Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Audit durcissement systèmes

9 conseils classés par audience et sévérité.

Technicien 5 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Automatiser la vérification avec un outil

OpenSCAP, Lynis, CIS-CAT, Tenable, Nessus Configuration Audit permettent une évaluation automatisee a grande échelle. Une évaluation manuelle ne tient pas la cadence sur un parc moderne. Integrer ces outils dans la CI/CD pour les nouvelles VMs et planifier un scan complet trimestriel.

OBLIGATOIRE Réglementaire

S'appuyer sur un referentiel reconnu : CIS Benchmarks ou ANSSI

Le durcissement maison sans referentiel est incomplet et invendable a l'auditeur. Les CIS Benchmarks (Center for Internet Security) couvrent Windows, Linux, applications, cloud. Le guide d'hygiene informatique de l'ANSSI propose 42 mesures concretes. ISO 27001 A.12.5.1 impose une politique de configuration secure documentée.

OBLIGATOIRE Opérationnel

Decommissionner les systèmes EOL

Un système en fin de support editeur (EOL) ne peut pas etre durci au sens propre : aucun correctif n'est plus disponible. Lister ces systèmes et planifier leur migration ou isolation réseau stricte (segment sans internet, acces limité). Documenter le risque dans le registre des risques.

Responsable 3 conseils

Pour le responsable / gestionnaire.

OBLIGATOIRE Réglementaire

S'appuyer sur un referentiel reconnu : CIS Benchmarks ou ANSSI

Le durcissement maison sans referentiel est incomplet et invendable a l'auditeur. Les CIS Benchmarks (Center for Internet Security) couvrent Windows, Linux, applications, cloud. Le guide d'hygiene informatique de l'ANSSI propose 42 mesures concretes. ISO 27001 A.12.5.1 impose une politique de configuration secure documentée.

OBLIGATOIRE Opérationnel

Decommissionner les systèmes EOL

Un système en fin de support editeur (EOL) ne peut pas etre durci au sens propre : aucun correctif n'est plus disponible. Lister ces systèmes et planifier leur migration ou isolation réseau stricte (segment sans internet, acces limité). Documenter le risque dans le registre des risques.

Auditeur 1 conseil

Pour l'auditeur et le contrôle de conformité.