Checklist de durcissement système : que faut-il contrôler ?
Une checklist est utile si elle structure l'analyse. Elle devient dangereuse si elle remplace la compréhension du système.
1. Rôle du système
- □ Fonction documentée
- □ Services nécessaires identifiés
- □ Dépendances comprises
- □ Niveau de criticité analysé
2. Inventaire
- □ Applications connues
- □ Services connus
- □ Interfaces identifiées
- □ Comptes inventoriés
- □ Ressources importantes identifiées
3. Services
Pour chaque service :
**Est-il nécessaire ?**
**Qui doit y accéder ?**
**Depuis quelle zone ?**
**Comment est-il maintenu ?**
**Que journalise-t-il ?**
4. Comptes
- □ Comptes nécessaires
- □ Comptes inutiles traités selon procédure
- □ Propriétaires identifiés
- □ Cycle de vie géré
5. Permissions
- □ Droits cohérents avec les rôles
- □ Privilèges élevés identifiés
- □ Accès régulièrement réévalués
- □ Permissions documentées lorsque nécessaire
6. Réseau
- □ Communications nécessaires connues
- □ Exposition comprise
- □ Segmentation prise en compte
- □ Contrôles cohérents avec l'architecture
7. Maintenance
- □ État des mises à jour connu
- □ Correctifs évalués
- □ Priorités définies
- □ Déploiements contrôlés
8. Journalisation
- □ Sources pertinentes identifiées
- □ Événements nécessaires disponibles
- □ Horodatage et contexte exploitables
- □ Logs intégrables à la supervision selon l'environnement
9. Supervision
- □ Événements importants surveillés
- □ Alertes utiles définies
- □ Procédure d'analyse connue
- □ Escalade prévue
10. Documentation
- □ Configuration documentée
- □ Changements suivis
- □ Responsabilités identifiées
- □ Révisions planifiées
Mini-cas
Un serveur possède :
Une mauvaise approche serait :
**« désactivons tout ce qui semble inutile immédiatement. »**
Une meilleure démarche :
### 1.
Identifier le rôle du serveur.
### 2.
Cartographier ses dépendances.
### 3.
Vérifier les services réellement nécessaires.
### 4.
Analyser comptes et permissions.
### 5.
Comprendre les flux.
### 6.
Évaluer maintenance et correctifs.
### 7.
Vérifier la journalisation.
### 8.
Connecter les événements pertinents à la supervision.
### 9.
Appliquer les changements validés selon les procédures adaptées.
### 10.
Mesurer et documenter.
- plusieurs services actifs ;
- des comptes anciens ;
- des flux réseau peu documentés ;
- des journaux disponibles mais non exploités.
Score ou priorité ?
Évitez de transformer automatiquement la checklist en score arbitraire.
**« 82/100 = serveur sécurisé »**
n'a pas beaucoup de sens si un problème critique est caché dans les 18 points restants.
Il vaut mieux classer les constats selon :
**actif concerné + exposition + impact + contrôle existant + priorité.**
Guides complémentaires
- Formation Cybersécurité et Gestion des Réseaux au CAFP Casablanca →
- Durcissement système : comment réduire l'exposition ? →
- Configuration sécurisée : par où commencer ? →
- Surface d'attaque : que cherche-t-on à réduire ? →
- Mises à jour et cybersécurité : pourquoi sont-elles importantes ? →
- Gestion des correctifs : pourquoi faut-il un processus ? →
- Journalisation de sécurité : quels événements faut-il surveiller ? →
- Supervision systèmes et réseaux : que faut-il surveiller ? →
FAQ — Cybersécurité et Gestion des Réseaux
Une checklist suffit-elle pour sécuriser un serveur ?
Non. Elle aide à structurer l'analyse mais ne remplace pas la compréhension de l'architecture et du risque.
Faut-il désactiver tous les services inutilisés ?
Les services qui ne répondent à aucun besoin doivent être examinés dans le cadre du durcissement, mais toute modification doit tenir compte des dépendances et procédures de l'environnement.
Le durcissement est-il réalisé une seule fois ?
Non. Les systèmes, applications, risques et besoins évoluent.
Pourquoi inclure les logs ?
Parce qu'une stratégie de sécurité doit également permettre de détecter et analyser certains événements.
Pourquoi inclure le réseau ?
Un système n'existe généralement pas seul. Ses communications et son exposition font partie de son contexte de sécurité.
Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.
