Conformité, exceptions et score de sécurité
Appliquez les 17 règles de base référencées CIS Controls v8 IG1 : lisez la page Conformité, consignez honnêtement les exceptions, comprenez le score de sécurité.
La liste À corriger vous dit ce qui ne va pas aujourd’hui. La page Conformité répond à une autre question, celle que pose un chef d’entreprise, un assureur ou un auditeur : ce réseau respecte-t-il les règles de base ? NetBlade vérifie 17 règles de base sur chaque appareil auquel elles s’appliquent, associe à chacune une référence CIS Controls, et tient un registre des exceptions que vous acceptez. Cet article explique les règles, comment lire la page, comment consigner des exceptions qui résistent à un examen, et comment se calcule le score de sécurité.
Avant de commencer
- Des PC Windows lus en profondeur, pour les règles propres aux PC (Préparer vos PC Windows).
- Des appareils identifiés ou dont les ports ont été scannés, pour les règles réseau (Identifier tous les appareils dans Sites).
- Une bonne connaissance de À corriger (Vulnérabilités) : les règles sont calculées à partir des mêmes constats, si bien que les deux pages ne se contredisent jamais sur une machine.
1. Connaître les 17 règles
Les règles sont regroupées en quatre domaines. La colonne CIS indique la mesure CIS Controls v8 (Implementation Group 1) à laquelle correspond chaque règle, telle que NetBlade l’imprime dans le rapport de conformité.
| Règle | Domaine | CIS v8 |
|---|---|---|
| Antivirus actif | Défenses | 10.1 |
| Pare-feu Windows activé | Défenses | 4.5 |
| Disque système chiffré | Défenses | 3.6 |
| Contrôle de compte d’utilisateur (UAC) activé | Défenses | 5.4 |
| Démarrage sécurisé activé | Défenses | 4.1 |
| Système d’exploitation encore pris en charge | Mises à jour | 2.2 |
| Mises à jour installées au cours des 60 derniers jours | Mises à jour | 7.3 |
| SMBv1 désactivé | Accès | 4.1 |
| Compte Invité désactivé | Accès | 4.7 |
| Trois administrateurs locaux au maximum | Accès | 5.4 |
| Aucun partage accessible en écriture à tous | Accès | 3.3 |
| PowerShell 2.0 supprimé | Accès | 4.1 |
| Aucun service à mot de passe en clair | Réseau | 4.6 |
| Accès à distance non exposé | Réseau | 4.5 |
| SNMP sans la communauté d’usine | Réseau | 4.7 |
| Bases de données non accessibles depuis le réseau | Réseau | 4.4 |
| Aucune interface d’administration exposée | Réseau | 4.1 |
Les règles Windows nécessitent une lecture Windows du PC. « Système d’exploitation encore pris en charge » nécessite n’importe quelle lecture qui indique le système. Les règles Réseau nécessitent que les ports de l’appareil aient été examinés, ce que fait l’identification.
Remarque : C’est une référence, pas une certification. CIS Controls est une marque du Center for Internet Security. Dites-le quand vous la présentez à un client ; le rapport le fait.
2. Comprendre les quatre verdicts
Pour chaque appareil, chaque règle est dans l’un de ces états :
- respectée : l’appareil montre que la règle est tenue ;
- enfreinte : l’appareil montre qu’elle ne l’est pas ;
- exception acceptée : enfreinte, et quelqu’un a décidé que c’était acceptable sur cette machine ;
- non vérifiable : la règle s’applique, mais aucune lecture n’y répond. Un PC Windows pour lequel personne n’a d’identifiants, ou une lecture qui n’a pas pu voir ce point précis.
Les appareils qui ne peuvent pas être vérifiés ne comptent ni pour ni contre. C’est voulu : un tableau de bord qui les compterait comme conformes afficherait 100 % sur un réseau que personne n’a regardé.
3. Lire la page Conformité
Dans le menu, ouvrez Conformité (le titre de la page est Conformité et posture) et appuyez sur Vérifier à nouveau.
Les tuiles :
- Conformité aux règles de base : le pourcentage de vérifications respectées, par exemple « 412 vérifications respectées sur 450 ». Les exceptions acceptées comptent comme respectées. Une ligne en dessous indique combien de vérifications n’ont pas été possibles, et sur combien d’appareils.
- Posture moyenne : le score de sécurité moyen des appareils qui en ont un, et combien sont évalués sur le total.
- Règles enfreintes : combien de règles sont enfreintes sur au moins un appareil, et la plus répandue.
En dessous, chaque règle affiche une barre avec respectée, exception acceptée, enfreinte et non vérifiable, regroupées par domaine. Appareils en plus mauvais état liste les appareils qui enfreignent le plus de règles, puis ceux qui ont le score le plus bas.
Cliquez sur une règle pour voir trois listes : Non conformes, Exceptions acceptées et Non vérifiables. Cliquez sur un appareil pour ouvrir sa fiche.
4. Traiter les règles enfreintes
Commencez par la règle enfreinte sur le plus d’appareils : une seule correction, appliquée partout, fait le plus bouger le pourcentage. Chaque règle est accompagnée de conseils dans l’application. Quelques exemples, tels que NetBlade les donne :
- SMBv1 désactivé : désactivez-le avec
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolet redémarrez. - PowerShell 2.0 supprimé :
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Compte Invité désactivé : depuis Gestion de l’ordinateur, Utilisateurs et groupes locaux, ou
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Disque système chiffré : activez BitLocker sur le disque système et conservez la clé de récupération dans Active Directory ou en lieu sûr.
- Mises à jour installées au cours des 60 derniers jours : vérifiez Windows Update ou WSUS ; c’est souvent un service arrêté ou un disque plein.
Plusieurs de ces corrections existent aussi sous forme d’actions à distance, par exemple « Désactiver SMBv1 (recommandé) » dans la catégorie Fonctionnalités Windows (Actions à distance). Après correction, relisez l’appareil avec Analyse approfondie, puis appuyez sur Vérifier à nouveau.
5. Consigner correctement les exceptions
Parfois, une règle est enfreinte pour une bonne raison : un PC de laboratoire qui doit garder SMBv1 pour un vieil instrument, un serveur qui expose légitimement une base de données au serveur d’applications voisin. Dans ces cas, consignez une exception plutôt que de vivre avec une barre rouge.
- Ouvrez Sécurité, À corriger.
- Trouvez l’entrée de cet appareil et appuyez sur Accepter / rouvrir. Elle devient une exception acceptée, ici et dans Conformité.
- Ouvrez la fiche de l’appareil, appuyez sur Modifier… et écrivez dans Notes pourquoi elle a été acceptée, qui l’a décidé et quand la réexaminer. Ou ajoutez dans Vos propres champs des champs comme « Motif de l’exception » et « À réexaminer le ».
- Pour revoir les entrées acceptées, cochez Afficher les acceptés sur À corriger. Appuyer sur Accepter / rouvrir sur une entrée acceptée la rouvre.
Le rapport de conformité (Rapports) comprend un Registre des exceptions, pour que le client voie exactement ce qui a été accepté, et sur quels appareils.
Attention : NetBlade ne demande pas de motif quand vous acceptez, et les exceptions acceptées comptent comme respectées dans le pourcentage de conformité. Le motif dans Notes relève donc de votre responsabilité. Une exception sans motif écrit n’est qu’un problème caché, et un client ou un auditeur la lira ainsi. Réexaminez les exceptions au moins chaque trimestre.
Remarque : « Disque système chiffré » est évalué directement à partir de l’état de BitLocker et n’a pas d’entrée dans À corriger : il ne peut donc pas être accepté comme exception. Il est soit respecté, soit enfreint.
6. Comprendre le score de sécurité
Chaque appareil reçoit un score de 0 à 100, réparti en quatre tranches :
| Score | Tranche |
|---|---|
| 90 à 100 | En bon état |
| 70 à 89 | À surveiller |
| 40 à 69 | À améliorer |
| moins de 40 | À risque |
Le score part de 100 et chaque constat ouvert retire des points, les plus lourds d’abord : les vulnérabilités exploitées en ce moment, puis les systèmes hors support, puis les vulnérabilités susceptibles d’être exploitées, les critiques, les problèmes de configuration, celles de gravité élevée et les autres constats. Les premiers constats de chaque type coûtent plein tarif et les suivants moins, si bien que soixante remarques mineures ne peuvent pas faire descendre un appareil sous celui qui a une seule faille exploitée aujourd’hui. Sur la fiche de l’appareil, le score est accompagné d’un Pourquoi qui liste ce qui retire des points, avec les nombres.
Un appareil jamais lu et contre lequel rien n’est connu est Non évalué : il n’y a rien sur quoi fonder un chiffre, et un 100 serait un mensonge. Le score d’un site est la moyenne des appareils qui en ont un.
Astuce : Le moyen le plus rapide de relever un score moyen n’est généralement pas une correction, mais la couverture. Les PC non lus ne sont pas évalués et, une fois lus, révèlent souvent les problèmes qui comptent. Surveillez la ligne de couverture du tableau de bord.
Vérifier que tout a fonctionné
- Après correction et relecture, la barre de la règle affiche davantage de respectée et l’appareil sort de Appareils en plus mauvais état.
- Les exceptions acceptées apparaissent sous Exceptions acceptées dans le détail de la règle, et dans le registre du rapport de conformité.
- Non vérifiables diminue à mesure que vous lisez plus d’appareils.
En cas de problème
- « aucun appareil encore vérifiable » sur le tableau de bord. Aucun appareil n’a été lu ni identifié. Lisez les PC et lancez Identifier tous les appareils.
- Une règle est « non vérifiable » sur un PC qui a été lu. La lecture n’a pas pu voir ce point précis, par exemple BitLocker sans compte administrateur. Utilisez un identifiant administrateur.
- Le pourcentage a bondi après l’acceptation de quelques entrées. C’est normal : les exceptions comptent comme respectées. Assurez-vous que chacune a un motif écrit.
- Les règles réseau ne sont pas vérifiables. Les appareils n’ont jamais été identifiés ni leurs ports scannés. Lancez Identifier tous les appareils dans Sites.
Ensuite
Restez informé sans surveiller l’écran : Des alertes utiles.
← Tous les tutoriels Guide des fonctionnalités → Le produit: NetBlade Windows →