Points clés
- Les audits de conformité basés sur un RMM garantissent l’alignement réglementaire et sécuritaire avec des cadres comme le RGPD (règlement général sur la protection des données), l’HIPAA et la norme SOC 2, ainsi qu’avec les politiques informatiques internes.
- L’audit multiplateforme avec des outils RMM permet aux équipes informatiques et aux MSP d’automatiser les contrôles de conformité sur les terminaux Windows, macOS et Linux.
- Les domaines d’audit essentiels comprennent la gestion des correctifs, le chiffrement (BitLocker, FileVault, LUKS), l’état du pare-feu et de l’antivirus, les autorisations des utilisateurs et le durcissement du système.
- Une journalisation et un reporting d’audit standardisés fournissent des données homogènes et sécurisées, utiles pour valider la conformité et se préparer aux audits externes.
- L’automatisation et la remédiation via les plateformes RMM allègent la charge de travail informatique grâce à une surveillance continue, à l’application des politiques et au traitement des écarts de conformité.
Ce guide explique comment mettre en place des audits de conformité basés sur un RMM sur les terminaux Windows, macOS et Linux à l’aide d’outils de surveillance et gestion à distance (RMM). Il s’agit d’une tâche essentielle pour les départements informatiques internes et les fournisseurs de services gérés (MSP) qui doivent respecter des obligations réglementaires comme le RGPD (règlement général sur la protection des données), l’HIPAA et la norme SOC 2, tout en se conformant à leurs propres exigences internes de sécurité et de protection des données.
Qu’est-ce qu’un audit de conformité informatique ?
Un audit de conformité consiste à documenter et à évaluer de façon systématique votre infrastructure informatique et vos processus internes afin de confirmer qu’ils respectent les exigences légales ou vos politiques de sécurité internes. Cela peut comprendre l’évaluation des mesures de traitement et de protection des données, du comportement des collaborateurs, des protections de cybersécurité, ainsi que la vérification de la bonne application des mises à jour du système d’exploitation et des logiciels.
Les contrôles manuels ne détectent pas la dérive de configuration, ce qui vous expose à des manquements réglementaires.
→ Évitez les angles morts informatiques avec NinjaOne Endpoint Management®
Comment réaliser un audit de conformité
Un audit de conformité doit être un processus régulier et mené en plusieurs étapes. Il doit inclure la vérification de la configuration des serveurs, du réseau et de l’infrastructure cloud, mais aussi l’état de chaque terminal : postes de travail, ordinateurs portables et appareils mobiles mis à disposition des utilisateurs.
L’automatisation est indispensable pour que ce processus soit à la fois continu et efficace : les scripts et les outils RMM peuvent être combinés pour collecter les indicateurs clés dont vous avez besoin afin d’attester la conformité, sans intervention manuelle perturbatrice, en particulier lorsque les appareils se trouvent hors site.
Voici les principaux domaines à intégrer dans votre collecte de données d’audit :
- La conformité des correctifs du système d’exploitation et des logiciels
- L’état du chiffrement et des sauvegardes
- La configuration du pare-feu et de l’antivirus
- Les comptes utilisateurs et les niveaux d’autorisation
- L’application des politiques locales et les mesures de durcissement du système
Il est important de comprendre qu’il vous revient de veiller à ce que votre mécanisme d’audit de conformité couvre les indicateurs légalement requis et les obligations de reporting qui s’appliquent à votre entreprise, à vos utilisateurs et à vos clients. Même en utilisant des solutions de reporting de conformité prêtes à l’emploi, c’est à vous de confirmer qu’elles conviennent aux conditions juridiques et opérationnelles propres à votre entreprise.
Ce qu’il faut pour réaliser des audits de conformité à distance sur plusieurs appareils
Les systèmes Windows, macOS et Linux intègrent des fonctions de script qui permettent de collecter les informations nécessaires aux audits de conformité. Une fois ces informations générées côté client avec des scripts PowerShell ou Bash, elles peuvent être collectées, puis surveillées, gérées et exploitées de manière centralisée dans des rapports via une plateforme RMM.
Pour y parvenir, vous aurez besoin :
- D’une plateforme RMM prenant en charge les agents Windows, macOS et Linux
- De privilèges d’administrateur sur tous les terminaux gérés
- De capacités de script : Bash sur macOS et Linux, ou PowerShell pour Windows 11 (voire, en option, l’invite de commande pour les systèmes plus anciens)
- D’une bonne connaissance des cadres de conformité applicables ou de vos référentiels internes
- D’un accès aux fichiers journaux, aux fichiers de configuration et au Registre sur les appareils Windows
Les exemples de scripts suivants constituent un cadre de travail qui montre comment utiliser PowerShell et Bash pour générer des données d’audit sur les différentes plateformes et appliquer des politiques, mais aussi comment intégrer des solutions RMM pour collecter, stocker, valider et exploiter ces données de manière centralisée.
Auditer les paramètres de conformité Windows avec PowerShell
Les extraits PowerShell ci-dessous montrent comment collecter plusieurs données de conformité essentielles.
Collecter les données de Windows Update et de conformité des correctifs avec Get-HotFix :
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5
Récupérer l’état du chiffrement BitLocker avec Get-BitLockerVolume :
Get-BitLockerVolume | Select-Object MountPoint, ProtectionStatus
Énumérer les utilisateurs et les groupes avec Get-LocalGroupMember :
Get-LocalGroupMember -Group "Administrators"
Récupérer l’état du pare-feu et de l’antivirus Defender avec Get-MpComputerStatus :
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntispywareEnabled, RealTimeProtectionEnabled
Le résultat de ces commandes peut ensuite être consigné dans un fichier standardisé ou dans l’observateur d’événements Windows, pour être récupéré plus tard par votre logiciel RMM.
Utiliser CMD pour des audits légers sur les anciens PC Windows
PowerShell reste la solution moderne à privilégier pour les scripts et l’automatisation sous Windows 11, mais dans certains cas, des scripts batch et l’invite de commande peuvent s’avérer nécessaires pour contrôler la conformité des systèmes plus anciens.
Vérifier que le disque C : est chiffré avec BitLocker :
manage-bde -status C :
Obtenir la date du dernier correctif :
systeminfo | findstr /C:"Hotfix(s)"
Afficher l’état du pare-feu :
netsh advfirewall show allprofiles
Ces commandes ne constituent qu’une solution légère, alors que PowerShell permet de collecter un éventail de données bien plus large et détaillé.
Valider les paramètres de conformité Windows via le Registre
Certaines données de conformité sont stockées dans le Registre Windows : par exemple, des informations permettant de déterminer l’état d’un antivirus tiers, ou des valeurs de configuration système indiquant si l’UAC est activé ou si les bonnes politiques de mot de passe sont définies. Ces vérifications peuvent être intégrées à d’autres scripts PowerShell.
Pour confirmer l’application de l’UAC via le Registre Windows, vérifiez la clé de registre située à :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Elle doit contenir la valeur :
"EnableLUA"=dword:00000001
La configuration du système se trouve également dans le Registre Windows : les exigences relatives aux mots de passe, par exemple, sont situées dans la clé :
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Vous pouvez y vérifier différentes valeurs, comme l’âge maximal du mot de passe :
"MaximumPasswordAge"=dword:0000001E
Garantir une conformité de référence sous Windows avec la stratégie de groupe
La stratégie de groupe permet d’imposer des paramètres à la fois pour la conformité et pour l’audit. Les politiques de mot de passe, par exemple, se définissent via les paramètres situés dans Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies de comptes > Stratégie de mot de passe.
BitLocker peut être imposé via les paramètres situés dans Configuration ordinateur > Modèles d’administration > Composants Windows > Chiffrement de lecteur BitLocker, tandis que la journalisation d’audit peut être imposée en configurant les paramètres dans Configuration ordinateur > Configuration avancée de la stratégie d’audit.
Auditer les systèmes Linux et macOS avec des scripts Bash
Les scripts Bash permettent de collecter des données d’audit de conformité sur les systèmes Linux à l’aide d’outils système courants, comme le montrent ces exemples.
Vérifier la dernière mise à jour du système :
lastupdate=$(stat -c %y /var/lib/apt/periodic/update-success-stamp)
echo "Last APT update: $lastupdate"
Confirmer que le pare-feu (UFW) est actif :
ufw status | grep -i active
Auditer les utilisateurs sudo :
grep ‘^sudo’ /etc/group
Vérifier l’état du chiffrement (LUKS) :
lsblk -o NAME,FSTYPE | grep luks
Collecter les données d’audit de conformité sur les appareils macOS
Les scripts Bash peuvent également servir à automatiser la collecte des informations système sur les appareils macOS, en vue de leur récupération et de leur analyse par votre plateforme RMM.
Vérifier l’état du pare-feu :
/usr/libexec/ApplicationFirewall/socketfilterfw –getglobalstate
Vérifier l’état de FileVault (chiffrement du disque) :
fdesetup status
Lister les utilisateurs connectés disposant de privilèges d’administrateur :
dscl . -read /Groups/admin GroupMembership
Journalisation centralisée et collecte des résultats
Chaque script d’audit doit produire des journaux exploitables par votre plateforme RMM ou exportables pour le reporting de conformité.
Sous Windows, cela s’obtient avec la commande Start-Transcript :
Start-Transcript -Path "C:\Audit\audit_log.txt" -Append
Ou, sous Linux/macOS :
exec > /var/log/rmm_compliance_audit.log 2>&1
Ces exemples écrivent dans un fichier nommé audit_log.txt. Avant d’écrire vos données d’audit, convertissez-les dans un format homogène et pris en charge par votre plateforme RMM.
Résoudre les problèmes de scripts d’audit et de reporting de conformité
Parmi les problèmes courants rencontrés lors d’audits de conformité automatisés à distance, on trouve l’absence de résultats, lorsque les scripts échouent faute d’autorisations suffisantes pour lire ou écrire des données, et les faux négatifs dus à des conditions de script obsolètes ou incorrectes. Vous pouvez les limiter en révisant régulièrement vos scripts et en veillant à ce que les erreurs remontent en cas d’échec.
Si vous exploitez des systèmes anciens, assurez-vous qu’ils disposent soit de commandes de repli, soit de scripts distincts pour gérer les cas particuliers. Certains systèmes de contrôle de machines, par exemple, utilisent des systèmes d’exploitation obsolètes qu’il faudra peut-être exclure des politiques générales de déploiement de scripts, au profit d’un script qui leur est propre.
Les formats incohérents se corrigent en veillant à ce que tous les scripts exportent leurs données dans un format et une structure standardisés, définis par vos scripts et non par les outils qu’ils appellent pour collecter les données. Par exemple, en reprenant le résultat des commandes PowerShell ou Bash et en le convertissant dans un format homogène, lisible par votre RMM.
La surveillance autonome de NinjaOne vous permet d’auditer à grande échelle, sans perturbation.
Autres points à prendre en compte pour concevoir et mettre en place vos audits de conformité basés sur un RMM
Lorsque vous concevez votre système d’audit de conformité et choisissez les indicateurs à collecter, veillez à ce qu’ils couvrent l’intégralité des exigences détaillées dans les cadres juridiques applicables à votre entreprise et à ses utilisateurs. Cela peut inclure le chiffrement des données personnelles ou la mise en place d’un accès basé sur les rôles.
Les scripts doivent respecter les bonnes pratiques : utiliser des codes de sortie et la journalisation pour confirmer leur exécution complète et déclencher des alertes dans le cas contraire, afin que toutes les données soient validées. Les résultats des scripts doivent être normalisés sur l’ensemble des plateformes, pour éviter les angles morts et simplifier le reporting consolidé.
Il est essentiel de sécuriser l’ensemble des mécanismes de reporting et des données : les scripts peuvent accéder à des informations sensibles dans le cadre du processus d’audit, et les journaux peuvent aussi contenir ces données. L’audit doit donc porter en partie sur ces systèmes de surveillance eux-mêmes, afin de vérifier qu’ils sont également conformes et qu’ils respectent les exigences de protection des données.
Comment NinjaOne vous aide à rester conforme sans alourdir la charge de travail de votre équipe informatique
En exploitant les fonctions de reporting et d’alerte de votre RMM, vous maintenez la conformité de votre entreprise face au risque toujours croissant lié au non-respect des lois sur la protection des données et la vie privée.
NinjaOne propose une solution multiplateforme de RMM et de gestion des appareils mobiles (MDM) au sein de sa plateforme d’administration informatique et MSP, dotée de solides capacités d’audit. Avec NinjaOne, vous pouvez stocker et déployer des scripts PowerShell, invite de commande et Bash, et cibler précisément les terminaux Windows, Linux et macOS.
La collecte des données de conformité peut être imposée et automatisée, puis exploitée dans des tableaux de bord unifiés et des rapports planifiés. Il est possible de mettre en place une remédiation automatique, et les problèmes qui ne peuvent pas être résolus peuvent être escaladés grâce à des alertes personnalisées, afin que les administrateurs réagissent immédiatement aux manquements à la conformité.
Guide de démarrage rapide
- Prend en charge l’audit des appareils Windows, macOS et Linux
- Propose plusieurs scripts d’audit pour différents systèmes d’exploitation
- Audit de l’état du pare-feu (Windows, macOS)
- Audits liés à la sécurité :
- Audit du niveau d’UAC (Windows)
- Recherche de pilotes non signés
- Audit de la version de PowerShell
- Vérification des vulnérabilités des clés Secure Boot
- La fonction Vulnerability Importer permet d’importer des fichiers CSV issus de divers outils de sécurité
- Tableau de bord centralisé pour suivre les vulnérabilités sur différentes plateformes
- Prend en charge des outils comme Tenable, Qualys, Rapid7 et CrowdStrike
- Approbation et gestion automatisées des correctifs
- Politiques de correctifs configurables selon les niveaux de gravité
- Analyse et remédiation des correctifs sur toutes les plateformes
- Actions à distance sur les appareils
- Surveillance de l’intégrité de l’appareil
- Scripts personnalisés pour des vérifications de conformité spécifiques
