Mesures incontournables
Les mesures pour sécuriser les postes de travail sont simples et parfaitement connues.
Certaines peuvent être réalisées rapidement par de simples affinements de paramétrage.
D’autres, comme l’application des correctifs de sécurité, impliquent la mise en place
préalable d’une organisation bien concertée avec les exploitants. C’est pourquoi la
sécurisation s’opérera généralement en deux temps.
Premières actions
Nous abordons ici les actions techniquement très simples, et généralement peu risquées
pour le service, qui peuvent être menées facilement pour commencer sans délai à
sécuriser le parc de postes de travail.
Compte d’administrateur local de la machine : tout système Windows dispose d’un
compte local permettant d’administrer la machine. Ce compte s’appelle
historiquement « Administrateur » bien que, dans les versions récentes de Windows, il
puisse être renommé. D’ordinaire, ce compte n’a pas vocation à être utilisé. On ne
s’en sert que lorsque des techniciens ont besoin d’intervenir sur la configuration du
système. Pour faciliter le travail des techniciens, l’usage le plus répandu consiste à
mettre exactement le même mot de passe sur chacun des postes de travail. Ainsi,
lorsque le technicien a besoin d’intervenir, il lui suffit de taper ce mot de passe pour
administrer le poste en question. La conséquence de ce choix est qu’une personne
malveillante réussissant à deviner ce mot de passe peut littéralement prendre le
contrôle de tout le parc de postes de travail. Cela lui offre la possibilité d’installer des
outils malveillants et ce, en toute discrétion. Or, il se trouve que ce mot de passe est
souvent trivial. La situation est la pire qui soit, puisque l’attaque est très simple à
réaliser et que son succès est hautement probable. Le RSSI doit donc imposer un mot
de passe complexe. On peut aussi choisir plusieurs mots de passe différents, en
fonction du type de poste ou du site dans lequel les postes se trouvent. Cela sert à
cloisonner les postes en cas d’attaque. Changer le mot de passe d’administration
locale est une action techniquement très simple à réaliser et qui ne pose pas de
problème de régression de service.
Droits de l’utilisateur sur le poste : dans leur travail quotidien, les utilisateurs n’ont
aucune raison d’installer des logiciels ou de modifier la configuration de leur poste de
travail. Ces tâches sont du ressort des équipes techniques. Aussi, l’utilisateur n’a pas à
être administrateur de son poste. Pourtant, le système est souvent configuré de telle
sorte que les utilisateurs aient des droits étendus sur leur poste. Le risque de cette
pratique est que, si l’utilisateur ouvre une pièce jointe piégée ou exécute à son insu un
programme malveillant, son poste sera compromis. Sans les droits d’administration,
les conséquences de telles attaques sont nettement moindres. Retirer aux utilisateurs le
droit d’administration local de leur poste est très simple à réaliser. Toutefois, il faut
s’attendre à de fortes réticences de certaines directions, notamment celles utilisant de
très anciennes applications nécessitant, soi-disant, les droits d’administration pour
fonctionner. Ces exemples doivent donc être étudiés au cas par cas et il faudra
Précédent

- 79/448

Suivant