oublie souvent est celui qui permet d’administrer les bases de données.
Comptes d’infrastructure réseau : au niveau du réseau, il convient de contrôler la
qualité des mots de passe des principaux commutateurs de l’entreprise, notamment les
cœurs de réseau. Les pare-feu doivent aussi être vérifiés, ainsi que les routeurs les plus
importants.
Comptes d’administration middleware : il est plus courant d’oublier d’identifier les
comptes permettant d’administrer le paramétrage des serveurs applicatifs, des serveurs
d’intermédiation (ESB, ETL, EAI, etc.) et de tous les autres dispositifs à cheval entre
le système et les applications. C’est souvent en exploitant les faiblesses de ces mots de
passe que les pirates font le plus de dégâts.
Autres comptes d’infrastructure : on oublie trop souvent de traiter les mots de passe
des éléments clés de l’infrastructure comme les hyperviseurs des machines virtuelles,
les contrôleurs de disques ou les répartiteurs de charge. Pourtant, négliger de durcir
les mots de passe d’administration de ces comptes rend le SI extrêmement vulnérable
aux actes de malveillance.
Illustration
Il arrive de trouver des systèmes d’information massivement virtualisés, ayant renforcé les mots de passe
des comptes d’administration de tous les serveurs, mais ayant complètement omis de changer le mot de
passe trivial des hyperviseurs permettant de contrôler toutes les machines virtuelles.
Si ce travail semble assez simple, on constate que sans un pilotage très actif, la
sécurisation des comptes a une tendance naturelle à s’étaler dans le temps puis à perdre
de l’élan. Il est vivement conseillé de tracer chaque changement de mot de passe par un
ticket et de faire un point hebdomadaire de l’avancement du projet.
Comptes d’infrastructure réseau : au niveau du réseau, il convient de contrôler la
qualité des mots de passe des principaux commutateurs de l’entreprise, notamment les
cœurs de réseau. Les pare-feu doivent aussi être vérifiés, ainsi que les routeurs les plus
importants.
Comptes d’administration middleware : il est plus courant d’oublier d’identifier les
comptes permettant d’administrer le paramétrage des serveurs applicatifs, des serveurs
d’intermédiation (ESB, ETL, EAI, etc.) et de tous les autres dispositifs à cheval entre
le système et les applications. C’est souvent en exploitant les faiblesses de ces mots de
passe que les pirates font le plus de dégâts.
Autres comptes d’infrastructure : on oublie trop souvent de traiter les mots de passe
des éléments clés de l’infrastructure comme les hyperviseurs des machines virtuelles,
les contrôleurs de disques ou les répartiteurs de charge. Pourtant, négliger de durcir
les mots de passe d’administration de ces comptes rend le SI extrêmement vulnérable
aux actes de malveillance.
Illustration
Il arrive de trouver des systèmes d’information massivement virtualisés, ayant renforcé les mots de passe
des comptes d’administration de tous les serveurs, mais ayant complètement omis de changer le mot de
passe trivial des hyperviseurs permettant de contrôler toutes les machines virtuelles.
Si ce travail semble assez simple, on constate que sans un pilotage très actif, la
sécurisation des comptes a une tendance naturelle à s’étaler dans le temps puis à perdre
de l’élan. Il est vivement conseillé de tracer chaque changement de mot de passe par un
ticket et de faire un point hebdomadaire de l’avancement du projet.
