Surface d’attaque élargie par des services et comptes par défaut jamais désactivés.
Dérive de configuration au fil du temps, sans contrôle de conformité régulier.
Échec aux audits (ISO 27001, NIS2, PCI-DSS) faute de référentiel appliqué et documenté.
Correctifs de sécurité non déployés, laissant des failles connues ouvertes.
Pourquoi ce domaine compte
Une machine livrée en configuration d’usine est une machine vulnérable : ces réglages sont choisis pour que tout fonctionne du premier coup, pas pour que rien ne dépasse. Le durcissement consiste à couper ce qui ne sert pas, à appliquer des paramètres issus d’un référentiel reconnu (CIS, ANSSI) et à vérifier six mois plus tard que la configuration n’a pas dérivé. Le double bénéfice est rare en sécurité : la surface se réduit pour de bon, et l’auditeur obtient la preuve qu’il réclame.