Prévention et renforcement
Sauvegardes, segmentation et principe du moindre privilège.
Prévention et renforcement est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Défense en profondeur
Aucune mesure unique n'arrête les rançongiciels. La prévention superpose des barrières indépendantes afin que le contournement de l'une d'elles laisse les autres en place. L'objectif est de rendre l'intrusion plus difficile, de ralentir la propagation et de garantir la récupération.
Cette leçon présente les mesures les plus efficaces : sauvegardes, segmentation, privilèges minimaux, MFA, application de correctifs et réduction de la surface d'attaque.
La règle de sauvegarde 3-2-1-1-0
Les sauvegardes sont l'assurance ultime contre le chiffrement. Une stratégie robuste suit la règle 3-2-1-1-0 :
- 3 copies des données
- 2 types de supports différents
- 1 copie hors site
- 1 copie hors ligne ou immuable
- 0 erreur vérifiée par des tests réguliers de restauration
La copie immuable et hors ligne est celle qui résiste à un attaquant disposant de droits d'administrateur de domaine et recherchant vos sauvegardes.
Sauvegardes immuables et isolées du réseau
Les sauvegardes immuables ne peuvent pas être modifiées ou supprimées pendant une période de conservation définie, même par un administrateur. Les copies isolées du réseau sont déconnectées physiquement ou logiquement afin que les logiciels malveillants ne puissent pas les atteindre.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existSegmentation du réseau
Un réseau plat permet à un rançongiciel de se propager d'un hôte infecté à tous les autres. La segmentation divise le réseau en zones dont le trafic est contrôlé, ce qui limite le rayon d'impact.
- Séparer les réseaux des utilisateurs, des serveurs, des sauvegardes et de l'administration
- Bloquer le trafic entre postes de travail, un chemin latéral courant
- Isoler l'infrastructure de sauvegarde derrière ses propres mesures de protection
Il est encore préférable d'appliquer une microsegmentation afin que chaque charge de travail ne communique qu'avec les ressources nécessaires.
Privilèges minimaux
Les rançongiciels se propagent avec les privilèges de ce qu'ils compromettent. Limiter ces privilèges limite les dommages.
- Les utilisateurs ne doivent pas être administrateurs locaux de leurs machines
- Utiliser des comptes distincts et dédiés pour les tâches d'administration
- Éviter de réutiliser le même mot de passe d'administrateur local sur plusieurs machines
- Accorder l'accès juste à temps et le retirer une fois la tâche terminée
Un compte d'utilisateur standard compromis ne peut pas chiffrer tout le parc informatique.
Authentification multifacteur
Les mots de passe volés sont à l'origine d'une grande partie des intrusions. La MFA bloque les attaquants qui disposent d'un mot de passe valide, mais pas du second facteur.
- Imposer la MFA pour tous les accès à distance : VPN, RDP, messagerie web et portails d'administration
- Privilégier les méthodes résistantes à l'hameçonnage (clés matérielles FIDO2) plutôt que les SMS
- Se protéger contre la lassitude liée à la MFA en exigeant la correspondance d'un numéro
La MFA sur les accès exposés à Internet est l'une des mesures de prévention des rançongiciels les plus efficaces.
Appliquer les correctifs et réduire la surface d'attaque
Les systèmes exposés à Internet et dépourvus de correctifs sont régulièrement exploités pour obtenir un accès initial. Donnez la priorité aux systèmes les plus exposés et réduisez cette exposition.
- Appliquer d'abord les correctifs aux vulnérabilités exposées à Internet et activement exploitées
- Supprimer ou restreindre RDP et SMB exposés sur Internet
- Désactiver les services inutilisés et les protocoles obsolètes
- Suivre les listes de vulnérabilités connues comme exploitées pour établir les priorités
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testDéfenses de la messagerie et des terminaux
L'hameçonnage est la principale méthode de diffusion. Renforcez donc la messagerie et le terminal en même temps.
- Filtrage des courriels, réécriture des liens et exécution des pièces jointes en bac à sable
- SPF, DKIM, DMARC pour réduire l'usurpation
- Bloquer par défaut l'exécution de macros et de scripts à risque provenant des courriels et d'Internet
- Déployer EDR pour détecter les comportements malveillants sur les terminaux
Associez les mesures techniques à une formation de sensibilisation des utilisateurs au signalement des messages suspects.
Contrôle des applications et renforcement
La liste d'autorisation des applications pouvant être exécutées bloque la plupart des charges utiles inconnues. Associez cette mesure à la désactivation des fonctionnalités détournées.
- Liste d'autorisation des applications afin que seuls les fichiers binaires approuvés puissent être exécutés
- Désactiver par défaut les macros des applications bureautiques provenant de sources non fiables
- Restreindre les moteurs de script et les outils d'administration intégrés lorsque cela est possible
- Activer les mesures de protection du système d'exploitation contre l'exploitation et la falsification des outils de sécurité
La protection contre la falsification est importante, car les opérateurs tentent de désactiver EDR avant de chiffrer les données.
Protection des identifiants
Le déplacement latéral repose sur des identifiants récupérés. Rendez-les plus difficiles à voler et à réutiliser.
- Se protéger contre l'extraction d'identifiants depuis la mémoire
- Utiliser des mots de passe d'administrateur local uniques pour chaque hôte, avec une rotation gérée
- Limiter les endroits où les comptes privilégiés peuvent se connecter : aucun administrateur de domaine sur les postes de travail
- Surveiller les schémas d'authentification inhabituels
Limiter la réutilisation des identifiants rompt la chaîne entre un hôte compromis et l'ensemble du domaine.
Un programme de prévention, pas une liste de contrôle
Les mesures de protection perdent leur efficacité sans entretien. Traitez la prévention comme un programme continu :
- Tester régulièrement les restaurations, et pas seulement la réussite des sauvegardes
- Organiser des exercices sur table afin que l'équipe connaisse le plan
- Répertorier en permanence les services exposés et les comptes privilégiés
- Mesurer la couverture de la MFA, le délai d'application des correctifs et les lacunes de segmentation
Un programme testé transforme une catastrophe potentielle en incident maîtrisable.
Vérification rapide : survivre au chiffrement
Choisissez la mesure qui garantit la récupération.
Récapitulatif : prévention et renforcement
Vous avez mis en place des défenses en couches contre les rançongiciels.
- Sauvegardes 3-2-1-1-0 avec au moins une copie immuable ou isolée du réseau et des restaurations testées
- Segmentation pour contenir la propagation ; privilèges minimaux pour limiter les dommages
- MFA sur tous les accès à distance ; appliquer en priorité les correctifs aux systèmes exposés à Internet et aux vulnérabilités exploitées
- Messagerie, EDR, liste d'autorisation des applications et protection des identifiants
- Gérer l'ensemble comme un programme, avec des tests de restauration et des exercices sur table
Ensuite : détecter une attaque déjà en cours.
Questions Fréquemment Posées
La leçon « Prévention et renforcement » est-elle gratuite ?
Oui — le texte complet de « Prévention et renforcement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Prévention et renforcement » ?
Sauvegardes, segmentation et principe du moindre privilège. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Prévention et renforcement » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment fonctionne un rançongiciel
- Prévention et renforcement
- Détection et premiers indicateurs
- Réponse aux incidents et rétablissement