Un audit d’infrastructure robuste exige d’inspecter chaque couche, de la configuration des noms de domaine jusqu’à l’isolation des hyperviseurs et des conteneurs.

Gestion des Identités et des Accès (IAM)

  • Authentification forte : Vérifier le déploiement obligatoire du MFA (idéalement via des clés matérielles FIDO2/YubiKey) pour tous les accès administrateurs, VPN et services cloud.
  • Gestion des clés : Auditer l’utilisation, le type de chiffrement et la rotation des clés SSH pour l’administration des serveurs Linux.
  • Principe de moindre privilège : Contrôler que chaque compte de service, application et utilisateur ne dispose que des droits strictement nécessaires à sa fonction (aucun compte générique).

Périmètre Réseau et Connectivité

  • Segmentation (VLAN) : Vérifier l’isolation logique du réseau (séparation stricte des flux de management, de production, des invités et de l’IoT sur les commutateurs et points d’accès type UniFi).
  • Sécurité DNS et Messagerie : Contrôler la configuration stricte des enregistrements SPF, DKIM et DMARC (via des gestionnaires de zone comme Cloudflare) pour prévenir l’usurpation du domaine.
  • Règles Pare-feu : Valider l’application du principe de refus par défaut (Default Deny) en entrée comme en sortie, et auditer l’exposition de chaque règle de redirection de ports.

Serveurs, Hyperviseurs et Conteneurisation

  • Durcissement de la virtualisation : Vérifier que l’interface de gestion de l’hyperviseur (ex: Proxmox VE) n’est accessible que depuis un VLAN d’administration physiquement ou logiquement restreint.
  • Sécurité des conteneurs : Contrôler les environnements isolés (ex: Docker) pour s’assurer qu’aucun conteneur ne s’exécute avec des privilèges root inutiles et que les volumes de données sont correctement cloisonnés.
  • Maintien en Condition de Sécurité (MCS) : Valider la présence de processus de mises à jour de sécurité automatisées (ex: unattended-upgrades sur Ubuntu) et le suivi des vulnérabilités (CVE).

Protection des Données et des Terminaux (Endpoints)

  • Chiffrement au repos : Vérifier que les disques de stockage de données sensibles et les postes de travail nomades sont chiffrés (BitLocker, LUKS).
  • Résilience des sauvegardes : Auditer la chaîne de backup pour confirmer l’existence de copies immuables, testées par des restaurations régulières, et déconnectées du réseau principal.
  • Protection active : Confirmer le déploiement d’un agent de sécurité moderne (EDR) sur l’ensemble des serveurs et postes utilisateurs.

Supervision et Traçabilité (Logging)

  • Centralisation : S’assurer que les journaux systèmes, d’accès et d’authentification sont envoyés vers un serveur syslog distant et protégé en écriture.
  • Alertes : Vérifier que les événements critiques (échecs de connexion répétés, élévation de privilèges) déclenchent des notifications immédiates pour les administrateurs.

Categories: