Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS
Appliquez des techniques de renforcement du système d’exploitation — désactivation des services inutiles, application de configurations de référence et utilisation des référentiels CIS — afin de réduire la surface d’attaque.
Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Qu’est-ce que le renforcement de la sécurité des OS ?
Le renforcement de la sécurité des OS est le processus qui consiste à réduire la surface d’attaque d’un système d’exploitation en supprimant les fonctionnalités inutiles, en appliquant des configurations de sécurité et en maintenant le système à jour. Un système d’exploitation fraîchement installé n’est pas sécurisé par défaut : il privilégie la convivialité et active des services et fonctionnalités dont de nombreux utilisateurs peuvent avoir besoin, mais qui sont superflus pour la plupart des serveurs d’entreprise. Chaque service activé, port ouvert et identifiant par défaut constitue un point d’entrée potentiel pour les attaquants. Le renforcement de la sécurité ferme systématiquement ces points d’entrée avant la mise en production du système.
Gestion des correctifs
La gestion des correctifs est le processus qui consiste à identifier, tester et appliquer les mises à jour logicielles corrigeant les vulnérabilités de sécurité. Un système non corrigé est l’une des cibles les plus faciles à exploiter : de nombreuses compromissions majeures (Equifax en 2017, WannaCry en 2017) ont exploité des vulnérabilités connues et déjà corrigées que les organisations n’avaient tout simplement pas appliquées. Un processus mature de gestion des correctifs définit : l’identification des correctifs (abonnement aux avis des fournisseurs et aux flux CVE), la classification de la criticité (Emergency/Critical/High/Medium), les délais de test (correctifs critiques sous 48 à 72 heures dans de nombreux référentiels) et la vérification du déploiement.
# Patch criticality SLA example
CVSS Score SLA Notes
---------- ---------- ----------------------
9.0 - 10.0 48 hours Emergency patch cycle
7.0 - 8.9 7 days Critical patch cycle
4.0 - 6.9 30 days Standard patch cycle
0.1 - 3.9 90 days Routine patch cycle
# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux: dpkg -l | grep package_nameDésactivation des services inutiles
Chaque service en cours d’exécution constitue un vecteur d’attaque potentiel. Le renforcement de la sécurité des OS commence par un audit des services : répertoriez tous les services en cours d’exécution, identifiez leur fonction et désactivez ceux qui ne sont pas nécessaires au rôle du système. Sur Windows Server, des rôles tels que Print Spooler, Remote Registry et LLMNR sont fréquemment désactivés sur les serveurs qui n’en ont pas besoin. Sous Linux, des services comme rpcbind, cups (impression) et avahi (mDNS) sont des candidats habituels. Le principe est le suivant : si vous n’en avez pas besoin, désactivez-le.
# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'
# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon
# Verify no unnecessary ports are listening:
ss -tulnp # Linux
netstat -an | findstr LISTENING # WindowsSuppression des logiciels inutiles
Les logiciels installés qui ne sont pas utilisés représentent un risque inutile. Chaque package introduit des vulnérabilités potentielles : même les logiciels bien entretenus présentent des CVE. Le renforcement de la sécurité des OS comprend : la suppression des environnements d’exécution de langages dont les applications n’ont pas besoin (Python, Perl, Ruby sur les serveurs Web), la suppression des outils de développement (compilateurs et débogueurs sur les systèmes de production) et la suppression des packages d’applications par défaut fournis avec les images d’OS (serveurs FTP, clients telnet, agents SNMP). Pour la même raison, les images de conteneurs doivent utiliser des images de base minimales (Alpine, scratch, distroless).
# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove
# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat
# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'Sécurisation des comptes par défaut
Les comptes par défaut dont les noms d’utilisateur et les mots de passe sont connus font partie des premières cibles des attaquants. Mesures de durcissement : désactiver le compte Administrator intégré (Windows) et le renommer s’il n’est pas possible de le désactiver ; renommer le compte root ou restreindre la connexion SSH de root (Linux) ; modifier tous les mots de passe par défaut des appliances, des bases de données et des applications avant leur mise en production ; supprimer les comptes invités ; et désactiver les comptes de service qui ne nécessitent pas de connexion interactive. Un outil d’analyse comme Nessus signalera les identifiants par défaut comme des problèmes critiques.
# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user
# Restart SSH:
systemctl restart sshd
# Windows: disable built-in Administrator
net user Administrator /active:no
# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'Autorisations du système de fichiers et moindre privilège
Des autorisations sécurisées du système de fichiers appliquent le principe du moindre privilège sur l’OS. Les processus des serveurs Web ne doivent pas disposer d’un accès en écriture aux répertoires qu’ils servent. Les comptes d’application ne doivent pas pouvoir lire les fichiers de configuration contenant des identifiants. Sous Linux, les binaires setuid et setgid doivent être audités, car ils s’exécutent avec des privilèges élevés, quelle que soit la personne qui les lance. Sous Windows, les autorisations NTFS et l’audit des DACL garantissent que les répertoires sensibles (ruche SAM, copies shadow et magasins d’identifiants) ne sont accessibles qu’aux processus autorisés.
# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null
# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php
# Check overly permissive files
find /etc -perm -o+w 2>/dev/null # world-writable in /etcCIS Benchmarks
Les CIS Benchmarks sont des guides de durcissement gratuits, élaborés par la communauté, pour des systèmes d’exploitation, des applications et des plateformes cloud spécifiques. Chaque benchmark contient des centaines de recommandations de configuration précises, accompagnées de leur justification, d’étapes de correction et de commandes d’audit. Les CIS Benchmarks utilisent deux niveaux de profil : niveau 1 — configurations de base, largement applicables, qui ne restreignent pas les fonctionnalités ; niveau 2 — configurations avancées destinées aux environnements hautement sécurisés, qui peuvent nuire à la facilité d’utilisation. Il existe des benchmarks pour Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, les navigateurs et les bases de données.
# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'
# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf
# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)Gestion de la configuration de référence
Une configuration de référence de sécurité est un ensemble documenté de paramètres de configuration que chaque système d’une catégorie de rôles doit respecter. Les configurations de référence sont appliquées au moyen des objets de stratégie de groupe (GPO) sous Windows, de playbooks Ansible, de cookbooks Chef ou de manifestes Puppet sous Linux. Les outils de gestion de la configuration permettent la détection des écarts : si un système s’écarte de la configuration de référence approuvée (par exemple, si un service est réactivé), des alertes automatisées et une correction automatique peuvent le remettre en conformité. La norme NIST SP 800-128 fournit des recommandations sur la gestion de la configuration axée sur la sécurité pour les systèmes fédéraux.
# Ansible hardening playbook snippet
- name: Disable ICMP redirects
sysctl:
name: net.ipv4.conf.all.accept_redirects
value: '0'
state: present
reload: yes
- name: Enable address space layout randomization
sysctl:
name: kernel.randomize_va_space
value: '2'
state: present
reload: yesJournalisation d’audit et supervision
Le durcissement ne consiste pas uniquement à prévenir les incidents : la journalisation et la supervision sont tout aussi importantes. Configurez les stratégies d’audit pour capturer : les événements d’authentification (réussites et échecs), l’élévation de privilèges, l’accès aux objets (lectures de fichiers sensibles), la création de processus (avec les arguments de la ligne de commande) et les événements de connexion réseau. Les journaux doivent être transférés vers un SIEM centralisé en temps quasi réel afin que les attaquants locaux disposant de droits d’administrateur ne puissent pas effacer leurs traces en supprimant les journaux d’événements. Conservez les journaux pendant au moins 12 mois, conformément à la plupart des référentiels de conformité.
# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable
# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --loadAnalyse automatisée de la conformité
La vérification manuelle des benchmarks de durcissement sur chaque système n’est pas réaliste à grande échelle. Les outils d’analyse de conformité automatisent cette vérification. OpenSCAP (à code source ouvert) applique du contenu SCAP aux systèmes Linux et génère des rapports HTML indiquant les vérifications réussies, échouées et non applicables. Nessus inclut des stratégies de benchmark CIS. La Microsoft Security Compliance Toolkit évalue les systèmes Windows par rapport aux configurations de référence Microsoft. Ces outils sont exécutés selon une planification régulière (hebdomadaire ou mensuelle), et les écarts déclenchent des tickets de correction dans le système de gestion des changements.
# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
# Generate remediation script
oscap xccdf generate fix \
--fix-type bash \
--result-id '' \
results.xml > remediation.shStratégie de groupe et modèles de sécurité
Dans les domaines Windows, les objets de stratégie de groupe (GPO) constituent le principal mécanisme d’application et de contrôle des configurations de référence de sécurité à grande échelle. Des modèles de sécurité (fichiers .inf prédéfinis ou personnalisés) peuvent être importés dans les GPO afin de configurer simultanément des centaines de paramètres : stratégie de compte, stratégie d’audit, attribution des droits utilisateur, options de sécurité et valeurs du Registre. Le composant logiciel enfichable Security Configuration and Analysis et l’outil de ligne de commande secedit comparent les paramètres actuels à un modèle défini et génèrent des rapports de conformité. Les GPO s’appliquent au démarrage et à intervalles réguliers, ce qui garantit que les écarts par rapport à la configuration de référence sont automatiquement corrigés.
# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_apply.log
# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_analysis.log
# View result: settings marked as compliant or non-compliantVérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que le durcissement de l’OS réduit la surface d’attaque en désactivant des services, en supprimant des logiciels, en sécurisant les comptes et en appliquant des autorisations selon le principe du moindre privilège ; que la gestion des correctifs comble les vulnérabilités connues grâce à des SLA fondés sur la criticité ; et que les CIS Benchmarks fournissent des recommandations de configuration de niveau 1 (base) et de niveau 2 (avancé), appliquées au moyen d’outils automatisés d’analyse de conformité. Nous allons maintenant étudier la gestion des appareils mobiles et les stratégies BYOD.
Questions Fréquemment Posées
La leçon « Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS » est-elle gratuite ?
Oui — le texte complet de « Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS » ?
Appliquez des techniques de renforcement du système d’exploitation — désactivation des services inutiles, application de configurations de référence et utilisation des référentiels CIS — afin de rédu… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Plateformes antivirus, EDR et XDR
- Renforcement du système d’exploitation : correctifs, configuration de référence et référentiels CIS
- Gestion des appareils mobiles (MDM) et politiques BYOD
- Pare-feu basé sur l’hôte et autorisation sélective des applications