← Retour au portail

🔒 Module CYB10 – Bonnes pratiques de sécurité pour les administrateurs

📘 Fiche de cours ⏱️ 4h 🎯 Bloc 3 – B3.5 A
Objectifs : maîtriser les bonnes pratiques d'administration sécurisée, gérer les comptes à privilèges, automatiser les tâches, mener une veille technologique.

📖 Introduction

L'administrateur systèmes et réseaux est un acteur clé de la sécurité de l'organisation. Ses actions, ses choix et ses négligences peuvent avoir des conséquences majeures. Ce module présente les bonnes pratiques à adopter pour administrer un système d'information de manière sécurisée, conformément aux recommandations de l'ANSSI et aux normes en vigueur.

🎯

À l'issue de ce module, vous serez capable de :

  • Mettre en œuvre les bonnes pratiques d'administration sécurisée.
  • Gérer les comptes à privilèges (PAM, PIM).
  • Automatiser les tâches avec des scripts sécurisés.
  • Mener une veille technologique et gérer les correctifs.
  • Comprendre la responsabilité juridique de l'administrateur.

📐 Principes fondamentaux de l'administration sécurisée

2.1 – Les dix commandements de l'administrateur

PrincipeDescription
Moindre privilègeNe donner que les droits nécessaires à chaque utilisateur et service.
TraçabilitéJournaliser toutes les actions d'administration (logs, audit).
SegmentationIsoler les environnements (développement, test, production).
Authentification forteUtiliser MFA pour tous les accès privilégiés.
Mises à jourAppliquer les correctifs de sécurité dans les plus brefs délais.
SauvegardesTester régulièrement les restaurations.
SupervisionSurveiller en continu les systèmes et les alertes.
DocumentationTenir à jour la documentation technique et les procédures.
VeilleSuivre les vulnérabilités et les nouvelles menaces.
FormationSe former en continu et sensibiliser les utilisateurs.

🔑 Gestion des comptes à privilèges (PAM / PIM)

3.1 – Concepts clés

  • PAM (Privileged Access Management) : gestion des accès privilégiés.
  • PIM (Privileged Identity Management) : gestion des identités privilégiées.
  • Objectif : contrôler, surveiller et auditer les accès des comptes administrateur.

3.2 – Bonnes pratiques

  • Comptes dédiés : un compte administrateur par personne (pas de partage).
  • Authentification forte : MFA systématique pour les comptes à privilèges.
  • Rotation des mots de passe : changer régulièrement (ex : tous les 90 jours).
  • Journalisation : enregistrer toutes les actions (sudo, connexions SSH).
  • Justification : chaque action privilégiée doit être justifiée (ticket).
💡

Bonnes pratiques : Utiliser un bastion (serveur passerelle) pour centraliser les accès administrateur. Mettre en place une solution de PAM comme CyberArk, Wallix ou des solutions open-source (ex : Teleport).

🔒 Durcissement des systèmes (Hardening)

4.1 – Principes généraux

  • Désactiver les services inutiles : réduire la surface d'attaque.
  • Configurer les pare-feux : filtrer les ports non utilisés.
  • Sécuriser SSH : désactiver l'authentification par mot de passe, utiliser des clés, changer le port par défaut.
  • Chiffrement des disques : protéger les données au repos.
  • Politique de mots de passe : robustesse, expiration, historique.

4.2 – Recommandations ANSSI

  • Linux : utiliser Lynis pour auditer la sécurité, configurer fail2ban, activer auditd.
  • Windows : appliquer les GPO de sécurité, utiliser LAPS (Local Administrator Password Solution).
  • Applications : suivre les CIS Benchmarks.

⚙️ Automatisation sécurisée

  • Scripts d'administration :
    • Utiliser des langages de script (Bash, PowerShell, Python).
    • Éviter les mots de passe en clair dans les scripts (utiliser des variables d'environnement ou un gestionnaire de secrets).
  • Outils de déploiement : Ansible, Puppet, Chef.
  • Gestion des secrets : HashiCorp Vault, AWS Secrets Manager.
  • Intégration continue : sécuriser les pipelines CI/CD (ex : GitLab CI, Jenkins).

📡 Veille technologique et gestion des correctifs

6.1 – Veille technologique

  • Sources : ANSSI, CERT-FR, CISA, NVD (National Vulnerability Database).
  • Outils : flux RSS, newsletters, alertes sur les CVE.
  • Méthodologie : suivre les vulnérabilités affectant les technologies utilisées.

6.2 – Gestion des correctifs (Patch Management)

  • Processus : identifier, tester, déployer, valider.
  • Outils : WSUS (Windows), apt/up2date (Linux), solutions tierces (ex : ManageEngine).
  • Priorisation : traiter en priorité les correctifs critiques (CVE score > 7).

📋 Documentation et procédures

  • Documentation technique : architecture, schémas réseau, configurations.
  • Procédures d'exploitation : démarrage, arrêt, sauvegarde, restauration.
  • Procédures d'urgence : réponse à incident, contacts, escalade.
  • Gestion des versions : utiliser Git pour la documentation (ex : MkDocs).

⚖️ Responsabilité juridique de l'administrateur

  • Obligations : l'administrateur doit assurer la sécurité du SI (loi, RGPD).
  • Responsabilité civile : en cas de négligence (ex : absence de mises à jour, mot de passe faible).
  • Responsabilité pénale : en cas d'infraction (ex : complicité d'accès frauduleux).
  • Bonnes pratiques : documenter toutes les actions, suivre les procédures, se former en continu.

🛠️ Mise en pratique

9.1 – Configurer un serveur bastion sécurisé

Mettre en place un bastion SSH avec authentification par clé et MFA :

# Installer Google Authenticator (MFA)
apt install libpam-google-authenticator

# Configurer PAM pour utiliser Google Authenticator
echo "auth required pam_google_authenticator.so" >> /etc/pam.d/sshd

# Configurer SSH pour utiliser la clé + MFA
echo "ChallengeResponseAuthentication yes" >> /etc/ssh/sshd_config
echo "AuthenticationMethods publickey,keyboard-interactive" >> /etc/ssh/sshd_config

# Redémarrer SSH
systemctl restart sshd
  • Bastion : serveur passerelle pour accéder aux autres serveurs.
  • MFA : ajoute une couche de sécurité (Google Authenticator).
  • AuthenticationMethods : force la clé publique + code TOTP.
  • Permet de limiter les risques liés au vol de clé.

9.2 – Automatiser les mises à jour de sécurité

Script d'installation des mises à jour de sécurité sous Debian/Ubuntu :

#!/bin/bash
# Mise à jour automatique des paquets de sécurité

# Mettre à jour les dépôts
apt update

# Installer les mises à jour de sécurité (unattended-upgrades)
apt install -y unattended-upgrades

# Configurer les mises à jour automatiques
dpkg-reconfigure --priority=low unattended-upgrades

# Vérifier les logs
tail -f /var/log/unattended-upgrades/unattended-upgrades.log
  • unattended-upgrades : outil pour installer automatiquement les mises à jour de sécurité.
  • dpkg-reconfigure : configure le service.
  • Logs : surveiller pour vérifier les installations.

9.3 – Auditer un système avec Lynis

Utiliser Lynis pour auditer la sécurité d'un serveur Linux :

# Installer Lynis
apt install lynis

# Lancer un audit
lynis audit system

# Afficher le rapport
cat /var/log/lynis-report.dat
  • Lynis : outil d'audit de sécurité pour Linux/Unix.
  • Analyse la configuration système, les droits, les services, etc.
  • Fournit des recommandations pour durcir le système.
  • À exécuter régulièrement (ex : mensuellement).

📝 Exercices d'application

Exercice 1 – Vocabulaire de l'administration

Associez chaque terme à sa définition :

  • PAM : …
  • PIM : …
  • Hardening : …
  • Bastion : …
  • PAM : Privileged Access Management (gestion des accès privilégiés).
  • PIM : Privileged Identity Management (gestion des identités privilégiées).
  • Hardening : Durcissement d'un système (réduction de la surface d'attaque).
  • Bastion : Serveur passerelle pour centraliser les accès administrateur.

Exercice 2 – Mise en situation

Vous êtes administrateur dans une PME. Dressez la liste des actions à mener pour renforcer la sécurité du système d'information.

  • Inventaire : recenser tous les équipements et logiciels.
  • Durcissement : durcir les systèmes (Linux, Windows).
  • Mises à jour : mettre en place des mises à jour automatiques.
  • Authentification : activer la MFA pour tous les comptes à privilèges.
  • Logs : centraliser les logs (ELK, Splunk).
  • Supervision : mettre en place une supervision (Zabbix, Nagios).
  • Sauvegardes : mettre en place la règle 3-2-1.
  • Veille : suivre les alertes de sécurité (CERT-FR, ANSSI).
  • Formation : former les utilisateurs à la sécurité.
  • Documentation : rédiger les procédures d'exploitation et d'urgence.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. Le principe du moindre privilège consiste à :

2. Un bastion (serveur passerelle) permet de :

3. Le « Hardening » (durcissement) d'un système consiste à :

4. La gestion des correctifs (Patch Management) a pour objectif de :

5. La responsabilité de l'administrateur peut être engagée en cas de :

📚 Ressources et liens utiles