Un audit d’infrastructure robuste exige d’inspecter chaque couche, de la configuration des noms de domaine jusqu’à l’isolation des hyperviseurs et des conteneurs.
Gestion des Identités et des Accès (IAM)
- Authentification forte : Vérifier le déploiement obligatoire du MFA (idéalement via des clés matérielles FIDO2/YubiKey) pour tous les accès administrateurs, VPN et services cloud.
- Gestion des clés : Auditer l’utilisation, le type de chiffrement et la rotation des clés SSH pour l’administration des serveurs Linux.
- Principe de moindre privilège : Contrôler que chaque compte de service, application et utilisateur ne dispose que des droits strictement nécessaires à sa fonction (aucun compte générique).
Périmètre Réseau et Connectivité
- Segmentation (VLAN) : Vérifier l’isolation logique du réseau (séparation stricte des flux de management, de production, des invités et de l’IoT sur les commutateurs et points d’accès type UniFi).
- Sécurité DNS et Messagerie : Contrôler la configuration stricte des enregistrements SPF, DKIM et DMARC (via des gestionnaires de zone comme Cloudflare) pour prévenir l’usurpation du domaine.
- Règles Pare-feu : Valider l’application du principe de refus par défaut (Default Deny) en entrée comme en sortie, et auditer l’exposition de chaque règle de redirection de ports.
Serveurs, Hyperviseurs et Conteneurisation
- Durcissement de la virtualisation : Vérifier que l’interface de gestion de l’hyperviseur (ex: Proxmox VE) n’est accessible que depuis un VLAN d’administration physiquement ou logiquement restreint.
- Sécurité des conteneurs : Contrôler les environnements isolés (ex: Docker) pour s’assurer qu’aucun conteneur ne s’exécute avec des privilèges
rootinutiles et que les volumes de données sont correctement cloisonnés. - Maintien en Condition de Sécurité (MCS) : Valider la présence de processus de mises à jour de sécurité automatisées (ex:
unattended-upgradessur Ubuntu) et le suivi des vulnérabilités (CVE).
Protection des Données et des Terminaux (Endpoints)
- Chiffrement au repos : Vérifier que les disques de stockage de données sensibles et les postes de travail nomades sont chiffrés (BitLocker, LUKS).
- Résilience des sauvegardes : Auditer la chaîne de backup pour confirmer l’existence de copies immuables, testées par des restaurations régulières, et déconnectées du réseau principal.
- Protection active : Confirmer le déploiement d’un agent de sécurité moderne (EDR) sur l’ensemble des serveurs et postes utilisateurs.
Supervision et Traçabilité (Logging)
- Centralisation : S’assurer que les journaux systèmes, d’accès et d’authentification sont envoyés vers un serveur syslog distant et protégé en écriture.
- Alertes : Vérifier que les événements critiques (échecs de connexion répétés, élévation de privilèges) déclenchent des notifications immédiates pour les administrateurs.