Serveurs Windows et Linux
Retrait des rôles et services inutiles, désactivation des protocoles anciens, séparation des comptes d'administration et restriction des connexions distantes aux seules adresses qui en ont besoin.
Un système livré par défaut est réglé pour fonctionner partout, pas pour résister chez vous. Comptes de démonstration actifs, protocoles anciens acceptés au cas où, partages ouverts à tous les utilisateurs, services qui écoutent sur le réseau sans que personne ne s'en serve : ces réglages ne coûtent rien à corriger et ferment une part considérable des chemins qu'un attaquant emprunte une fois entré. Le durcissement est le travail de sécurité qui demande le moins d'argent et le plus de méthode.
Nous appliquons les recommandations publiques, guides de l'ANSSI et référentiels de configuration reconnus, en écartant celles qui casseraient un logiciel métier. Un durcissement appliqué en bloc sans réflexion arrête plus d'utilisateurs que d'attaquants.
Retrait des rôles et services inutiles, désactivation des protocoles anciens, séparation des comptes d'administration et restriction des connexions distantes aux seules adresses qui en ont besoin.
Blocage des macros venues d'internet, réglage du pare-feu local, désactivation des moteurs de script inutiles et fermeture des canaux d'exécution les plus utilisés par les pièces jointes piégées.
Le point central de presque toutes les attaques. Nous revoyons les délégations, les comptes de service dont le mot de passe n'a pas bougé depuis l'installation, les groupes d'administration trop larges et les paramètres hérités d'un ancien environnement.
Authentification des expéditeurs par SPF, DKIM et DMARC, blocage des pièces jointes exécutables et détection des règles de transfert automatique créées discrètement sur une boîte.
Pour un cabinet médical ou un service qui manipule des données de santé, nous resserrons davantage : chiffrement systématique, verrouillage de session court, traçabilité des accès aux dossiers et cloisonnement du poste de secrétariat.
Ce que nous n'avons pas durci, pourquoi, et ce qu'il faudrait faire pour lever la contrainte. C'est souvent un logiciel métier qui impose un réglage ancien, et la question se pose alors à son éditeur.
Chaque lot de réglages est appliqué sur un groupe témoin avant le reste, et la configuration précédente est conservée pour un retour arrière immédiat.
Comparaison de votre configuration actuelle avec les référentiels retenus. Le rapport indique l'écart, poste par poste et serveur par serveur.
Nous écartons ensemble les réglages incompatibles avec vos logiciels métier et nous classons le reste par gain de sécurité réel.
Groupe témoin, observation pendant quelques jours, puis extension. Les réglages qui touchent l'impression, les lecteurs de cartes ou les scanners demandent le plus de prudence.
Un contrôle périodique de la dérive, car une nouvelle machine, une mise à jour majeure ou une installation faite dans l'urgence ramènent souvent les valeurs par défaut.
Le durcissement est la seule mesure de sécurité qui n'apparaît sur aucune facture. Il ne s'achète pas, il se fait. C'est aussi la raison pour laquelle il est si souvent repoussé : rien ne le rappelle, aucun abonnement ne vient à échéance, et il ne se remarque que le jour où un poste compromis ne mène nulle part parce que les chemins habituels ont été fermés.
C'est le risque principal, et c'est pourquoi rien ne s'applique en une fois. Chaque lot passe d'abord sur un groupe témoin choisi avec vous, et les logiciels anciens, souvent ceux d'un secrétariat ou d'un laboratoire, sont testés en premier. Le retour arrière est préparé avant l'application, pas improvisé après.
Oui, parce que la configuration dérive toute seule. Une machine réinstallée, une mise à jour majeure, un réglage remis à zéro pour dépanner quelqu'un un vendredi soir : en un an, l'écart se recreuse. Un contrôle une ou deux fois par an suffit à le refermer avant qu'il ne redevienne un chantier.
Oui, sur deux plans. L'hébergement lui-même doit être confié à un hébergeur certifié pour les données de santé, ce qui relève du contrat et non de la configuration. Côté postes et serveurs, nous resserrons la traçabilité des accès, la durée de verrouillage et le cloisonnement, et nous documentons chaque mesure pour votre dossier de conformité.
Non. Nous travaillons avec un compte nominatif, activé pour la durée de l'intervention et tracé dans vos journaux. Si vous préférez, un de vos administrateurs partage son écran et applique lui-même les changements pendant que nous le guidons ; le résultat est identique et la traçabilité vous appartient entièrement.
Indiquez vos systèmes, leurs versions et les logiciels métier délicats. Nous proposerons un premier lot de réglages et un calendrier.
Votre demande nous est parvenue
Vous recevrez une réponse sous un jour ouvré. Si vous signalez une panne qui immobilise vos équipes, elle passe en priorité.
Cette ville ne figure pas dans la liste. Vérifiez l'orthographe ou choisissez la grande ville la plus proche : nous travaillons à distance, cela ne change rien au périmètre de nos prestations.