Service · Cybersécurité

Durcissement des systèmes

Un système livré par défaut est réglé pour fonctionner partout, pas pour résister chez vous. Comptes de démonstration actifs, protocoles anciens acceptés au cas où, partages ouverts à tous les utilisateurs, services qui écoutent sur le réseau sans que personne ne s'en serve : ces réglages ne coûtent rien à corriger et ferment une part considérable des chemins qu'un attaquant emprunte une fois entré. Le durcissement est le travail de sécurité qui demande le moins d'argent et le plus de méthode.

0 €
de licence supplémentaire
ANSSI
guides de configuration comme référence
Par lots
quelques réglages à la fois
Retour arrière
préparé pour chaque changement

Ce que comprend la prestation

Nous appliquons les recommandations publiques, guides de l'ANSSI et référentiels de configuration reconnus, en écartant celles qui casseraient un logiciel métier. Un durcissement appliqué en bloc sans réflexion arrête plus d'utilisateurs que d'attaquants.

Cadrer le périmètre avec un ingénieur

Serveurs Windows et Linux

Retrait des rôles et services inutiles, désactivation des protocoles anciens, séparation des comptes d'administration et restriction des connexions distantes aux seules adresses qui en ont besoin.

Postes de travail

Blocage des macros venues d'internet, réglage du pare-feu local, désactivation des moteurs de script inutiles et fermeture des canaux d'exécution les plus utilisés par les pièces jointes piégées.

Annuaire

Le point central de presque toutes les attaques. Nous revoyons les délégations, les comptes de service dont le mot de passe n'a pas bougé depuis l'installation, les groupes d'administration trop larges et les paramètres hérités d'un ancien environnement.

Messagerie

Authentification des expéditeurs par SPF, DKIM et DMARC, blocage des pièces jointes exécutables et détection des règles de transfert automatique créées discrètement sur une boîte.

Environnements sensibles

Pour un cabinet médical ou un service qui manipule des données de santé, nous resserrons davantage : chiffrement systématique, verrouillage de session court, traçabilité des accès aux dossiers et cloisonnement du poste de secrétariat.

Documentation des écarts

Ce que nous n'avons pas durci, pourquoi, et ce qu'il faudrait faire pour lever la contrainte. C'est souvent un logiciel métier qui impose un réglage ancien, et la question se pose alors à son éditeur.

Comment se déroule la mission

Chaque lot de réglages est appliqué sur un groupe témoin avant le reste, et la configuration précédente est conservée pour un retour arrière immédiat.

01

Mesure

Comparaison de votre configuration actuelle avec les référentiels retenus. Le rapport indique l'écart, poste par poste et serveur par serveur.

02

Sélection

Nous écartons ensemble les réglages incompatibles avec vos logiciels métier et nous classons le reste par gain de sécurité réel.

03

Application par lots

Groupe témoin, observation pendant quelques jours, puis extension. Les réglages qui touchent l'impression, les lecteurs de cartes ou les scanners demandent le plus de prudence.

04

Maintien

Un contrôle périodique de la dérive, car une nouvelle machine, une mise à jour majeure ou une installation faite dans l'urgence ramènent souvent les valeurs par défaut.

Le durcissement est la seule mesure de sécurité qui n'apparaît sur aucune facture. Il ne s'achète pas, il se fait. C'est aussi la raison pour laquelle il est si souvent repoussé : rien ne le rappelle, aucun abonnement ne vient à échéance, et il ne se remarque que le jour où un poste compromis ne mène nulle part parce que les chemins habituels ont été fermés.

Questions fréquentes

C'est le risque principal, et c'est pourquoi rien ne s'applique en une fois. Chaque lot passe d'abord sur un groupe témoin choisi avec vous, et les logiciels anciens, souvent ceux d'un secrétariat ou d'un laboratoire, sont testés en premier. Le retour arrière est préparé avant l'application, pas improvisé après.

Oui, parce que la configuration dérive toute seule. Une machine réinstallée, une mise à jour majeure, un réglage remis à zéro pour dépanner quelqu'un un vendredi soir : en un an, l'écart se recreuse. Un contrôle une ou deux fois par an suffit à le refermer avant qu'il ne redevienne un chantier.

Oui, sur deux plans. L'hébergement lui-même doit être confié à un hébergeur certifié pour les données de santé, ce qui relève du contrat et non de la configuration. Côté postes et serveurs, nous resserrons la traçabilité des accès, la durée de verrouillage et le cloisonnement, et nous documentons chaque mesure pour votre dossier de conformité.

Non. Nous travaillons avec un compte nominatif, activé pour la durée de l'intervention et tracé dans vos journaux. Si vous préférez, un de vos administrateurs partage son écran et applique lui-même les changements pendant que nous le guidons ; le résultat est identique et la traçabilité vous appartient entièrement.

Fermez les portes que vous avez déjà

Indiquez vos systèmes, leurs versions et les logiciels métier délicats. Nous proposerons un premier lot de réglages et un calendrier.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.