Durcissement et conformité

Réduire la surface d’attaque et prouver son niveau de sécurité.

Photo : OathOn (CC BY-SA 4.0), via Wikimedia Commons

Pourquoi ce domaine est important

Un système livré avec sa configuration par défaut est un système vulnérable. Le durcissement consiste à désactiver les services inutiles, appliquer des réglages sûrs et vérifier la conformité à des référentiels reconnus (CIS, ANSSI). Automatiser ces contrôles apporte un double bénéfice : une réduction concrète de la surface d’attaque et une preuve d’effort exigée par les audits et réglementations. Les outils libres couvrent l’audit comme la remédiation.

Les risques si ce domaine n’est pas couvert

  • Surface d’attaque élargie par des services et comptes par défaut jamais désactivés.
  • Dérive de configuration au fil du temps, sans contrôle de conformité régulier.
  • Échec aux audits (ISO 27001, NIS2, PCI-DSS) faute de référentiel appliqué et documenté.
  • Correctifs de sécurité non déployés, laissant des failles connues ouvertes.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

Lynis

Licence : GNU GPL v3

Outil d'audit de durcissement pour systèmes Unix/Linux : passe en revue des centaines de contrôles et fournit un indice de durcissement avec des recommandations concrètes.

OpenSCAP

Licence : GNU LGPL v2.1

Boîte à outils de conformité SCAP permettant d'évaluer et d'appliquer des référentiels (CIS, DISA STIG…). Génère des rapports d'audit exploitables et automatisables.

Ensemble de contenus de durcissement prêts à l'emploi (profils CIS, ANSSI, PCI-DSS) pour de nombreux systèmes, à utiliser avec OpenSCAP pour l'audit et la remédiation.

CIS Benchmarks

Licence : Référentiel gratuit — CIS Benchmarks Terms of Use

Référentiels de durcissement reconnus, élaborés par consensus, pour plus de cent technologies (OS, navigateurs, bases, cloud, conteneurs). Guides téléchargeables gratuitement.

Ansible (ansible-core)

Licence : GNU GPL v3

Automatisation sans agent (SSH) de la configuration et du déploiement. Socle du durcissement reproductible et du déploiement des correctifs à l'échelle du parc.