/
/

Comment choisir entre SFTP et FTPS

par Team Ninja
How to Choose Between SFTP and FTPS blog banner image

Points clés

  • Pourquoi choisir SFTP ou FTPS : ce choix influe sur la cohérence du modèle de sécurité, la posture de conformité et la compatibilité réseau et pare-feu.
  • Étapes de l’implémentation de SFTP ou FTPS :
    • Décider à l’aide d’une matrice simple.
    • Configurer SFTP de façon sécurisée (Windows et appliances).
    • Configurer FTPS de façon sécurisée (Windows et appliances).
    • Durcir les accès, les clés et les certificats.
    • Surveiller, enquêter et démontrer la conformité.
  • Comment NinjaOne facilite l’implémentation de SFTP et FTPS :
    • Déploiement de politiques et de scripts
    • Surveillance et alertes
    • Collecte de preuves
    • Reporting
  • Les MSP doivent choisir un protocole de transfert de fichiers sécurisé (SFTP ou FTPS), puis garantir une conformité continue et un contrôle vérifiable en appliquant des mesures de durcissement, en faisant tourner régulièrement les identifiants et en communiquant les principales métriques de transfert.

Les cyberattaques font désormais partie du paysage, et les menaces deviennent de plus en plus sophistiquées. C’est pourquoi les transferts de fichiers sécurisés sont indispensables dans les opérations informatiques, en particulier pour les fournisseurs de services gérés (MSP) qui manipulent chaque jour des données clients sensibles. Le partage protégé des informations repose essentiellement sur deux protocoles qui se démarquent : SFTP et FTPS.

Le Secure File Transfer Protocol (SFTP) et le File Transfer Protocol Secure (FTPS) offrent tous deux des canaux sécurisés pour l’échange de données. Ils diffèrent toutefois par leur architecture, leur authentification et leur comportement face aux pare-feu. Les MSP doivent tenir compte de ces facteurs pour choisir entre ces deux protocoles de partage de fichiers, un arbitrage qui n’est pas toujours évident.

Dans ce guide, nous proposons un cadre pratique pour choisir entre SFTP et FTPS, les configurer correctement et bâtir des opérations documentées qui simplifient les audits et réduisent les risques.

Résumé des bonnes pratiques

TâcheObjectif et intérêt
Tâche 1 : décider à l’aide d’une matrice simpleGarantit que le protocole de transfert de fichiers retenu correspond aux réalités métier et réseau.
Tâche 2 : configurer SFTP de façon sécurisée (Windows et appliances)Impose un service SFTP compatible avec les pare-feu (un seul port), utilise des clés, limite l’exposition et produit des journaux exploitables en audit, tout en déployant SFTP selon le moindre privilège avec un audit clair.
Tâche 3 : configurer FTPS de façon sécurisée (Windows et appliances)Garantit un service FTPS centré sur les certificats, qui s’intègre aux exigences d’audit, prend en charge les clients legacy et s’appuie sur des règles de ports passifs documentées pour anticiper les règles de pare-feu.
Tâche 4 : durcir les accès, les clés et les certificatsMaintient une authentification robuste et facile à entretenir grâce à un contrôle d’accès strict et à des options de rétablissement rapides.
Tâche 5 : surveiller, enquêter et démontrer la conformitéTransforme les transferts de fichiers en enregistrements fiables, qui favorisent la visibilité opérationnelle et fournissent des preuves prêtes pour l’audit.

Tâche 1 : décider à l’aide d’une matrice simple

📌 Cas d’utilisation :

Cette tâche garantit que le protocole de transfert de fichiers retenu correspond aux réalités métier et réseau. Elle favorise également un choix appuyé sur une politique, avec des justifications et des exceptions documentées.

Commencez par rassembler les informations suivantes :

  • Quelle technologie de pare-feu et quelle configuration votre client utilise-t-il ?
  • Quelles sont les contraintes réseau de vos clients ?
  • À quel niveau de conformité vos clients sont-ils soumis ?
  • Quelles sont les exigences des partenaires et des systèmes legacy ?

Le choix entre SFTP et FTPS dépend ensuite des informations recueillies. Voici les paramètres à prendre en compte :

  • SFTP constitue un bon choix par défaut lorsque :
    • vous avez besoin d’un minimum de modifications de pare-feu et d’un seul port d’écoute ;
    • vos partenaires prennent en charge les clés SSH et vous souhaitez une authentification par clé ou appuyée sur le MFA (authentification forte) ;
    • vous privilégiez les cloisonnements de type chroot et une isolation simple des dossiers.
  • FTPS constitue un bon choix par défaut lorsque :
    • les auditeurs ou les partenaires exigent TLS avec des certificats X.509 ;
    • vous devez vous intégrer à des outils FTP legacy qui prennent déjà en charge FTPS ;
    • vous pouvez réserver et documenter une plage de ports passifs restreinte dans les pare-feu.

Documentez votre choix de protocole par profil client sous forme de politique (voir la tâche 5).

Tâche 2 : configurer SFTP de façon sécurisée (Windows et appliances)

📌 Cas d’utilisation :

Cette tâche vous assure un service SFTP compatible avec les pare-feu (un seul port), qui utilise des clés, limite l’exposition et produit des journaux exploitables en audit, tout en déployant SFTP selon le moindre privilège avec un audit clair.

Si vous optez pour SFTP, vous devez le configurer correctement. Voici les actions à mener :

  1. Installez et configurez un serveur SSH, restreignez-le à un port fixe, désactivez les connexions par mot de passe et exigez des clés SSH.
  2. Créez un compte pour chaque partenaire ou client, avec des répertoires chrootés et des privilèges minimaux sur le système d’exploitation.
  3. Limitez les algorithmes de chiffrement et les MAC aux options modernes, et désactivez l’agent SSH ainsi que la redirection de ports, sauf si elles sont nécessaires.
  4. Transférez les journaux d’authentification SSH et l’activité sur les fichiers vers un collecteur centralisé.

Tâche 3 : configurer FTPS de façon sécurisée (Windows et appliances)

📌 Cas d’utilisation :

Cette tâche garantit un service FTPS centré sur les certificats, qui s’intègre aux exigences d’audit, prend en charge les clients legacy et s’appuie sur des règles de ports passifs documentées pour anticiper les règles de pare-feu.

Comme pour SFTP, si vous choisissez FTPS, vous devez d’abord vérifier qu’un serveur FTP prenant en charge SSL/TLS est installé et activé sur le système (par exemple, IIS FTP sous Windows ou un service FTP sur appliance). Une fois le service compatible FTPS en place, configurez-le de façon sécurisée en suivant ces actions :

  1. Installez un certificat serveur de confiance, désactivez l’accès FTP non chiffré et exigez TLS pour les canaux de contrôle et de données.
  2. Définissez une plage restreinte de ports de données passifs et communiquez-la aux pare-feu et aux partenaires.
  3. Imposez une version minimale de TLS et des suites de chiffrement modernes, privilégiez le FTPS explicite et exigez une authentification client robuste lorsque c’est possible.
  4. Journalisez les événements des canaux de contrôle et de données, y compris les noms d’utilisateur, les adresses IP source, l’activité de transfert de fichiers et les détails des sessions TLS.

Tâche 4 : durcir les accès, les clés et les certificats

📌 Cas d’utilisation :

Cette tâche maintient une authentification robuste et facile à entretenir grâce à un contrôle d’accès strict et à des options de rétablissement rapides.

Réduire le risque de menaces est une tâche centrale de la gouvernance de l’authentification et des identifiants, que vous choisissiez SFTP ou FTPS. Voici les actions à mener :

  • Rotation régulière des clés et des certificats : effectuez une rotation planifiée des clés SSH et des certificats clients FTPS ; faites expirer les identifiants obsolètes.
  • Appliquez le moindre privilège : utilisez des comptes de service de courte durée et des répertoires cloisonnés par partenaire.
  • Mettez en place des restrictions de connexion : appliquez des listes d’adresses IP autorisées et des limites de bande passante pour les partenaires soumis à des SLA strictes.
  • Définissez des procédures d’urgence : documentez les étapes de désactivation et de révocation d’urgence.

Tâche 5 : surveiller, enquêter et démontrer la conformité

📌 Cas d’utilisation :

Cette tâche doit transformer les transferts de fichiers en enregistrements fiables, qui favorisent la visibilité opérationnelle et fournissent des preuves prêtes pour l’audit.

Les preuves de contrôle sont essentielles lorsque l’on fournit un service MSP critique, comme les opérations reposant sur SFTP et FTPS. Il est important de mettre en place une journalisation de la surveillance capable de résister aux audits et aux enquêtes. Voici les tâches à accomplir :

  • Signalez les anomalies : déclenchez des alertes en cas d’échecs de connexion, de pics soudains de volume et de transferts provenant de régions inattendues.
  • Recoupez les journaux : corrélez les journaux de transfert avec l’antivirus des terminaux ou l’EDR (détection et réponse sur les terminaux) et les événements DLP pour les clients à haut risque.
  • Fixez la durée de conservation des enregistrements : définissez, appliquez et documentez des politiques de conservation des journaux alignées sur les obligations réglementaires des clients, comme HIPAA ou PCI DSS.
  • Publiez des rapports régulièrement : produisez un rapport mensuel recensant les partenaires actifs, le nombre de transferts, les échecs et les exceptions.

Plan de déploiement

En tant que MSP, vous devez disposer d’un plan de déploiement standard et rationalisé pour mettre en place cette opération chez plusieurs partenaires ou clients. Voici ce que votre plan de déploiement doit couvrir :

  1. Menez un pilote avec deux partenaires sur le protocole retenu, validez les transferts et la journalisation, puis ajustez les règles de pare-feu.
  2. Documentez la plage passive ou le port SFTP, les processus de gestion des clés ou des certificats, et les procédures de traitement des exceptions.
  3. Étendez le dispositif aux autres partenaires et planifiez des revues trimestrielles des clés, des certificats et des journaux.

Intégrations NinjaOne

NinjaOne propose des outils et des fonctions qui aident à simplifier la complexité de l’implémentation de SFTP et FTPS.

Service NinjaOneDe quoi il s’agitSon apport à l’implémentation de SFTP et FTPS
Déploiement de politiques et de scriptsUne fonction d’automatisation centralisée qui permet aux MSP de diffuser des configurations, d’appliquer des politiques et d’exécuter des scripts sur l’ensemble des terminaux gérés.Diffusez la configuration des serveurs, créez ou faites tourner les clés SSH et les certificats FTPS, et définissez les autorisations de dossiers à grande échelle.
Surveillance et alertesUn système de surveillance et d’alertes en temps réel qui suit les conditions configurées sur les terminaux et des métriques de service personnalisées, et déclenche des alertes ou des tickets lorsque les seuils définis sont atteints.Surveillez les services et les ports SFTP ou FTPS, collectez les journaux d’authentification ou de transfert, et ouvrez des tickets en cas d’échec ou d’anomalie.
Collecte de preuvesUne fonction de documentation et d’appui à l’audit qui rattache journaux, configurations et rapports aux fiches de service ou aux tickets.Rattache les sorties de configuration, les détails des certificats et des exemples de journaux de transfert aux tickets de changement, pour les audits
ReportingUne capacité de reporting et de visualisation qui fournit des tableaux de bord et des rapports exportables synthétisant l’état des terminaux, les conditions d’alerte et la conformité aux politiques.Publie des tableaux de bord et des rapports à partir des données de surveillance collectées et des vérifications scriptées : état des services, échecs de connexion, clés ou certificats arrivant à expiration.

Choisir entre SFTP et FTPS, puis les mettre en place

Mettre en place des transferts de fichiers sécurisés dans un environnement géré est une opération fondamentale pour les MSP. Tout commence par le choix entre SFTP et FTPS, selon le protocole qui convient le mieux par défaut aux exigences de conformité, à l’architecture réseau et aux préférences d’authentification de chaque client.

À retenir :

  • Optez pour SFTP si vous recherchez la simplicité d’un port unique et un contrôle par clés, ou pour FTPS pour une conformité fondée sur les certificats et la compatibilité avec des outils legacy.
  • Verrouillez les algorithmes de chiffrement, les ports et les répertoires, et centralisez les journaux avant la mise en production.
  • Faites tourner les clés et les certificats selon un calendrier défini et documentez la révocation.
  • Communiquez chaque mois un petit ensemble de métriques de transfert et d’échec pour démontrer le contrôle.

En suivant les pratiques décrites ici, vous offrirez à vos clients une infrastructure sécurisée pour le déplacement de leurs fichiers, mais aussi une conformité continue, une cohérence opérationnelle et un contrôle vérifiable sur chaque transfert de données dans leurs environnements gérés.

Sujets connexes :

FAQs

Les deux protocoles peuvent être sécurisés dès lors qu’ils sont durcis. Le choix se joue souvent entre la gestion par clés et la simplicité côté pare-feu d’un côté, et les exigences de certificats et la compatibilité avec l’existant de l’autre.

Oui, mais définissez un protocole par défaut par profil client et traitez l’autre comme une exception, avec des responsables et une date d’expiration documentés, afin d’éviter la prolifération.

Gardez-la aussi restreinte que possible et documentez la plage dans les pare-feu et dans les runbooks partenaires afin d’éviter les échecs de négociation.

Imposez côté serveur des exigences minimales de protocole et de chiffrement, et refusez les connexions qui ne respectent pas la politique.

Des captures de configuration, les détails des certificats, les ports et plages autorisés, des journaux de transfert horodatés et nominatifs, ainsi que la preuve de la rotation des clés ou des certificats.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?