Durcissement et conformité

Couper ce qui dépasse, et pouvoir le prouver.

Risque à ne pas faire

  • Surface d’attaque élargie par des services et comptes par défaut jamais désactivés.
  • Dérive de configuration au fil du temps, sans contrôle de conformité régulier.
  • Échec aux audits (ISO 27001, NIS2, PCI-DSS) faute de référentiel appliqué et documenté.
  • Correctifs de sécurité non déployés, laissant des failles connues ouvertes.

Pourquoi ce domaine compte

Une machine livrée en configuration d’usine est une machine vulnérable : ces réglages sont choisis pour que tout fonctionne du premier coup, pas pour que rien ne dépasse. Le durcissement consiste à couper ce qui ne sert pas, à appliquer des paramètres issus d’un référentiel reconnu (CIS, ANSSI) et à vérifier six mois plus tard que la configuration n’a pas dérivé. Le double bénéfice est rare en sécurité : la surface se réduit pour de bon, et l’auditeur obtient la preuve qu’il réclame.

Les solutions gratuites du domaine