Sécuriser physiquement et logiquement un poste de travail : démarrage, chiffrement, comptes, durcissement système et limitation des privilèges.
Connaître les bases de l'administration Windows et Linux (comptes, permissions). Cette fiche est au programme du Bloc 3 (B3.3 — Sécuriser les équipements et les usages des utilisateurs).
| Mesure | Objectif |
|---|---|
| Mot de passe BIOS/UEFI | Empêcher la modification de la séquence de démarrage sans autorisation |
| Désactivation du boot USB/CD | Empêcher le démarrage sur un support externe pour contourner l'authentification |
| Verrouillage physique (Kensington) | Dissuader le vol du matériel |
| Contrôle des supports amovibles | Limiter ou bloquer l'usage de clés USB non autorisées (vecteur de malware et de fuite de données) |
Le chiffrement de disque protège les données même si le support physique est volé ou démonté et connecté à un autre système. C'est la mesure la plus efficace contre la perte ou le vol d'un équipement nomade.
| Solution | Système | Particularité |
|---|---|---|
| BitLocker | Windows | Intégré nativement, utilise idéalement une puce TPM |
| LUKS | Linux | Standard de chiffrement de disque sur Linux, intégré à la plupart des distributions |
| FileVault | macOS | Équivalent BitLocker pour macOS |
| VeraCrypt | Multiplateforme | Solution tierce open source, chiffrement de conteneurs ou disques entiers |
# Exemple — chiffrer une partition avec LUKS sur Linux # Créer le chiffrement sur la partition (ex: /dev/sdb1) sudo cryptsetup luksFormat /dev/sdb1 # Ouvrir la partition chiffrée sudo cryptsetup luksOpen /dev/sdb1 disque_chiffre # Vérifier le statut du chiffrement sudo cryptsetup status disque_chiffre
| Mesure | Bonne pratique |
|---|---|
| Mot de passe de session | Complexité minimale, renouvellement périodique, jamais partagé |
| Authentification forte (MFA) | Ajouter un second facteur (code, application, clé physique) en complément du mot de passe |
| Verrouillage automatique | Verrouillage de session après quelques minutes d'inactivité |
| Limitation des tentatives | Blocage temporaire du compte après plusieurs échecs de connexion |
Durcir un système (hardening) consiste à réduire au strict nécessaire les services, logiciels et utilisateurs configurés, limitant ainsi les points d'entrée potentiels pour un attaquant.
| Action de durcissement | Pourquoi |
|---|---|
| Désinstaller les logiciels inutiles | Chaque logiciel installé est une surface d'attaque potentielle |
| Désactiver les services non utilisés | Un service inactif ne peut pas être exploité |
| Limiter les comptes utilisateurs configurés | Moins de comptes = moins de cibles potentielles pour une attaque |
| Activer les mises à jour automatiques | Corriger rapidement les vulnérabilités connues |
| Installer un antivirus/antimalware | Détecter les menaces connues avant exécution |
| Configurer un pare-feu local | Filtrer les connexions entrantes et sortantes au niveau du poste |
Un utilisateur ne devrait travailler au quotidien qu'avec un compte standard, sans droits d'administration, conformément au principe du moindre privilège (voir fiche Habilitations et droits d'accès).
| Scénario | Risque si compte admin par défaut |
|---|---|
| Ouverture d'un email malveillant | Le malware s'exécute avec tous les droits administrateur |
| Visite d'un site web compromis | Une faille du navigateur peut installer un logiciel malveillant avec des droits complets |
| Erreur de manipulation | Une suppression ou modification accidentelle a un impact bien plus large |