Presque toutes les PME dotées de serveurs Windows disposent d’un Active Directory. Un outil puissant est donc déjà en place, mais souvent inutilisé : les stratégies de groupe (GPO). Bien utilisées, elles ferment de nombreuses portes d’entrée que les attaquants exploitent couramment.
Méthode : tester d’abord, déployer ensuite
Créez une unité d’organisation dédiée avec quelques appareils de test et liez-y d’abord les nouvelles stratégies. Ce n’est qu’après une semaine sans problème que la stratégie s’applique à tous. Documentez chaque modification.
Les réglages les plus efficaces
- Gérer les mots de passe administrateur locaux avec Windows LAPS. Chaque appareil reçoit un mot de passe unique qui change automatiquement. Un PC compromis n’ouvre plus tous les autres.
- Désactiver les anciens protocoles. SMBv1, NTLMv1 et LLMNR ne sont presque plus nécessaires, mais sont volontiers détournés.
- Bloquer les macros provenant d’internet. Les macros Office dans des fichiers téléchargés sont un grand classique des logiciels malveillants.
- Journaliser PowerShell. Le Script Block Logging montre, en cas d’incident, ce qui a été exécuté sur un système.
- Piloter le pare-feu Windows de manière centralisée. Les connexions entrantes entre postes de travail sont inutiles dans la plupart des bureaux.
- Moderniser la politique de mots de passe. Mieux vaut de longues phrases de passe et l’authentification multifacteur que des changements forcés tous les 90 jours.
- Activer l’audit. Connexions, modifications de groupes et accès refusés doivent figurer dans le journal d’événements – et idéalement dans un SIEM central.
S’appuyer sur des référentiels
Pour les détails, les Microsoft Security Baselines et les CIS Benchmarks valent le détour. Tous deux sont librement disponibles et peuvent être importés comme modèles. Ne les reprenez toutefois pas aveuglément : tous les réglages ne conviennent pas à tous les logiciels métier.
Conclusion
Avec un après-midi de travail et une semaine de test, le niveau de sécurité d’un réseau PME typique peut être nettement relevé. Si vous souhaitez de l’aide, nous examinons volontiers vos stratégies existantes dans le cadre de notre sécurité informatique.
Questions fréquentes
Le durcissement peut-il perturber l’exploitation ?
Oui, si des réglages sont déployés sans test. C’est pourquoi il faut toujours commencer par un groupe test et documenter les modifications.
Faut-il un serveur Windows pour cela ?
Les stratégies de groupe nécessitent un Active Directory. Sans domaine, de nombreux réglages peuvent être appliqués via des stratégies locales ou une solution de gestion des appareils.
Qu’est-ce que Windows LAPS ?
Une fonction Microsoft qui attribue à chaque appareil un mot de passe administrateur local unique, changeant automatiquement, et le stocke de manière sécurisée dans l’Active Directory.
