🛡️ Module 10 – Bonnes pratiques de sécurité pour les administrateurs
📘 Cours complet⏱️ 4h🎯 Bloc 3 – B3.5 A Objectifs : maîtriser les bonnes pratiques d'administration sécurisée, gérer les comptes à privilèges, automatiser les tâches, mener une veille technologique.
📖 Introduction
L'administrateur systèmes et réseaux est un acteur clé de la sécurité de l'organisation. Ses actions, ses choix et ses négligences peuvent avoir des conséquences majeures. Ce module présente les bonnes pratiques à adopter pour administrer un système d'information de manière sécurisée, conformément aux recommandations de l'ANSSI et aux normes en vigueur.
🎯
À l'issue de ce module, vous serez capable de :
Mettre en œuvre les bonnes pratiques d'administration sécurisée.
Gérer les comptes à privilèges (PAM, PIM).
Automatiser les tâches avec des scripts sécurisés.
Mener une veille technologique et gérer les correctifs.
Comprendre la responsabilité juridique de l'administrateur.
📐 Principes fondamentaux de l'administration sécurisée
2.1 – Les dix commandements de l'administrateur
Principe
Description
Moindre privilège
Ne donner que les droits nécessaires à chaque utilisateur et service.
Traçabilité
Journaliser toutes les actions d'administration (logs, audit).
Segmentation
Isoler les environnements (développement, test, production).
Authentification forte
Utiliser MFA pour tous les accès privilégiés.
Mises à jour
Appliquer les correctifs de sécurité dans les plus brefs délais.
Sauvegardes
Tester régulièrement les restaurations.
Supervision
Surveiller en continu les systèmes et les alertes.
Documentation
Tenir à jour la documentation technique et les procédures.
Veille
Suivre les vulnérabilités et les nouvelles menaces.
Formation
Se former en continu et sensibiliser les utilisateurs.
🔑 Gestion des comptes à privilèges (PAM / PIM)
3.1 – Concepts clés
PAM (Privileged Access Management) : gestion des accès privilégiés.
PIM (Privileged Identity Management) : gestion des identités privilégiées.
Objectif : contrôler, surveiller et auditer les accès des comptes administrateur.
3.2 – Bonnes pratiques
Comptes dédiés : un compte administrateur par personne (pas de partage).
Authentification forte : MFA systématique pour les comptes à privilèges.
Rotation des mots de passe : changer régulièrement (ex : tous les 90 jours).
Journalisation : enregistrer toutes les actions (sudo, connexions SSH).
Justification : chaque action privilégiée doit être justifiée (ticket).
💡
Bonnes pratiques : Utiliser un bastion (serveur passerelle) pour centraliser les accès administrateur. Mettre en place une solution de PAM comme CyberArk, Wallix ou des solutions open-source (ex : Teleport).
🔒 Durcissement des systèmes (Hardening)
4.1 – Principes généraux
Désactiver les services inutiles : réduire la surface d'attaque.
Configurer les pare-feux : filtrer les ports non utilisés.
Sécuriser SSH : désactiver l'authentification par mot de passe, utiliser des clés, changer le port par défaut.
Chiffrement des disques : protéger les données au repos.
Politique de mots de passe : robustesse, expiration, historique.
4.2 – Recommandations ANSSI
Linux : utiliser Lynis pour auditer la sécurité, configurer fail2ban, activer auditd.
Windows : appliquer les GPO de sécurité, utiliser LAPS (Local Administrator Password Solution).
Applications : suivre les CIS Benchmarks.
⚙️ Automatisation sécurisée
Scripts d'administration :
Utiliser des langages de script (Bash, PowerShell, Python).
Éviter les mots de passe en clair dans les scripts (utiliser des variables d'environnement ou un gestionnaire de secrets).
Outils de déploiement : Ansible, Puppet, Chef.
Gestion des secrets : HashiCorp Vault, AWS Secrets Manager.
Intégration continue : sécuriser les pipelines CI/CD (ex : GitLab CI, Jenkins).
Procédures d'urgence : réponse à incident, contacts, escalade.
Gestion des versions : utiliser Git pour la documentation (ex : MkDocs).
⚖️ Responsabilité juridique de l'administrateur
Obligations : l'administrateur doit assurer la sécurité du SI (loi, RGPD).
Responsabilité civile : en cas de négligence (ex : absence de mises à jour, mot de passe faible).
Responsabilité pénale : en cas d'infraction (ex : complicité d'accès frauduleux).
Bonnes pratiques : documenter toutes les actions, suivre les procédures, se former en continu.
🛠️ Mise en pratique
9.1 – Configurer un serveur bastion sécurisé
Mettre en place un bastion SSH avec authentification par clé et MFA :
# Installer Google Authenticator (MFA)
apt install libpam-google-authenticator
# Configurer PAM pour utiliser Google Authenticator
echo "auth required pam_google_authenticator.so" >> /etc/pam.d/sshd
# Configurer SSH pour utiliser la clé + MFA
echo "ChallengeResponseAuthentication yes" >> /etc/ssh/sshd_config
echo "AuthenticationMethods publickey,keyboard-interactive" >> /etc/ssh/sshd_config
# Redémarrer SSH
systemctl restart sshd
Bastion : serveur passerelle pour accéder aux autres serveurs.
MFA : ajoute une couche de sécurité (Google Authenticator).
AuthenticationMethods : force la clé publique + code TOTP.
Permet de limiter les risques liés au vol de clé.
9.2 – Automatiser les mises à jour de sécurité
Script d'installation des mises à jour de sécurité sous Debian/Ubuntu :
#!/bin/bash
# Mise à jour automatique des paquets de sécurité
# Mettre à jour les dépôts
apt update
# Installer les mises à jour de sécurité (unattended-upgrades)
apt install -y unattended-upgrades
# Configurer les mises à jour automatiques
dpkg-reconfigure --priority=low unattended-upgrades
# Vérifier les logs
tail -f /var/log/unattended-upgrades/unattended-upgrades.log
unattended-upgrades : outil pour installer automatiquement les mises à jour de sécurité.
dpkg-reconfigure : configure le service.
Logs : surveiller pour vérifier les installations.
9.3 – Auditer un système avec Lynis
Utiliser Lynis pour auditer la sécurité d'un serveur Linux :
# Installer Lynis
apt install lynis
# Lancer un audit
lynis audit system
# Afficher le rapport
cat /var/log/lynis-report.dat
Lynis : outil d'audit de sécurité pour Linux/Unix.
Analyse la configuration système, les droits, les services, etc.
Fournit des recommandations pour durcir le système.
À exécuter régulièrement (ex : mensuellement).
📝 Exercices d'application
Exercice 1 – Vocabulaire de l'administration
Associez chaque terme à sa définition :
PAM : …
PIM : …
Hardening : …
Bastion : …
PAM : Privileged Access Management (gestion des accès privilégiés).
PIM : Privileged Identity Management (gestion des identités privilégiées).
Hardening : Durcissement d'un système (réduction de la surface d'attaque).
Bastion : Serveur passerelle pour centraliser les accès administrateur.
Exercice 2 – Mise en situation
Vous êtes administrateur dans une PME. Dressez la liste des actions à mener pour renforcer la sécurité du système d'information.
Inventaire : recenser tous les équipements et logiciels.
Durcissement : durcir les systèmes (Linux, Windows).
Mises à jour : mettre en place des mises à jour automatiques.
Authentification : activer la MFA pour tous les comptes à privilèges.
Logs : centraliser les logs (ELK, Splunk).
Supervision : mettre en place une supervision (Zabbix, Nagios).
Sauvegardes : mettre en place la règle 3-2-1.
Veille : suivre les alertes de sécurité (CERT-FR, ANSSI).
Formation : former les utilisateurs à la sécurité.
Documentation : rédiger les procédures d'exploitation et d'urgence.
🎯 Quiz d'auto‑évaluation
Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.
1. Le principe du moindre privilège consiste à :
2. Un bastion (serveur passerelle) permet de :
3. Le « Hardening » (durcissement) d'un système consiste à :
4. La gestion des correctifs (Patch Management) a pour objectif de :
5. La responsabilité de l'administrateur peut être engagée en cas de :