🛡️ Module 10 – Bonnes pratiques de sécurité pour les administrateurs

📘 Cours complet ⏱️ 4h 🎯 Bloc 3 – B3.5 A
Objectifs : maîtriser les bonnes pratiques d'administration sécurisée, gérer les comptes à privilèges, automatiser les tâches, mener une veille technologique.

📖 Introduction

L'administrateur systèmes et réseaux est un acteur clé de la sécurité de l'organisation. Ses actions, ses choix et ses négligences peuvent avoir des conséquences majeures. Ce module présente les bonnes pratiques à adopter pour administrer un système d'information de manière sécurisée, conformément aux recommandations de l'ANSSI et aux normes en vigueur.

🎯

À l'issue de ce module, vous serez capable de :

  • Mettre en œuvre les bonnes pratiques d'administration sécurisée.
  • Gérer les comptes à privilèges (PAM, PIM).
  • Automatiser les tâches avec des scripts sécurisés.
  • Mener une veille technologique et gérer les correctifs.
  • Comprendre la responsabilité juridique de l'administrateur.

📐 Principes fondamentaux de l'administration sécurisée

2.1 – Les dix commandements de l'administrateur

PrincipeDescription
Moindre privilègeNe donner que les droits nécessaires à chaque utilisateur et service.
TraçabilitéJournaliser toutes les actions d'administration (logs, audit).
SegmentationIsoler les environnements (développement, test, production).
Authentification forteUtiliser MFA pour tous les accès privilégiés.
Mises à jourAppliquer les correctifs de sécurité dans les plus brefs délais.
SauvegardesTester régulièrement les restaurations.
SupervisionSurveiller en continu les systèmes et les alertes.
DocumentationTenir à jour la documentation technique et les procédures.
VeilleSuivre les vulnérabilités et les nouvelles menaces.
FormationSe former en continu et sensibiliser les utilisateurs.

🔑 Gestion des comptes à privilèges (PAM / PIM)

3.1 – Concepts clés

3.2 – Bonnes pratiques

💡

Bonnes pratiques : Utiliser un bastion (serveur passerelle) pour centraliser les accès administrateur. Mettre en place une solution de PAM comme CyberArk, Wallix ou des solutions open-source (ex : Teleport).

🔒 Durcissement des systèmes (Hardening)

4.1 – Principes généraux

4.2 – Recommandations ANSSI

⚙️ Automatisation sécurisée

📡 Veille technologique et gestion des correctifs

6.1 – Veille technologique

6.2 – Gestion des correctifs (Patch Management)

📋 Documentation et procédures

⚖️ Responsabilité juridique de l'administrateur

🛠️ Mise en pratique

9.1 – Configurer un serveur bastion sécurisé

Mettre en place un bastion SSH avec authentification par clé et MFA :

# Installer Google Authenticator (MFA)
apt install libpam-google-authenticator

# Configurer PAM pour utiliser Google Authenticator
echo "auth required pam_google_authenticator.so" >> /etc/pam.d/sshd

# Configurer SSH pour utiliser la clé + MFA
echo "ChallengeResponseAuthentication yes" >> /etc/ssh/sshd_config
echo "AuthenticationMethods publickey,keyboard-interactive" >> /etc/ssh/sshd_config

# Redémarrer SSH
systemctl restart sshd
  • Bastion : serveur passerelle pour accéder aux autres serveurs.
  • MFA : ajoute une couche de sécurité (Google Authenticator).
  • AuthenticationMethods : force la clé publique + code TOTP.
  • Permet de limiter les risques liés au vol de clé.

9.2 – Automatiser les mises à jour de sécurité

Script d'installation des mises à jour de sécurité sous Debian/Ubuntu :

#!/bin/bash
# Mise à jour automatique des paquets de sécurité

# Mettre à jour les dépôts
apt update

# Installer les mises à jour de sécurité (unattended-upgrades)
apt install -y unattended-upgrades

# Configurer les mises à jour automatiques
dpkg-reconfigure --priority=low unattended-upgrades

# Vérifier les logs
tail -f /var/log/unattended-upgrades/unattended-upgrades.log
  • unattended-upgrades : outil pour installer automatiquement les mises à jour de sécurité.
  • dpkg-reconfigure : configure le service.
  • Logs : surveiller pour vérifier les installations.

9.3 – Auditer un système avec Lynis

Utiliser Lynis pour auditer la sécurité d'un serveur Linux :

# Installer Lynis
apt install lynis

# Lancer un audit
lynis audit system

# Afficher le rapport
cat /var/log/lynis-report.dat
  • Lynis : outil d'audit de sécurité pour Linux/Unix.
  • Analyse la configuration système, les droits, les services, etc.
  • Fournit des recommandations pour durcir le système.
  • À exécuter régulièrement (ex : mensuellement).

📝 Exercices d'application

Exercice 1 – Vocabulaire de l'administration

Associez chaque terme à sa définition :

  • PAM : Privileged Access Management (gestion des accès privilégiés).
  • PIM : Privileged Identity Management (gestion des identités privilégiées).
  • Hardening : Durcissement d'un système (réduction de la surface d'attaque).
  • Bastion : Serveur passerelle pour centraliser les accès administrateur.

Exercice 2 – Mise en situation

Vous êtes administrateur dans une PME. Dressez la liste des actions à mener pour renforcer la sécurité du système d'information.

  • Inventaire : recenser tous les équipements et logiciels.
  • Durcissement : durcir les systèmes (Linux, Windows).
  • Mises à jour : mettre en place des mises à jour automatiques.
  • Authentification : activer la MFA pour tous les comptes à privilèges.
  • Logs : centraliser les logs (ELK, Splunk).
  • Supervision : mettre en place une supervision (Zabbix, Nagios).
  • Sauvegardes : mettre en place la règle 3-2-1.
  • Veille : suivre les alertes de sécurité (CERT-FR, ANSSI).
  • Formation : former les utilisateurs à la sécurité.
  • Documentation : rédiger les procédures d'exploitation et d'urgence.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. Le principe du moindre privilège consiste à :

2. Un bastion (serveur passerelle) permet de :

3. Le « Hardening » (durcissement) d'un système consiste à :

4. La gestion des correctifs (Patch Management) a pour objectif de :

5. La responsabilité de l'administrateur peut être engagée en cas de :

📚 Ressources et liens utiles


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Module 10 v1.0