Mise à jour périodique des serveurs : s’il est peu risqué de mettre à jour les
correctifs d’un master, la situation est bien différente pour les serveurs déjà en
production. Une campagne annuelle, ou semestrielle, d’application des correctifs de
sécurité est souhaitable. Naturellement, les précautions évoquées plus haut sont de
rigueur : traitement des services les moins importants pour vérifier la non-régression,
puis traitement des services en test, suivis de la préproduction, pour terminer avec les
services en production.
Il ne faut pas limiter la sécurité des services à la bonne application des correctifs de
sécurité. Au long de la vie d’un serveur, des éléments applicatifs peuvent être intégrés, de
nouveaux comptes techniques déclarés, des fichiers ajoutés, etc. Chacune de ces actions
nécessaires au maintien en conditions opérationnelles est susceptible d’engendrer une
régression du niveau de sécurité. Ces modifications sont généralement encadrées par un
processus formel de mise en production. Il est donc important que l’équipe du RSSI soit
impliquée dans ce processus. Cela permettra de s’assurer que les modifications n’ont pas
d’influence négative sur la sécurité.
Une mesure complémentaire consiste à vérifier périodiquement la sécurité du parc de
serveurs et des services qu’ils hébergent. Malheureusement, ce contrôle est quasiment
impossible à réaliser de façon systématique sur tout le parc. Une approche par
échantillonnage est beaucoup plus pragmatique. Il s’agit de sélectionner une fois par an
un certain nombre de services à surveiller, puis de les faire auditer par des consultants
spécialisés en sécurité. Cette approche donne un avis pertinent et indépendant sur le
niveau de sécurité des services les plus essentiels. On peut aussi utiliser un service
d’audit automatique de vulnérabilités sur toute une plage d’adresses. Les rapports de
vulnérabilités sont moins poussés que ceux des audits faits manuellement par des
consultants, mais ils peuvent être lancés plus souvent et sur une base beaucoup plus
large.
Plus concrètement, ces audits de contrôle permettent d’inspecter les serveurs ciblés pour
vérifier qu’ils sont conformes aux politiques publiées par le RSSI : absence de service
inutile, contrôle des mots de passe triviaux pour les comptes par défaut, application des
correctifs de sécurité, etc. En somme, le RSSI doit toujours réserver une partie de son
budget pour auditer un échantillon de serveurs. La sélection des systèmes à vérifier
dépendra de la sensibilité des dispositifs en production ainsi que du contexte du moment
(présence d’incidents de sécurité récents, failles détectées, etc.). Une liste d’actions de
sécurisation sera mise au point en tenant compte du rapport d’audit. Naturellement, ces
actions pourront être extrapolées aux autres serveurs.
Rappelons enfin que le maintien de la sécurité des services, qu’il s’agisse des systèmes
d’exploitation, des bases de données, des serveurs FTP, HTTP, SMTP ou autres
applications, dépend grandement de la rigueur en matière d’administration. Aussi est-il
fortement recommandé de recourir à un mécanisme de contrôle des accès
d’administration. Le marché regorge de solutions gratuites ou payantes.
Précédent

- 106/448

Suivant