et du mode de VNC Server. Pour en savoir plus sur l’enregistrement de ces informations, cliquez ici.
Notez que vous pouvez accéder rapidement aux journaux au niveau débogage si nécessaire.
Oui. Si vous comptez être physiquement présent devant l’ordinateur lorsque les utilisateurs se connectent, vous pouvez configurer VNC Server pour vous avertir, et ainsi accepter ou refuser les connexions une à une:
Pour cela, vous devez activer l’option Afficher l’invite Accepter/Refuser pour chaque connexion dans la page Options > Connexions de VNC Server :
Vous pouvez déconnecter instantanément tous les utilisateurs:
…ou les déconnecter individuellement depuis la boîte de dialogue Centre d’information de VNC Server.
Par défaut, les utilisateurs peuvent se connecter simultanément. Vous pouvez spécifier qu’un seul utilisateur puisse se connecter à la fois.
Par défaut, si un utilisateur qui se connecte échoue cinq fois de suite à s’authentifier, son ordinateur est mis sur liste noire. Vous pouvez abaisser ce seuil pour une protection supplémentaire contre les attaques par force brute et les balayages de ports.
Si vous avez abonnement Enterprise et que vous établissez des connexions directes, vous pouvez filtrer les ordinateurs entrants pour empêcher les connexions depuis certaines adresses IP:
Oui. Vous pouvez établir des sessions en lecture seule pour tous les utilisateurs depuis la page Options > Utilisateurs et autorisations de VNC Server :
Si vous avez un abonnement Professional ou Enterprise, vous pouvez exercer un contrôle plus fin et forcer des sessions en lecture seule pour certains utilisateurs uniquement.
Les utilisateurs de VNC Viewer peuvent également mettre leurs propres connexions en lecture seule depuis la boîte de dialogue Propriétés de VNC Viewer ou la barre d’outils de l’application mobile.
Oui si vous avez un abonnement Professional ou Enterprise.
Vous pouvez enregistrer dans VNC Server autant d’utilisateurs et de groupes (généralement de votre réseau d’entreprise) que nécessaire :
Vous pouvez attribuer à chacun des autorisations spécifiques. Par exemple, vous pourriez attribuer aux administrateurs système un accès à distance complet, aux membres du groupe « formateurs » des autorisations suffisantes pour contrôler l’ordinateur distant mais pas pour transférer des fichiers ni pour imprimer, et aux membres du groupe « étudiants » un accès en lecture seule.
Si vous avez un abonnement Home, les autorisations globales sont les mêmes pour tous les utilisateurs connectés. Vous pouvez cependant désactiver certaines fonctionnalités pour tous ou mettre toutes les connexions en lecture seule, si vous le souhaitez. Notez cependant que cela vaudra aussi pour vous!
Vous pouvez masquer l’écran d’un ordinateur Windows 7 que vous contrôlez à distance (« mode rideau »), de sorte que les personnes à proximité de la machine ne puissent pas voir ce que vous faites.
Tout se passe alors comme si vous éteignez le moniteur de l’ordinateur distant sans qu’il puisse être rallumé jusqu’à ce que vous vous déconnectiez.
Malheureusement, il n’est pas encore possible de masquer l’écran d’un ordinateur Windows 10 ou 8, ni d’un ordinateur Linux ou Mac.
Vous pouvez désactiver le clavier et la souris d’un ordinateur distant auquel vous êtes connecté afin d’empêcher que quiconque se trouverait devant la machine puisse les utiliser :
Vous pouvez configurer VNC Server pour verrouiller ou fermer la session automatiquement sur un ordinateur Windows ou Mac lorsque vous vous déconnectez :
Bien sûr, vous pouvez verrouiller ou vous déconnecter à tout moment de votre session de contrôle à distance. Veuillez toutefois à ne pas éteindre l’ordinateur, car vous seriez alors déconnecté jusqu’à ce que quelqu’un le rallume!
Suivez d’abord les instructions générales pour les comptes RealVNC disponibles ici.
Ensuite, suivez les instructions supplémentaires ci-dessous. Notez que vous pouvez effectuer des opérations en masse sur les ordinateurs à distance en utilisant une stratégie système. Du point de vue de la sécurité, cette méthode offre l’avantage de verrouiller les ordinateurs en question en empêchant toute modification par les utilisateurs locaux.
- Dans la page Ordinateurs de votre compte RealVNC en ligne, attribuez des autorisations pour restreindre la découverte selon besoin.
- Sur chaque ordinateur distant :
- Installez VNC Connect dans un emplacement sûr (par exemple C:\Program Files) et activez les notifications de mise à jour.
- Choisissez le chiffrement de session AES 256 bits.
- Désactivez la connectivité directe. Le fait de forcer des connexions cloud permet d’éviter d’ouvrir des ports dans les pare-feux.
- Activez l’authentification à plusieurs facteurs pour VNC Server.
- Restreignez les autorisations de session selon besoin, par exemple en accordant à certains utilisateurs des droits de lecture seule.
- Durcissez votre politique de liste noire.
- Abaissez le délai d’inactivité.
- Si le propriétaire sera physiquement présent pour approuver les connexions, activez l’option de connexion sur requête.
- Verrouillez l’ordinateur distant une fois le dernier utilisateur déconnecté.
- Passez régulièrement en revue les journaux de connexion.
Assistance instantanée
VNC Viewer demande un code de session chaque fois qu’un technicien démarre une session d’assistance à la demande, et les services de RealVNC génèrent automatiquement un code à 9 chiffres unique à la session.
Ce code est valable 10 minutes. Pendant ce temps, le technicien doit le communiquer hors bande afin que l’utilisateur final puisse démarrer la session.
Le code expire soit lorsqu’il est utilisé, soit après 10 minutes, selon la première éventualité.
VNC Viewer demande un code de session chaque fois qu’un technicien démarre une session d’assistance à la demande, et les services de RealVNC génèrent automatiquement un code à 9 chiffres unique à la session.
Ce code est valable 10 minutes. Pendant ce temps, le technicien doit le communiquer hors bande afin que l’utilisateur final puisse démarrer la session.
Le code expire soit lorsqu’il est utilisé, soit après 10 minutes, selon la première éventualité.
Chaque session est consignée et un historique de session est enregistré en ligne.
Si vous avez un abonnement Enterprise, vous pouvez explorer en détail une session particulière depuis la page Sessions de votre compte RealVNC et consulter un journal d’activité détaillé. Les activités suivantes sont consignées :
- Heure de début et de fin de la session
- Opérations de transfert de fichiers
- Demandes d’élévation
- Tentatives de redémarrage
- Transcriptions de chat
Questions générales
Vous créez un compte RealVNC lorsque vous achetez VNC Connect ou commencez un essai gratuit.
Vos identifiants RealVNC (adresse e-mail et mot de passe) sont importants, vous ne devez les divulguer à personne ! Vous en aurez besoin pour toutes les opérations suivantes :
- Vous identifier en ligne pour gérer votre équipe, votre abonnement, etc.
- Ouvrir une session sur VNC Server pour appliquer votre abonnement à des ordinateurs distants (si vous avez l’accès terminaux).
- Ouvrir une session VNC Viewer pour accéder à des ordinateurs distants (accès terminaux et On-Demand Assist).
Le mot de passe doit comporter au moins 8 caractères et ne doit pas être identique à votre mot de passe VNC Server, ni à celui d’aucun autre service en ligne que vous utilisez.
Lorsque vous invitez quelqu’un dans votre équipe pour partager l’accès à distance, notez que cette personne doit créer son propre compte RealVNC pour accepter votre invitation. Cette personne n’aura en aucun cas besoin de connaître vos identifiants de compte RealVNC.
Nous recommandons fortement d’activer l’authentification en 2 étapes depuis la page Sécurité de votre compte RealVNC.
Chaque session de contrôle à distance doit être préalablement authentifiée.
- Si vous disposez de la fonctionnalité accès terminaux, les utilisateurs qui se connectent doivent s’authentifier auprès de VNC Server, une application installée sur chaque ordinateur distant dans le cadre du déploiement de VNC Connect. Divers modes d’identification sont proposés et l’authentification multifacteur est disponible. Plus d’informations.
- Si vous disposez de la fonctionnalité On-Demand Assist, l’utilisateur final saisit un code à 9 chiffres unique pour la session, que le technicien lui aura indiqué par un autre canal de communication. Personne d’autre ne peut se connecter. En savoir plus.
Oui. Nous vous recommandons de configurer cette fonctionnalité.
Tous les utilisateurs sont invités à activer l’authentification en 2 étapes pour leur compte RealVNC depuis la page Sécurité. Comment procéder?
Si vous disposez de la fonctionnalité accès terminaux, nous vous recommandons également d’activer l’authentification à plusieurs facteurs pour VNC Server, une application installée sur chaque ordinateur distant dans le cadre du déploiement de VNC Connect. Comment procéder?
Oui, toujours.
Les connexions sont chiffrées de bout en bout à l’aide de clés AES jusqu’a 256 bits et RSA 2048 bits et de la confidentialité persistante, ce qui empêche toute intrusion dans vos sessions, aujourd’hui comme à l’avenir.
Suivez les instructions ci-dessous.
- Achetez un abonnement Enterprise.
- Lorsque vous créez votre compte RealVNC, choisissez un mot de passe complexe et unique (pas un mot de passe que vous utilisez déjà pour un autre service en ligne).
- Activez l’authentification en 2 étapes depuis la page Sécurité de votre compte RealVNC en ligne.
- Si vous décidez de partager l’accès à distance, veillez cependant à n’inviter dans votre équipe que des personnes à qui vous faites confiance!
- Insistez pour que ces personnes choisissent des mots de passe complexes pour leurs comptes RealVNC et activent l’authentification en deux étapes.
- Si vous disposez de la fonctionnalité accès terminaux, suivez également ces instructions.
La sécurité est au cœur de notre métier. Nous publions donc les informations concernant les vulnérabilités potentielles dès qu’elles sont identifiées.
Nous n’enregistrons pas vos sessions et ne conservons jamais les mots de passe de vos ordinateurs distants. Nous ne stockons pas non plus vos informations de paiement ou de carte bancaire, qui sont conservées en votre nom chez Braintree, un fournisseur tiers homologué PCI DSS.
Nous stockons certaines données dans les circonstances suivantes :
- Si vous activez les fonctions d’analyse lors de l’installation de VNC Viewer.
- Si vous utilisez l’accès terminaux et activez les fonctions d’analyse ou les notifications de mise à jour lors de l’installation de VNC Server.
- Si vous utilisez l’accès terminaux et ouvrez une session VNC Viewer sur plusieurs machines, afin de synchroniser votre carnet d’adresses.
- Si vous utilisez On-Demand Assist, veuillez noter que nous enregistrons automatiquement certains événements de session à des fins d’examen.
Reportez-vous à notre politique de confidentialité pour vérifier quelles données sont conservées et où.
Si vous souhaitez désactiver complètement tout stockage de données par RealVNC, alors vous devez :
- Acheter un abonnement Enterprise.
- Activer uniquement l’accès terminaux (et donc installer VNC Connect sur les ordinateurs que vous possédez ou gérez).
- Établir uniquement des connexions directes à ces ordinateurs.
- Désactiver les fonctions d’analyse et les notifications de mise à jour dans VNC Viewer comme dans VNC Server.
- Vous connecter à l’aide de VNC Viewer sans y ouvrir de session (votre carnet d’adresses ne sera pas synchronisé entre machines).
Documentation
Analyse de sécurité RFB 5
Une analyse de la dernière version du protocole RFB en termes de sécurité, par notre équipe de sécurité interne.
Authentification à plusieurs facteurs
Découvrez comment protéger votre compte RealVNC et vos ordinateurs distants équipés de VNC Connect, avec tous les facteurs d’authentification dont vous avez besoin.
Livre blanc sur la sécurité
Une présentation complète des fonctionnalités, des politiques et des contrôles qui assurent la protection de vos ordinateurs et de vos données, où que vous soyez.
Rapport de test de pénétration
Les experts indépendants en cybersécurité Falanx ont conclu que RealVNC offre un « haut niveau » de sécurité.