{"id":146614,"date":"2020-07-28T17:56:40","date_gmt":"2020-07-28T17:56:40","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/cybersecurity-checklist-practical-ransomware-prevention\/"},"modified":"2025-08-18T09:21:39","modified_gmt":"2025-08-18T09:21:39","slug":"check-list-cybersecurite-ransomware","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/check-list-cybersecurite-ransomware\/","title":{"rendered":"Check-list de la cybers\u00e9curit\u00e9 pour les MSP\u00a0: les mesures \u00e0 prendre pour prot\u00e9ger votre entreprise des ransomwares et autres menaces"},"content":{"rendered":"<p>Les fournisseurs de services g\u00e9r\u00e9s et leurs clients sont devenus des cibles de plus en plus populaires pour les cyberattaques.<\/p>\n<p>Les hackers \u00e0 l&rsquo;origine de ransomwares, en particulier, ont <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/check-list-cybersecurite-ransomware\/\">identifi\u00e9 les MSP et leurs clients comme des candidats de choix pour l&rsquo;extorsion<\/a> et ont adapt\u00e9 leurs tactiques en cons\u00e9quence pour cr\u00e9er des sc\u00e9narios dignes de leurs pires cauchemars.<\/p>\n<p>Plut\u00f4t que de simplement chiffrer les syst\u00e8mes d&rsquo;un MSP, les hackers utilisent les identifiants compromis de ses employ\u00e9s pour d\u00e9tourner les outils logiciels de ce dernier et les utiliser pour d\u00e9ployer un ransomware sur tous les clients du MSP en m\u00eame temps.<\/p>\n<p>\u00c0 partir de 2019, les hackers ont commenc\u00e9 \u00e0 acc\u00e9der \u00e0 toute une vari\u00e9t\u00e9 de MSP et \u00e0 abuser de divers logiciels populaires ax\u00e9s sur les MSP, notamment <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/sodinokibi-ransomware-spreads-wide-via-hacked-msps-sites-and-spam\/\" target=\"_blank\" rel=\"noopener\">Kaseya VSA, Webroot, Connectwise ScreenConnect<\/a> et <a href=\"https:\/\/www.crn.com\/news\/channel-programs\/continuum-msp-partner-hit-credentials-stolen-to-deploy-ransomware-to-several-end-customers\" target=\"_blank\" rel=\"noopener\">Continuum<\/a>. C&rsquo;est aussi en 2019 qu&rsquo;ils ont acc\u00e9d\u00e9 \u00e0 un petit nombre de clients MSP de <a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/chftxh\/ninjarmm_partner_used_to_seed_ransomware\/\" target=\"_blank\" rel=\"noopener\">NinjaOne<\/a> par des m\u00e9thodes sans lien aucun avec NinjaOne. Dans aucun des cas nous n&rsquo;avons vu d&rsquo;indication du faille de s\u00e9curit\u00e9 du c\u00f4t\u00e9 de NinjaOne. Les preuves sugg\u00e8rent plut\u00f4t que les MSP ont \u00e9t\u00e9 compromis par d&rsquo;autres moyens et que les attaquants ont ensuite utilis\u00e9 les informations d&rsquo;identification des MSP pour mener des actions non autoris\u00e9es avec leurs outils.<\/p>\n<p>Tout \u00e0 l&rsquo;honneur de la communaut\u00e9 des MSP, ces incidents ont incit\u00e9 l&rsquo;ensemble du secteur \u00e0 adopter des protocoles de s\u00e9curit\u00e9 plus stricts. Plus pr\u00e9cis\u00e9ment, l&rsquo;<a href=\"https:\/\/www.ninjaone.com\/blog\/ransomware-attacks-abusing-rmms-why-were-enforcing-2fa\/\">adoption de l&rsquo;authentification \u00e0 deux facteurs<\/a>a eu un impact consid\u00e9rable sur la r\u00e9duction des attaques r\u00e9ussies (lors de notre r\u00e9cent <a href=\"https:\/\/www.ninjaone.com\/fr\/events\/\">2020 MSP Security Summit<\/a>, le PDG de Coveware, Bill Siegel, a d\u00e9clar\u00e9 que son entreprise n&rsquo;avait eu \u00e0 r\u00e9pondre \u00e0 aucun incident l\u00e0 o\u00f9 l&rsquo;authentification \u00e0 deux facteurs avait \u00e9t\u00e9 activ\u00e9e).<\/p>\n<p>Mais si des progr\u00e8s ont \u00e9t\u00e9 faits, le sentiment d&rsquo;urgence reste bien r\u00e9el. Le succ\u00e8s initial du d\u00e9tournement de comptes de MSP a encourag\u00e9 les attaquants \u00e0 continuer \u00e0 se concentrer sur la compromission de ces r\u00e9seaux en particulier. Si vous \u00eates un MSP, vous devez malheureusement partir du principe que ce n&rsquo;est qu&rsquo;une question de temps avant que des tentatives d&rsquo;attaques similaires ne vous visent. Il est donc pr\u00e9f\u00e9rable d&rsquo;acqu\u00e9rir une connaissance pratique des <a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-que-le-renseignement-sur-les-cybermenaces-cyber-threat-intelligence-cti\/\">cybermenaces<\/a> et des bonnes pratiques en mati\u00e8re de cybers\u00e9curit\u00e9 \u00e9num\u00e9r\u00e9es ci-dessous.<\/p>\n<h2>Que faire maintenant (si vous n&rsquo;avez pas d\u00e9j\u00e0 pris des mesures)\u00a0?<\/h2>\n<p>Il est essentiel que les MSP <strong>activent l&rsquo;authentification forte (2FA)<\/strong> \u00e0 la premi\u00e8re occasion sur tous les logiciels qu&rsquo;ils utilisent, ainsi que pour les e-mails. Mais ce n&rsquo;est pas tout, loin de l\u00e0. Nous avons cr\u00e9\u00e9 la check-list suivante pour fournir aux MSP une liste de choses sp\u00e9cifiques \u00e0 faire pour r\u00e9duire leur surface d&rsquo;attaque et <a href=\"https:\/\/www.ninjaone.com\/fr\/script-hub\/detecter-les-attaques-de-force-brute-avec-powershell\/\">am\u00e9liorer leur capacit\u00e9 \u00e0 pr\u00e9venir, d\u00e9tecter et r\u00e9pondre aux attaques<\/a>.<\/p>\n<p>L&rsquo;id\u00e9e n&rsquo;est pas de s&rsquo;atteler \u00e0 appliquer toutes ces recommandations en m\u00eame temps, c&rsquo;est impossible. Nous souhaitons simplement vous fournir une liste \u00e0 laquelle vous pourrez vous r\u00e9f\u00e9rer et que vous pourrez compl\u00e9ter progressivement en fonction de vos priorit\u00e9s et du temps dont vous disposez. Apr\u00e8s tout, l&rsquo;am\u00e9lioration de la s\u00e9curit\u00e9 n&rsquo;est pas une activit\u00e9 ponctuelle, c&rsquo;est un processus continu. N&rsquo;oubliez pas que toutes les am\u00e9liorations que vous pouvez apporter maintenant seront beaucoup moins co\u00fbteuses en temps et en argent que de rem\u00e9dier \u00e0 une attaque active, alors n&rsquo;attendez pas pour commencer.<\/p>\n<p><strong>Vous souhaitez obtenir une copie PDF de la check-list \u00e0 laquelle vous pourrez vous r\u00e9f\u00e9rer ult\u00e9rieurement\u00a0? <a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\">T\u00e9l\u00e9chargez-la ici<\/a>.<\/strong><\/p>\n<p><a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\"><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-31313\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/msp-cybersecurity-checklist-blog-banner.png\" alt=\"msp cyber security checklist download\" width=\"1200\" height=\"300\" \/><\/a><\/p>\n<p><strong>Remarque\u00a0:<\/strong> Ces recommandations ne sont \u00e9videmment pas exhaustives. En fonction de vos sp\u00e9cificit\u00e9s (taille, infrastructure, etc.), certaines peuvent ne pas convenir \u00e0 votre entreprise. La s\u00e9curit\u00e9 n&rsquo;est pas un concept unique, et ce qui est essentiel pour certains peut \u00eatre excessif pour d&rsquo;autres. Soyez pragmatique, adoptez une approche multidimensionnelle et n&rsquo;oubliez pas que lorsque vous impl\u00e9mentez de nouveaux contr\u00f4les, il est toujours bon de d&rsquo;abord les tester afin d&rsquo;\u00e9viter des perturbations involontaires.<\/p>\n<h2>Les points abord\u00e9s dans cette check-list<\/h2>\n<ol>\n<li><a href=\"#restrict-access\">Limitez l&rsquo;acc\u00e8s \u00e0 votre r\u00e9seau<\/a>\n<ol>\n<li><a href=\"#remote-management\">Verrouillage de vos outils de gestion \u00e0 distance<\/a><\/li>\n<li><a href=\"#remote-desktop\">S\u00e9curisation du bureau \u00e0 distance<\/a><\/li>\n<\/ol>\n<\/li>\n<li><a href=\"#endpoint-protection\">Prot\u00e9gez vos utilisateurs et vos terminaux<\/a>\n<ol>\n<li><a href=\"#windows-hardening\">Durcissement du syst\u00e8me Windows<\/a><\/li>\n<li><a href=\"#microsoft-office\">S\u00e9curiser Microsoft Office<\/a><\/li>\n<\/ol>\n<\/li>\n<li><a href=\"#detection-response\">Soyez pr\u00eat \u00e0 d\u00e9tecter les incidents de s\u00e9curit\u00e9 et \u00e0 y r\u00e9pondre rapidement<\/a>\n<ol>\n<li><a href=\"#monitoring\">Surveillance<\/a><\/li>\n<li><a href=\"#incident-response-plan\">Cr\u00e9ation d&rsquo;un plan de r\u00e9ponse aux incidents<\/a><\/li>\n<\/ol>\n<\/li>\n<\/ol>\n<h2 id=\"restrict-access\">Limitez l&rsquo;acc\u00e8s \u00e0 votre r\u00e9seau<\/h2>\n<blockquote>\n<p style=\"text-align: left;\">\u00ab\u00a0La terre n&rsquo;est pas plate et votre r\u00e9seau ne devrait pas l&rsquo;\u00eatre non plus.\u00a0\u00bb<\/p>\n<p style=\"text-align: left;\">&#8211; Catherine Pitt, vice-pr\u00e9sidente charg\u00e9e de la s\u00e9curit\u00e9 de l&rsquo;information chez Pearson<\/p>\n<\/blockquote>\n<p>De nombreuses attaques actuelles, telles que les <a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-qu-une-menace-persistante-avancee-advanced-persistent-threat-apt\/\">APT<\/a> (menace persistante avanc\u00e9e), sont con\u00e7ues pour se loger et se d\u00e9velopper dans les r\u00e9seaux des victimes. Pour \u00e9viter cela, vous devez \u00e9tablir des barri\u00e8res entre vos utilisateurs et vos actifs.<\/p>\n<ul>\n<li><strong>Inventoriez activement tous les actifs du r\u00e9seau et classez-les en fonction des risques<\/strong><br \/>\nVous trouverez ici <a href=\"https:\/\/blog.netwrix.com\/2018\/01\/16\/how-to-perform-it-risk-assessment\/\" target=\"_blank\" rel=\"noopener\">un guide rapide (en anglais)<\/a> pour vous lancer.<\/li>\n<li><strong>Utilisez des mots de passe forts et uniques<\/strong><br \/>\nIls devraient comporter des majuscules et des minuscules et \u00eatre compos\u00e9s de lettres, de chiffres et de symboles. Ils ne doivent pas \u00eatre partag\u00e9s ou r\u00e9utilis\u00e9s. D&rsquo;un point de vue pratique, cela signifie qu&rsquo;un v\u00e9ritable outil de gestion des mots de passe est indispensable (non, un tableur ne compte pas). Il existe de nombreuses options qui vous permettent de stocker les mots de passe en toute s\u00e9curit\u00e9, de g\u00e9rer les autorisations, d&rsquo;auditer l&rsquo;utilisation et de surveiller les sessions. Elles r\u00e9solvent \u00e9galement le probl\u00e8me de savoir ce qu&rsquo;il faut faire lorsqu&rsquo;un technicien doit \u00eatre licenci\u00e9 ou qu&rsquo;il quitte soudainement l&rsquo;entreprise.<\/li>\n<li><strong>Cela inclut l&rsquo;utilisation de mots de passe uniques pour l&rsquo;administration locale<\/strong><br \/>\nLa <a href=\"https:\/\/www.ninjaone.com\/blog\/how-to-deploy-microsoft-laps\/\">solution de mot de passe de l&rsquo;administrateur local (LAPS) de Microsoft<\/a> peut aider \u00e0 g\u00e9rer cette situation.<\/li>\n<li><strong>N&rsquo;enregistrez pas les identifiants dans les navigateurs<\/strong><br \/>\nIl est extr\u00eamement courant que les hackers et les logiciels malveillants r\u00e9cup\u00e8rent les caches des navigateurs.<\/li>\n<li><strong>ACTIVEZ L&rsquo;AUTHENTIFICATION FORTE AUTANT QUE POSSIBLE<\/strong><br \/>\n<strong>Cela est particuli\u00e8rement important pour pr\u00e9venir la vague actuelle d&rsquo;attaques par ransomware qui d\u00e9tournent les outils logiciels des prestataires de services de gestion.<\/strong> Il existe une grande vari\u00e9t\u00e9 d&rsquo;outils d&rsquo;authentification forte (2FA\/MFA).<\/li>\n<li><strong>\u00c9vitez d&rsquo;utiliser des noms d&rsquo;utilisateur g\u00e9n\u00e9riques<\/strong><br \/>\nPas de \u00ab\u00a0admin\u00a0\u00bb, \u00ab\u00a0administrateur\u00a0\u00bb, \u00ab\u00a0d\u00e9faut\u00a0\u00bb, \u00ab\u00a0root\u00a0\u00bb, \u00ab\u00a0utilisateur\u00a0\u00bb, etc.<\/li>\n<li><strong>\u00c9liminez l&rsquo;utilisation inutile de privil\u00e8ges \u00e9lev\u00e9s<\/strong><br \/>\nAdoptez le <a href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\" rel=\"noopener\">le principe du moindre privil\u00e8ge<\/a>. Par exemple\u00a0: Les techniciens doivent utiliser un compte standard, non administrateur par d\u00e9faut, et un compte administrateur s\u00e9par\u00e9 uniquement si n\u00e9cessaire, id\u00e9alement depuis un <a href=\"https:\/\/docs.microsoft.com\/en-us\/security\/compass\/overview\" target=\"_blank\" rel=\"noopener\">poste de travail \u00e0 acc\u00e8s privil\u00e9gi\u00e9<\/a>.<\/li>\n<li><strong>Cr\u00e9ez des tampons entre les diff\u00e9rents niveaux d&rsquo;acc\u00e8s privil\u00e9gi\u00e9<\/strong><br \/>\nMicrosoft conseille d&rsquo;adopter <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/identity\/securing-privileged-access\/securing-privileged-access-reference-material\" target=\"_blank\" rel=\"noopener\">un mod\u00e8le \u00e0 plusieurs paliers<\/a> compos\u00e9 de trois niveaux de comptes d&rsquo;administration qui contr\u00f4lent chacun une cat\u00e9gorie diff\u00e9rente d&rsquo;actifs (domaines, serveurs et postes de travail).<\/li>\n<li><strong>Appliquez le principe du \u00ab\u00a0moindre privil\u00e8ge\u00a0\u00bb aux comptes de service<\/strong><br \/>\nLa cr\u00e9ation de comptes de service pour des applications sp\u00e9cifiques peut vous aider \u00e0 isoler les d\u00e9g\u00e2ts en cas de compromission d&rsquo;un seul compte, mais seulement si vous <a href=\"https:\/\/www.lepide.com\/blog\/nine-tips-for-preventing-misuse-of-service-accounts-in-active-directory\/\" target=\"_blank\" rel=\"noopener\">\u00e9vitez les erreurs courantes<\/a>. D\u00e9sactivez les services dont vous n&rsquo;avez pas besoin et envisagez d&rsquo;utiliser des comptes de services administr\u00e9s de groupe (gMSA) pour faciliter la gestion des comptes de services et la rendre plus s\u00fbre.<\/li>\n<li><strong>Supprimez les utilisateurs finaux du groupe d&rsquo;administrateurs locaux<\/strong><br \/>\nIl s&rsquo;agit d&rsquo;un autre des contr\u00f4les de s\u00e9curit\u00e9 les plus \u00e9l\u00e9mentaires qui est r\u00e9guli\u00e8rement n\u00e9glig\u00e9 ou mis \u00e0 mal en situation r\u00e9elle. Voici un guide vous montrant comment supprimer les administrateurs locaux \u00e0 l&rsquo;aide d&rsquo;une GPO, avec des conseils sur la mani\u00e8re d&rsquo;aborder les id\u00e9es re\u00e7ues ou les r\u00e9actions n\u00e9gatives que vous pourriez rencontrer de la part des cadres et d&rsquo;autres personnes.<\/li>\n<li><strong>Auditez les syst\u00e8mes pour d\u00e9tecter les comptes d&rsquo;utilisateurs inactifs<\/strong><br \/>\nOn estime qu&rsquo;<a href=\"https:\/\/www.darkreading.com\/identity-access-management-security\/one-third-of-internal-user-accounts-are-ghost-users-\" target=\"_blank\" rel=\"noopener\">un tiers des comptes d&rsquo;utilisateurs sont inactifs mais toujours activ\u00e9s<\/a>. Tous ces terminaux non surveill\u00e9s repr\u00e9sentent un risque important pour la s\u00e9curit\u00e9. Proc\u00e9dez \u00e0 des audits r\u00e9guliers et mettez en place une politique claire de d\u00e9sactivation et de suppression des comptes lorsque les utilisateurs quittent l&rsquo;entreprise.<\/li>\n<li><strong>Bloquez les mouvements lat\u00e9raux entre les postes de travail<\/strong><br \/>\nAujourd&rsquo;hui, un nombre croissant d&rsquo;attaques ne se limitent pas \u00e0 des postes de travail isol\u00e9s. Ils sont con\u00e7us pour se loger quelque part et de s&rsquo;\u00e9tendre depuis ce point de d\u00e9part. En utilisant <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-group-policy-in-active-directory\/\">Active Directory, les strat\u00e9gies de groupe<\/a> et le pare-feu Windows, vous pouvez <a href=\"https:\/\/medium.com\/think-stack\/preventing-lateral-movement-using-network-access-groups-7e8d539a9029\" target=\"_blank\" rel=\"noopener\">emp\u00eacher la communication de poste de travail \u00e0 poste de travail<\/a> tout en autorisant l&rsquo;acc\u00e8s \u00e0 partir de votre poste de travail \u00e0 acc\u00e8s privil\u00e9gi\u00e9.<\/li>\n<\/ul>\n<h3 id=\"remote-management\"><strong><br \/>\nVerrouillez vos outils de gestion \u00e0 distance<\/strong><\/h3>\n<p>Non seulement les capacit\u00e9s d&rsquo;acc\u00e8s \u00e0 distance sont essentielles pour votre entreprise, mais il y a \u00e9galement peu de choses qu&rsquo;un hacker aimerait plus que tout d\u00e9tourner.<\/p>\n<ul>\n<li><strong>Limitez l&rsquo;acc\u00e8s aux outils de gestion \u00e0 distance<\/strong><br \/>\nLimitez leur disponibilit\u00e9 strictement aux personnes qui ne peuvent pas travailler sans.<\/li>\n<li><strong>Utilisez des mots de passe forts et uniques ET une authentification forte<\/strong><\/li>\n<li><strong>Limitez l&rsquo;acc\u00e8s des comptes distants<\/strong><br \/>\nPensez toujours en termes de <a href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\" rel=\"noopener\">principe de moindre privil\u00e8ge<\/a>, surtout lorsque vous travaillez avec des clients dans des secteurs verticaux r\u00e9glement\u00e9s ou qui traitent des informations confidentielles ou d&rsquo;autres informations sensibles. Vous devrez peut-\u00eatre prouver que vos techniciens n&rsquo;ont jamais eu la possibilit\u00e9 d&rsquo;acc\u00e9der \u00e0 ces informations.<\/li>\n<li><strong>Ne vous connectez pas aux postes de travail avec des comptes d&rsquo;administrateur de domaine<\/strong><br \/>\nSi vous le faites, les hackers risquent de <a href=\"https:\/\/attack.mitre.org\/techniques\/T1003\/\" target=\"_blank\" rel=\"noopener\">de r\u00e9colter les identifiants de l&rsquo;administrateur du domaine<\/a> si jamais le poste de travail utilis\u00e9 est compromis. Les comptes d&rsquo;administrateur de domaine doivent \u00eatre peu nombreux et utilis\u00e9s exclusivement pour se connecter aux contr\u00f4leurs de domaine (et non aux postes de travail).<\/li>\n<li><strong>Maintenez le logiciel de gestion \u00e0 distance \u00e0 jour<\/strong><br \/>\nAppliquez r\u00e9guli\u00e8rement les mises \u00e0 jour et surveillez tout particuli\u00e8rement les correctifs apport\u00e9s aux vuln\u00e9rabilit\u00e9s qui pourraient permettre \u00e0 des hackers d&rsquo;ex\u00e9cuter un code \u00e0 distance ou d&rsquo;obtenir un acc\u00e8s non autoris\u00e9.<\/li>\n<li><strong>Permettez la journalisation\/la surveillance et les alertes centralis\u00e9es pour les sessions d&rsquo;acc\u00e8s \u00e0 distance<\/strong><br \/>\nLa collecte d&rsquo;informations sur les sessions et les activit\u00e9s d&rsquo;acc\u00e8s \u00e0 distance vous permettra de r\u00e9aliser des audits, de rep\u00e9rer les anomalies, d&rsquo;\u00e9tudier toute activit\u00e9 suspecte et d&rsquo;y r\u00e9pondre.<\/li>\n<\/ul>\n<div class=\"in-context-cta\"><p><span data-sheets-root=\"1\">Vous cherchez \u00e0 garder le contr\u00f4le sur la s\u00e9curit\u00e9 des terminaux de vos serveurs et postes de travail r\u00e9partis ?<\/p>\n<p>\ud83d\udd12 D\u00e9couvrez comment la solution <a href=\"https:\/\/www.ninjaone.com\/fr\/rmm\/securite-des-terminaux-endpoints\/\">NinjaOne RMM\u00ae pour la s\u00e9curit\u00e9 des terminaux<\/a> s\u2019int\u00e8gre aux environnements informatiques modernes.<\/span><\/p>\n<\/div>\n<h3 id=\"remote-desktop\"><strong>Bureau \u00e0 distance s\u00e9curis\u00e9 (RDP)<\/strong><\/h3>\n<p>La s\u00e9curisation du RDP est peut-\u00eatre un principe de base de la s\u00e9curit\u00e9, elle n&rsquo;en reste pas moins n\u00e9glig\u00e9e et continue d&rsquo;\u00eatre l&rsquo;une des principales causes de compromission. Une <a href=\"https:\/\/www.shodan.io\/search?query=port%3A3389\" target=\"_blank\" rel=\"noopener\">rapide analyse de Shodan<\/a> montre que des millions de syst\u00e8mes exposent actuellement leur RDP. Ils font sans aucun doute l&rsquo;objet d&rsquo;<a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-a-brute-force-attack\/\">attaques par force brute<\/a>. Une fois pirat\u00e9, l&rsquo;acc\u00e8s aux comptes compromis peut \u00eatre <a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/organizations-leave-backdoors-open-to-cheap-remote-desktop-protocol-attacks\/\" target=\"_blank\" rel=\"noopener\">achet\u00e9 pour quelques euros seulement<\/a> sur les places de march\u00e9 du dark web.<\/p>\n<p>La compromission via RDP a \u00e9t\u00e9 le vecteur d&rsquo;attaque privil\u00e9gi\u00e9 pour de nombreuses variantes de ransomware, notamment CrySiS\/Dharma, Shade et <a href=\"https:\/\/blog.barkly.com\/what-is-samsam-ransomware-2018\" target=\"_blank\" rel=\"noopener\">SamSam<\/a>, le ransomware utilis\u00e9 pour infecter Allscripts, de nombreux h\u00f4pitaux et la ville d&rsquo;Atlanta.<\/p>\n<ul>\n<li><strong>N&rsquo;exposez pas le RDP (ou toute autre ressource interne) \u00e0 internet, sauf en cas d&rsquo;absolue n\u00e9cessit\u00e9<\/strong><br \/>\nM\u00eame dans ce cas, demandez-vous s&rsquo;il n&rsquo;existe pas une meilleure fa\u00e7on de faire ce dont vous avez besoin.<\/li>\n<li><strong>Utiliser des scanners de ports pour identifier tout RDP (et d&rsquo;autres ports et services) expos\u00e9s \u00e0 internet<\/strong><br \/>\nUtilisez des outils d&rsquo;analyse tels que <a href=\"https:\/\/nmap.org\/\" target=\"_blank\" rel=\"noopener\">Nmap<\/a>, <a href=\"https:\/\/github.com\/robertdavidgraham\/masscan\" target=\"_blank\" rel=\"noopener\">masscan<\/a> ou <a href=\"https:\/\/www.shodan.io\/\" target=\"_blank\" rel=\"noopener\">Shodan<\/a>. Les hackers le font d\u00e9j\u00e0, alors prenez quelques minutes pour voir votre r\u00e9seau \u00e0 travers leurs yeux. Un autre outil qui vous guide dans l&rsquo;analyse des ports de base est <a href=\"https:\/\/www.grc.com\/shieldsup\" target=\"_blank\" rel=\"noopener\">ShieldsUP<\/a>.<\/li>\n<li><strong>Identifiez les syst\u00e8mes qui ont \u00e9t\u00e9 compromis par des portes d\u00e9rob\u00e9es du RDP<\/strong><br \/>\nL&rsquo;un des moyens les plus courants de cr\u00e9er une porte d\u00e9rob\u00e9e consiste \u00e0 <a href=\"https:\/\/www.thewindowsclub.com\/sticky-keys-backdoor-scanner\" target=\"_blank\" rel=\"noopener\">utiliser de mani\u00e8re abusive la fonction de touche r\u00e9manente de Windows<\/a>. Deux outils d&rsquo;analyse diff\u00e9rents permettant d&rsquo;identifier les serveurs RDP pirat\u00e9s sont disponibles <a href=\"https:\/\/github.com\/ztgrace\/sticky_keys_hunter\" target=\"_blank\" rel=\"noopener\">ici<\/a> ou <a href=\"https:\/\/github.com\/TrullJ\/sticky-keys-scanner\" target=\"_blank\" rel=\"noopener\">ici<\/a>.<\/li>\n<li><strong>D\u00e9sactivez le RDP sur les machines qui n&rsquo;en ont pas besoin<\/strong><br \/>\nCela r\u00e9duit le risque que des hackers utilisent une machine compromise pour acc\u00e9der \u00e0 d&rsquo;autres machines de votre r\u00e9seau.<\/li>\n<li><strong>Supprimez l&rsquo;acc\u00e8s du compte administrateur local au RDP<\/strong><br \/>\nPar d\u00e9faut, tous les administrateurs peuvent se connecter au Bureau \u00e0 distance.<\/li>\n<li><strong>Utilisez des mots de passe forts et uniques et une authentification forte<\/strong><br \/>\nLe MFA est une bonne id\u00e9e, mais si vous n&rsquo;avez pas d&rsquo;autre solution que d&rsquo;avoir un RDP expos\u00e9, elle devient un passage oblig\u00e9.<\/li>\n<li><strong>Impl\u00e9mentez une politique de verrouillage des comptes<\/strong><br \/>\nLe nombre de tentatives infructueuses n\u00e9cessaires pour d\u00e9clencher un verrouillage est laiss\u00e9 \u00e0 votre discr\u00e9tion, mais de fa\u00e7on g\u00e9n\u00e9rale, <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/security-policy-settings\/account-lockout-threshold\" target=\"_blank\" rel=\"noopener\">Microsoft recommande<\/a> un verrouillage de 15 minutes apr\u00e8s 10 tentatives infructueuses.<\/li>\n<li><strong>D\u00e9connectez-vous des sessions d\u00e9connect\u00e9es et inactives<\/strong><br \/>\nCe n&rsquo;est pas la solution la plus appr\u00e9ci\u00e9e, mais il s&rsquo;agit d&rsquo;une mesure d&rsquo;att\u00e9nuation importante qui permet <a href=\"https:\/\/doublepulsar.com\/rdp-hijacking-how-to-hijack-rds-and-remoteapp-sessions-transparently-to-move-through-an-da2a1e73a5f6\" target=\"_blank\" rel=\"noopener\">d&rsquo;\u00e9viter que les sessions ne soient d\u00e9tourn\u00e9es<\/a>.<\/li>\n<li><strong>Limitez l&rsquo;acc\u00e8s au RDP gr\u00e2ce \u00e0 des pare-feu, des passerelles RD et\/ou des r\u00e9seaux priv\u00e9s virtuels<\/strong><br \/>\nEn utilisant un pare-feu, vous pouvez <a href=\"https:\/\/support.managed.com\/kb\/a2499\/restrict-rdp-access-by-ip-address.aspx\" target=\"_blank\" rel=\"noopener\">limiter l&rsquo;acc\u00e8s au RDP aux adresses IP figurant sur liste blanche<\/a>. Les passerelles RD sont plus exhaustives. Elles vous permettent de restreindre non seulement l&rsquo;acc\u00e8s des personnes, mais aussi ce \u00e0 quoi elles ont acc\u00e8s, sans qu&rsquo;il soit n\u00e9cessaire de configurer des connexions VPN. <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-server-2008-R2-and-2008\/cc731150(v=ws.11)\" target=\"_blank\" rel=\"noopener\">Pour en savoir plus sur les passerelles RD, cliquez ici<\/a><\/li>\n<li><strong>Laissez l&rsquo;authentification au niveau du r\u00e9seau (NLA) activ\u00e9e<\/strong><br \/>\nLa NLA permet un d\u00e9gr\u00e9 suppl\u00e9mentaire d&rsquo;authentification avant d&rsquo;\u00e9tablir une connexion \u00e0 distance. Plus de d\u00e9tails sur <a href=\"https:\/\/security.berkeley.edu\/resources\/best-practices-how-articles\/system-application-security\/securing-remote-desktop-rdp-system\" target=\"_blank\" rel=\"noopener\">comment v\u00e9rifier les param\u00e8tres de votre strat\u00e9gie de groupe pour confirmer que l&rsquo;option NLA est activ\u00e9e ici (en anglais)<\/a>.<\/li>\n<li><strong>Modifiez le port d&rsquo;\u00e9coute par d\u00e9faut (TCP 3389)<\/strong><br \/>\nCela n&#8217;emp\u00eachera pas les hackers d\u00e9termin\u00e9s de trouver votre RDP, mais cela rel\u00e8vera la barre et vous aidera \u00e0 vous prot\u00e9ger contre les attaques automatis\u00e9es et les attaques paresseuses. <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/remote\/remote-desktop-services\/clients\/change-listening-port\" target=\"_blank\" rel=\"noopener\">Microsoft explique ici comment effectuer ce changement<\/a>.<\/li>\n<\/ul>\n<p><strong>Ressources compl\u00e9mentaires\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/security.berkeley.edu\/resources\/best-practices-how-articles\/system-application-security\/securing-remote-desktop-rdp-system\" target=\"_blank\" rel=\"noopener\">S\u00e9curisation du bureau \u00e0 distance (RDP) pour les administrateurs de syst\u00e8me (en anglais)<\/a><\/li>\n<li><a href=\"https:\/\/www.ic3.gov\/PSA\/2020\/PSA200401\" target=\"_blank\" rel=\"noopener\">Alerte du FBI et du DHS\u00a0: Les cyberacteurs exploitent de plus en plus le protocole de bureau \u00e0 distance pour mener des activit\u00e9s malveillantes (en anglais)<\/a><\/li>\n<li><a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/organizations-leave-backdoors-open-to-cheap-remote-desktop-protocol-attacks\/\" target=\"_blank\" rel=\"noopener\">Les entreprises laissent des portes d\u00e9rob\u00e9es ouvertes aux attaques par protocole de bureau \u00e0 distance bon march\u00e9<\/a><\/li>\n<\/ul>\n<h2 id=\"endpoint-protection\">Prot\u00e9gez vos utilisateurs et vos terminaux<\/h2>\n<blockquote>\n<p style=\"text-align: left;\">\u00ab\u00a0Montrez-moi un courriel malveillant et je vous montrerai quelqu&rsquo;un qui cliquera sur le lien qu&rsquo;il contient.\u00a0\u00bb<\/p>\n<p style=\"text-align: left;\">&#8211; Ancien proverbe de la s\u00e9curit\u00e9 de l&rsquo;information<\/p>\n<\/blockquote>\n<p>La grande majorit\u00e9 des attaques visent la partie la plus vuln\u00e9rable de votre r\u00e9seau\u00a0: vos utilisateurs. Voici les bonnes pratiques pour s\u00e9curiser leurs appareils et prot\u00e9ger les utilisateurs contre eux-m\u00eames.<\/p>\n<ul>\n<li><strong>Utilisez un <a href=\"https:\/\/www.ninjaone.com\/fr\/rmm\/securite-des-terminaux-endpoints-endpoints\/\">logiciel de s\u00e9curit\u00e9 des terminaux<\/a> qui utilise l&rsquo;apprentissage automatique et\/ou l&rsquo;analyse comportementale<\/strong><br \/>\nDe nos jours, <a href=\"https:\/\/blog.minerva-labs.com\/why-next-gen-av-is-just-av\" target=\"_blank\" rel=\"noopener\">peu d&rsquo;antivirus reposent uniquement sur la correspondance des signatures<\/a>. la majorit\u00e9 des antivirus reposent int\u00e8grent plut\u00f4t des algorithmes de d\u00e9tection via apprentissage automatique soit dans leur offre g\u00e9n\u00e9rale, soit en tant que ligne de produits suppl\u00e9mentaire (plus co\u00fbteuse) (<a href=\"https:\/\/go.ninjaone.com\/endpoint-detection-and-response-msp-guide-download\/\" target=\"_blank\" rel=\"noopener\">voir notre guide sur les outils EDR et NGAV ici<\/a>). Ces solutions sont nettement plus efficaces pour bloquer les malwares, aussi bien les nouveaux que les <a href=\"https:\/\/blog.barkly.com\/what-is-polymorphic-malware\" target=\"_blank\" rel=\"noopener\">polymorphes<\/a>, mais l&rsquo;inconv\u00e9nient est qu&rsquo;elles peuvent g\u00e9n\u00e9rer un nombre consid\u00e9rable de fausses alertes. Sans compter qu&rsquo;elles d\u00e9tectent rarement les attaques qui abusent d&rsquo;outils syst\u00e8me l\u00e9gitimes ou utilisent d&rsquo;autres <a href=\"https:\/\/www.barkly.com\/what-are-fileless-attack-techniques\" target=\"_blank\" rel=\"noopener\">techniques \u00ab\u00a0sans fichier\u00a0\u00bb<\/a>\u00a0: raison de plus pour laquelle la s\u00e9curit\u00e9 est avant tout une question de couches de d\u00e9fenses.<\/li>\n<li><strong>Maintenez les syst\u00e8mes et les logiciels des terminaux \u00e0 jour<\/strong><br \/>\nSouvent plus facile \u00e0 dire qu&rsquo;\u00e0 faire si l&rsquo;on consid\u00e8re qu&rsquo;il y a eu plus de <a href=\"https:\/\/www.cvedetails.com\/vulnerability-list\/year-2018\/vulnerabilities.html\" target=\"_blank\" rel=\"noopener\">15\u00a0500 CVE publi\u00e9s en 2018<\/a>. Les mises \u00e0 jour de Windows \u00e0 elles seules peuvent \u00eatre un v\u00e9ritable fl\u00e9au, sans parler des applications tierces. Assurez-vous que vous <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-des-correctifs\/\">automatisez la gestion des correctifs<\/a> autant que possible par le biais de votre <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/definition-de-la-surveillance-et-gestion-a-distance\/\">RMM<\/a> et que vous pouvez vraiment vous y fier pour appliquer les correctifs avec succ\u00e8s. Effectuez r\u00e9guli\u00e8rement des audits de correctifs afin d&rsquo;identifier les machines susceptibles d&rsquo;\u00eatre vuln\u00e9rables. 57\u00a0% des violations de donn\u00e9es sont attribu\u00e9es \u00e0 une mauvaise gestion des correctifs.<\/li>\n<li><strong>\u00c9laborez une proc\u00e9dure d&rsquo;exploitation standard pour l&rsquo;audit de vos politiques de pare-feu<\/strong><br \/>\nVeillez \u00e0 prot\u00e9ger votre p\u00e9rim\u00e8tre en optimisant les capacit\u00e9s d&rsquo;inspection et de filtrage de votre pare-feu.<\/li>\n<li><strong>Utilisez le filtrage DNS pour vous prot\u00e9ger contre les sites web malveillants connus<\/strong><br \/>\n<a href=\"https:\/\/en.wikipedia.org\/wiki\/DNS_blocking\" target=\"_blank\" rel=\"noopener\">Les solutions de filtrage DNS<\/a> peuvent prot\u00e9ger les utilisateurs m\u00eame lorsqu&rsquo;ils ne sont pas sur le r\u00e9seau.<\/li>\n<li><strong>Renforcez la s\u00e9curit\u00e9 de vos e-mails<\/strong><br \/>\n\u00c9tant donn\u00e9 que <a href=\"https:\/\/enterprise.verizon.com\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener\">92\u00a0% des logiciels malveillants sont transmis par e-mail<\/a>, il est \u00e9videmment indispensable de disposer d&rsquo;un bon filtre anti-spam. Malheureusement, il n&rsquo;y a pas que les logiciels malveillants qui vous inqui\u00e8tent. Afin de pr\u00e9venir les attaques de phishing et les attaques par compromission de messagerie d&rsquo;entreprise (BEC), il est conseill\u00e9 d&rsquo;impl\u00e9menter les normes DMARC, SPF et DKIM pour prot\u00e9ger votre domaine contre les usurpations d&rsquo;identit\u00e9. Voici un <a href=\"https:\/\/dmarcguide.globalcyberalliance.org\/#\/\" target=\"_blank\" rel=\"noopener\">guide d&rsquo;installation<\/a> et un <a href=\"https:\/\/dmarc.postmarkapp.com\/\" target=\"_blank\" rel=\"noopener\">outil gratuit de surveillance et de reporting DMARC<\/a> qui peut vous aider.<\/li>\n<li><strong>Sensibilisez vos employ\u00e9s \u00e0 la s\u00e9curit\u00e9 via une formation leur apprenant \u00e0 rep\u00e9rer les e-mails et les sites web malveillants<\/strong><br \/>\nLes utilisateurs ne changent pas\u00a0: il y aura toujours quelqu&rsquo;un pour cliquer l\u00e0 o\u00f9 il ne faut pas, mais difficile de bl\u00e2mer la personne si elle n&rsquo;a jamais \u00e9t\u00e9 form\u00e9e. D&rsquo;autant plus que les e-mails malveillants sont de plus en plus convaincants. Commencez par les former sur <a href=\"https:\/\/cofense.com\/knowledge-center\/how-to-spot-phishing\/\" target=\"_blank\" rel=\"noopener\">les signes suspicieux classiques<\/a> en leur montrant <a href=\"http:\/\/www.phishing.org\/phishing-examples\" target=\"_blank\" rel=\"noopener\">des exemples concrets<\/a> et partagez avec eux les bonnes pratiques de base, telles que <a href=\"https:\/\/blog.barkly.com\/how-to-avoid-getting-phished-spot-fake-url\" target=\"_blank\" rel=\"noopener\">le survol des liens<\/a>. Envisagez ensuite de passer \u00e0 des simulations de phishing et \u00e0 une formation plus formelle<\/li>\n<li><strong>Utilisez une solution de sauvegarde fiable et testez la r\u00e9cup\u00e9ration des sauvegardes \u00e0 grande \u00e9chelle<\/strong><br \/>\nIl est essentiel de disposer de plusieurs points de restauration et d&rsquo;une r\u00e9plication hors site, ainsi que d&rsquo;effectuer des tests r\u00e9guliers pour s&rsquo;assurer que les sauvegardes sont configur\u00e9es et fonctionnent correctement. Rappelez-vous la <a href=\"https:\/\/twitter.com\/tessschrodinger\/status\/534042916264873984\" target=\"_blank\" rel=\"noopener\">sauvegarde de Shrodinger<\/a>\u00a0: \u00ab\u00a0L&rsquo;\u00e9tat d&rsquo;une sauvegarde est inconnu jusqu&rsquo;\u00e0 ce qu&rsquo;une restauration soit tent\u00e9e.\u00a0\u00bb<\/li>\n<\/ul>\n<h3 id=\"windows-hardening\"><strong>Durcissement du syst\u00e8me Windows<\/strong><\/h3>\n<p>De nombreuses attaques actuelles tentent d&rsquo;abuser des outils et des fonctionnalit\u00e9s int\u00e9gr\u00e9s. Cette tactique permet de <a href=\"https:\/\/www.symantec.com\/content\/dam\/symantec\/docs\/security-center\/white-papers\/istr-living-off-the-land-and-fileless-attack-techniques-en.pdf\" target=\"_blank\" rel=\"noopener\">contourner<\/a> les d\u00e9fenses et d&rsquo;\u00e9chapper \u00e0 la d\u00e9tection en se fondant dans l&rsquo;activit\u00e9 l\u00e9gitime des administrateurs. Voici les mesures que vous pouvez prendre pour att\u00e9nuer ce risque\u00a0:<\/p>\n<ul>\n<li><strong>Prot\u00e9gez-vous du <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-credential-dumping\/\">vol des identifiants (credential dumping)<\/a><\/strong><br \/>\nPour les machines Windows 10 et Server 2016, pensez \u00e0 activer <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/identity-protection\/credential-guard\/credential-guard\" target=\"_blank\" rel=\"noopener\">Credential Guard<\/a>. Vous pouvez \u00e9galement <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/security-policy-settings\/interactive-logon-number-of-previous-logons-to-cache-in-case-domain-controller-is-not-available\" target=\"_blank\" rel=\"noopener\">limiter ou d\u00e9sactiver<\/a> le nombre d&rsquo;identifiants de connexion ant\u00e9rieurs que Windows met en cache (la valeur par d\u00e9faut est de 10). Voici des instructions pour <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-server-2012-R2-and-2012\/jj852185(v=ws.11)\" target=\"_blank\" rel=\"noopener\">d\u00e9sactiver la mise en cache des identifiants sur les syst\u00e8mes plus anciens<\/a>.<\/li>\n<li><strong>D\u00e9sactivez ou restreignez PowerShell<\/strong><br \/>\nLes hackers utilisent PowerShell pour une grande vari\u00e9t\u00e9 de t\u00e2ches\u00a0: le t\u00e9l\u00e9chargement et l&rsquo;ex\u00e9cution de logiciels malveillants, leur persistance, les mouvements lat\u00e9raux, et plus encore (tout en \u00e9vitant la d\u00e9tection par les antivirus). Il est \u00e9galement activ\u00e9 par d\u00e9faut. Si PowerShell n&rsquo;est pas n\u00e9cessaire sur la machine d&rsquo;un utilisateur, d\u00e9barrassez-vous-en. Si ce n&rsquo;est pas possible, assurez-vous qu&rsquo;il s&rsquo;agit de la derni\u00e8re version, d\u00e9sactivez le moteur PowerShell v2 et utilisez une combinaison d&rsquo;AppLocker et de Constrained Language Mode pour r\u00e9duire ses capacit\u00e9s (<a href=\"https:\/\/blog.rapid7.com\/2018\/09\/27\/the-powershell-boogeyman-how-to-defend-against-malicious-powershell-attacks\/\" target=\"_blank\" rel=\"noopener\">voici comment<\/a>).<\/li>\n<li><strong>Restreignez le lancement des fichiers de script<\/strong><br \/>\nPowerShell n&rsquo;est pas le seul langage de script et le seul cadre dont les hackers aiment profiter. Avant Windows 10, Microsoft recommandait de <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/tn-archive\/ee198679(v=technet.10)\" target=\"_blank\" rel=\"noopener\">modifier le registre<\/a> afin qu&rsquo;un avertissement soit \u00e9mis avant d&rsquo;autoriser l&rsquo;ex\u00e9cution des fichiers .VBS, .JS, .WSF et d&rsquo;autres fichiers de script. Les syst\u00e8mes Windows 10 peuvent <a href=\"https:\/\/www.tenforums.com\/tutorials\/124016-use-applocker-allow-block-script-files-windows-10-a.html\" target=\"_blank\" rel=\"noopener\">utiliser AppLocker pour bloquer les fichiers de script<\/a> avec un contr\u00f4le plus pr\u00e9cis.<\/li>\n<li><strong>Utilisez AppLocker pour restreindre les applications<\/strong><br \/>\nLa liste blanche ne convient pas \u00e0 tout le monde, mais dans les environnements o\u00f9 elle est possible, elle peut constituer une couche de s\u00e9curit\u00e9 tr\u00e8s efficace en limitant les applications qui peuvent \u00eatre ex\u00e9cut\u00e9es et les conditions dans lesquelles elles peuvent l&rsquo;\u00eatre. Vous trouverez <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-defender-application-control\/applocker\/applocker-policies-design-guide\" target=\"_blank\" rel=\"noopener\">ici des conseils pour commencer \u00e0 l&rsquo;utiliser<\/a>.<\/li>\n<li><strong>Bloquez ou restreignez les \u00ab\u00a0Living-off-the-Land binaries\u00a0\u00bb (LOLbins)<\/strong><br \/>\nPour contourner les antivirus et les solutions de liste blanche comme AppLocker, les attaquants utilisent de plus en plus souvent des outils Windows natifs. Les programmes int\u00e9gr\u00e9s tels que certutil, mshta et regsvr32 doivent \u00eatre bloqu\u00e9s ou ne pas pouvoir \u00e9mettre des requ\u00eates sortantes \u00e0 l&rsquo;aide des <a href=\"https:\/\/medium.com\/@cryps1s\/endpoint-isolation-with-the-windows-firewall-462a795f4cfb\" target=\"_blank\" rel=\"noopener\">r\u00e8gles du pare-feu Windows<\/a>. Il en va de m\u00eame pour les outils l\u00e9gitimes de transfert de donn\u00e9es bitsadmin et curl. Vous trouverez <a href=\"https:\/\/lolbas-project.github.io\/\" target=\"_blank\" rel=\"noopener\">ici une liste plus compl\u00e8te des \u00ab\u00a0LOLbins\u00a0\u00bb<\/a>.<\/li>\n<li><strong>Utilisez le pare-feu Windows pour isoler les terminaux<\/strong><br \/>\nEn plus d&#8217;emp\u00eacher les LOLbins \u00e9num\u00e9r\u00e9s ci-dessus d&rsquo;effectuer des requ\u00eates sortantes, vous pouvez utiliser le pare-feu Windows pour couper certains des chemins les plus couramment utilis\u00e9s pour l&rsquo;acc\u00e8s \u00e0 distance malveillant et le mouvement lat\u00e9ral (comme l&rsquo;acc\u00e8s aux partages de fichiers via SMB). <a href=\"https:\/\/medium.com\/@cryps1s\/endpoint-isolation-with-the-windows-firewall-462a795f4cfb\" target=\"_blank\" rel=\"noopener\">Voici un excellent guide<\/a>.<\/li>\n<li><strong>Restreignez ou surveillez Windows Management Instrumentation (WMI)<\/strong><br \/>\nWMI se classant au m\u00eame rang que PowerShell en mati\u00e8re de fonctionnalit\u00e9, vous devriez donc <a href=\"https:\/\/www.fireeye.com\/blog\/threat-research\/2016\/08\/wmi_vs_wmi_monitor.html\" target=\"_blank\" rel=\"noopener\">surveiller les abus potentiels<\/a> de ce c\u00f4t\u00e9-l\u00e0 aussi. Dans tous les cas o\u00f9 il n&rsquo;est pas n\u00e9cessaire d&rsquo;utiliser WMI \u00e0 distance, envisagez <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/desktop\/WmiSdk\/setting-up-a-fixed-port-for-wmi\" target=\"_blank\" rel=\"noopener\">de lui attribuer un port fixe et de le bloquer<\/a>.<\/li>\n<li><strong>Utilisez les niveaux d&rsquo;application les plus \u00e9lev\u00e9s du contr\u00f4le des comptes d&rsquo;utilisateurs (UAC) chaque fois que cela est possible<\/strong><br \/>\nL&rsquo;<a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-user-account-control-uac\/\">UAC<\/a> peut constituer un obstacle important aux attaques visant \u00e0 \u00e9lever les privil\u00e8ges. Envisagez <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/identity-protection\/user-account-control\/user-account-control-security-policy-settings\" target=\"_blank\" rel=\"noopener\">d&rsquo;ajuster les param\u00e8tres de strat\u00e9gie de Windows 10<\/a> pour refuser automatiquement les tentatives d&rsquo;\u00e9l\u00e9vation pour les utilisateurs standard et demander le consentement sur le bureau s\u00e9curis\u00e9 pour les administrateurs (un guide sur les <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-server-2008-R2-and-2008\/dd835564(v=ws.10)#BKMK_BuiltInAdmin\" target=\"_blank\" rel=\"noopener\">param\u00e8tres de strat\u00e9gie de groupe UAC pour les versions pr\u00e9c\u00e9dentes de Windows disponible ici<\/a>). Il est \u00e9galement fortement recommand\u00e9 <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/identity-protection\/user-account-control\/user-account-control-security-policy-settings\" target=\"_blank\" rel=\"noopener\">d&rsquo;activer le mode d&rsquo;approbation de l&rsquo;administrateur pour le compte d&rsquo;administrateur int\u00e9gr\u00e9<\/a>. En plus d&rsquo;att\u00e9nuer les tentatives d&rsquo;escalade des privil\u00e8ges, cela aura \u00e9galement pour effet d&#8217;emp\u00eacher toute <a href=\"https:\/\/www.contextis.com\/en\/blog\/lateral-movement-a-deep-look-into-psexec\" target=\"_blank\" rel=\"noopener\">tentative d&rsquo;abus de PsExec<\/a> (un outil d&rsquo;administration l\u00e9gitime de la suite Sysinternals de Microsoft). La documentation <a href=\"https:\/\/www.ninjaone.com\/fr\/script-hub\/configurer-les-parametres-de-controle-de-compte-utilisateur-uac-sur-windows\/\">Comment configurer les param\u00e8tres UAC pour Windows (script PowerShell)<\/a> pourrait \u00e9galement vous int\u00e9resser.<\/li>\n<\/ul>\n<p><strong>Ressources compl\u00e9mentaires\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.symantec.com\/content\/dam\/symantec\/docs\/security-center\/white-papers\/increased-use-of-powershell-in-attacks-16-en.pdf\" target=\"_blank\" rel=\"noopener\">L&rsquo;utilisation accrue de PowerShell dans les attaques<\/a><\/li>\n<li><a href=\"https:\/\/medium.com\/@cryps1s\/endpoint-isolation-with-the-windows-firewall-462a795f4cfb\" target=\"_blank\" rel=\"noopener\">Isolation des terminaux avec le pare-feu Windows<\/a><\/li>\n<li><a href=\"https:\/\/lolbas-project.github.io\/\" target=\"_blank\" rel=\"noopener\">Binaires, scripts et biblioth\u00e8ques Living Off the Land<\/a><\/li>\n<\/ul>\n<h3 id=\"microsoft-office\"><strong>S\u00e9curiser Microsoft Office<\/strong><\/h3>\n<p>Les documents Office malveillants restent l&rsquo;un des vecteurs les plus populaires et les plus efficaces des logiciels malveillants. La cl\u00e9 pour att\u00e9nuer cette menace est de d\u00e9sactiver ou de restreindre les fonctionnalit\u00e9s suivantes\u00a0:<\/p>\n<ul>\n<li><strong>D\u00e9sactivez ou restreignez les macros<\/strong><br \/>\nLa dissimulation de macros malveillantes dans des documents Office est l&rsquo;une des astuces les plus anciennes des hackers modernes, et elle continue d&rsquo;\u00eatre populaire et fructueuse. Si les macros ne sont pas utilis\u00e9es dans votre entreprise, envisagez d&rsquo;utiliser les param\u00e8tres de strat\u00e9gie de groupe pour les d\u00e9sactiver sans notification et de d\u00e9sactiver compl\u00e8tement VBA pour les applications Office. Si vous devez ex\u00e9cuter des macros dans certaines conditions, limitez-les en n&rsquo;autorisant que les macros sign\u00e9es et en bloquant les macros dans les documents Office t\u00e9l\u00e9charg\u00e9s sur Internet &#8211; <a href=\"https:\/\/docs.microsoft.com\/en-us\/DeployOffice\/security\/plan-security-settings-for-vba-macros-in-office#blockvba\" target=\"_blank\" rel=\"noopener\">guide<\/a> (Office 2016)\u00a0; <a href=\"https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=49030\" target=\"_blank\" rel=\"noopener\">Fichiers de mod\u00e8les administratifs de strat\u00e9gie de groupe (ADMX\/ADML)<\/a><\/li>\n<li><strong>D\u00e9sactivez ou restreignez la liaison et l&rsquo;int\u00e9gration d&rsquo;objets (OLE)<\/strong><br \/>\n<a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2016\/06\/14\/wheres-the-macro-malware-author-are-now-using-ole-embedding-to-deliver-malicious-files\/\" target=\"_blank\" rel=\"noopener\">Guide<\/a> pour bloquer l&rsquo;activation des paquets OLE par des modifications du registre\u00a0; <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4032364\/how-to-control-the-blocking-of-ole-com-components-in-microsoft-office\" target=\"_blank\" rel=\"noopener\">guide<\/a> pour bloquer l&rsquo;activation des composants OLE \/ COM dans Office 365 via une modification du registre\u00a0; <a href=\"https:\/\/support.office.com\/en-us\/article\/block-or-unblock-external-content-in-office-documents-10204ae0-0621-411f-b0d6-575b0847a795\" target=\"_blank\" rel=\"noopener\">guide<\/a> pour d\u00e9sactiver les connexions de donn\u00e9es et la mise \u00e0 jour automatique des liens de classeurs via le Trust Center.<\/li>\n<li><strong>D\u00e9sactivez l&rsquo;\u00e9change dynamique de donn\u00e9es (DDE)<\/strong><br \/>\n<a href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/ADV170021\" target=\"_blank\" rel=\"noopener\">Guide<\/a> pour d\u00e9sactiver la recherche\/lancement du serveur d&rsquo;\u00e9change de donn\u00e9es dynamique via des modifications du registre\u00a0; <a href=\"https:\/\/support.office.com\/en-us\/article\/block-or-unblock-external-content-in-office-documents-10204ae0-0621-411f-b0d6-575b0847a795\" target=\"_blank\" rel=\"noopener\">guide<\/a> pour la d\u00e9sactivation via le Trust Center<\/li>\n<\/ul>\n<h2 id=\"detection-response\">Soyez toujours en mesure de d\u00e9tecter les incidents de s\u00e9curit\u00e9 et d&rsquo;y r\u00e9pondre rapidement<\/h2>\n<blockquote><p>\u00ab\u00a0La p\u00e9riode d&rsquo;inactivit\u00e9 et les perturbations caus\u00e9es par un ransomware moyen durent 7,3 jours.\u00a0\u00bb<\/p>\n<p>&#8211; <a href=\"https:\/\/www.coveware.com\/blog\/2019\/4\/15\/ransom-amounts-rise-90-in-q1-as-ryuk-ransomware-increases\" target=\"_blank\" rel=\"noopener\">Coveware<\/a><\/p><\/blockquote>\n<p>Il ne suffit pas de s&rsquo;efforcer de pr\u00e9venir les attaques. Vous devez \u00e9galement disposer des capacit\u00e9s et des politiques ad\u00e9quates pour identifier, contenir, analyser et rem\u00e9dier rapidement aux compromissions.<\/p>\n<p><strong>Remarque\u00a0:<\/strong> Il y a des choses de base que vous pouvez faire ici, mais \u00e0 un niveau plus avanc\u00e9, cela implique souvent l&rsquo;utilisation d&rsquo;outils complexes, l&rsquo;analyse des journaux et la mise en place de capacit\u00e9s de surveillance et de r\u00e9ponse 24h\/24 et 7j\/7. En fonction de votre expertise, de votre bande passante et de vos besoins, vous devrez peut-\u00eatre envisager l&rsquo;externalisation.<\/p>\n<h3 id=\"monitoring\"><strong>Surveillance<\/strong><\/h3>\n<ul>\n<li>\u00c9tablissez une base de r\u00e9f\u00e9rence pour les performances du r\u00e9seau afin d&rsquo;identifier les anomalies<\/li>\n<li>Utilisez votre RMM et\/ou un <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-security-information-and-event-management-siem\/\">SIEM<\/a> pour configurer une surveillance centralis\u00e9e et en temps r\u00e9el du r\u00e9seau et des terminaux<\/li>\n<li>Tirez parti des configurations d&rsquo;alerte pr\u00eates \u00e0 l&#8217;emploi et cr\u00e9ez des mod\u00e8les pour les cas d&rsquo;utilisation standard (postes de travail, serveurs, etc.)<\/li>\n<li>\u00c9laborez des proc\u00e9dures op\u00e9rationnelles normalis\u00e9es pour traiter les alertes les plus critiques et les plus courantes<\/li>\n<li>R\u00e9duisez les fausses alertes en \u00e9liminant les alertes dont la s\u00e9v\u00e9rit\u00e9 est minime et sur lesquelles vous ne pouvez rien faire.<\/li>\n<li>Envisagez de surveiller les principaux ID d&rsquo;\u00e9v\u00e9nements Windows &#8211; commencez par ces <a href=\"https:\/\/www.slideshare.net\/Hackerhurricane\/the-top-10-windows-logs-event-ids-used-v10\/33?src=clipshare\" target=\"_blank\" rel=\"noopener\">listes-ci<\/a> et ces <a href=\"https:\/\/www.slideshare.net\/Hackerhurricane\/the-top-10-windows-logs-event-ids-used-v10\/33\" target=\"_blank\" rel=\"noopener\">listes-ci<\/a><\/li>\n<li>Envisagez l&rsquo;utilisation d&rsquo;une solution de d\u00e9tection et de r\u00e9ponse sur les terminaux<a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/quest-ce-que-edr\/\">(EDR)<\/a><\/li>\n<li>Activez et configurez les bons journaux de syst\u00e8me pour vous aider dans vos propres activit\u00e9s de criminalistique num\u00e9rique et de r\u00e9ponse aux incidents (DFIR) ou dans celles que vous confiez \u00e0 un tiers &#8211; voir ces <a href=\"https:\/\/www.malwarearchaeology.com\/cheat-sheets\/\" target=\"_blank\" rel=\"noopener\">m\u00e9mos pour Windows<\/a><\/li>\n<li>Stockez les journaux dans un endroit central et isol\u00e9<\/li>\n<li>D\u00e9terminez si vous devez confier la gestion de tout ou d&rsquo;une partie des \u00e9l\u00e9ments ci-dessus \u00e0 un fournisseur de services de d\u00e9tection et de r\u00e9ponse g\u00e9r\u00e9s (MDR)<\/li>\n<\/ul>\n<h3 id=\"incident-response-plan\"><strong>Cr\u00e9ez un plan d&rsquo;intervention en cas d&rsquo;incident<\/strong><\/h3>\n<p>Lorsqu&rsquo;un incident de s\u00e9curit\u00e9 se produit, vous devez \u00eatre en mesure d&rsquo;agir rapidement sous la pression. Cela n\u00e9cessite des lignes directrices claires et une planification efficace.<\/p>\n<ul>\n<li>D\u00e9finissez ce qui constitue un incident de s\u00e9curit\u00e9<\/li>\n<li>\u00c9tablissez les r\u00f4les, les responsabilit\u00e9s et les proc\u00e9dures de r\u00e9ponse aux incidents, y compris la reprise apr\u00e8s sinistre<\/li>\n<li>Identifiez les options d&rsquo;escalade au cas o\u00f9 l&rsquo;incident n\u00e9cessiterait une r\u00e9ponse et un r\u00e9tablissement plus \u00e9tendus\/approfondis que ce que vous pouvez fournir<\/li>\n<li>Disposez d&rsquo;un plan de communication interne, avec les clients, les autorit\u00e9s et le public (si n\u00e9cessaire) &#8211; mieux encore, ayez des mod\u00e8les pr\u00eats \u00e0 l&#8217;emploi<\/li>\n<li>Comprenez les exigences de conformit\u00e9 concernant la divulgation et la d\u00e9claration des incidents &#8211; <a href=\"https:\/\/www.hhs.gov\/hipaa\/for-professionals\/breach-notification\/index.html\" target=\"_blank\" rel=\"noopener\">R\u00e8gle de notification des violations de l&rsquo;HIPAA<\/a>\u00a0; <a href=\"https:\/\/www.clearycyberwatch.com\/2018\/01\/notification-data-breaches-gdpr-10-frequently-asked-questions\/\" target=\"_blank\" rel=\"noopener\">FAQ sur la notification des violations de donn\u00e9es dans le cadre du GDPR<\/a><\/li>\n<li>Organisez des exercices d&rsquo;\u00e9vacuation en cas d&rsquo;incendie<\/li>\n<li>Ressource suppl\u00e9mentaire\u00a0:<em><a href=\"https:\/\/static.ernw.de\/whitepaper\/ERNW_Whitepaper58_IncidentHandlingFirstSteps_signed.pdf\" target=\"_blank\" rel=\"noopener\">Incident Handling: First Steps, Preparation Plans, and Process Models<\/a><\/em>d&rsquo;ERNW (en anglais)<\/li>\n<\/ul>\n<div class=\"in-context-cta\"><p><span data-sheets-root=\"1\">Rationalized, localized French translation:<\/p>\n<p>Centralisez la gestion informatique et la s\u00e9curit\u00e9 des terminaux sur une plateforme fiable et bien connue.<\/p>\n<p>\ud83d\udcbb <a href=\"https:\/\/www.ninjaone.com\/fr\/planifiez-une-demo-gratuite-fr\/\">D\u00e9couvrez gratuitement la d\u00e9mo interactive de NinjaOne.<\/a><\/span><\/p>\n<\/div>\n<h2>Conclusion\u00a0: Rien ne sert de vouloir tout faire en un jour.<\/h2>\n<p>Selon l&rsquo;importance des investissements que vous avez d\u00e9j\u00e0 r\u00e9alis\u00e9s en mati\u00e8re de s\u00e9curit\u00e9, cette liste peut vous sembler \u00e9crasante. Si c&rsquo;est le cas, rappelez-vous que la s\u00e9curit\u00e9 n&rsquo;est pas une chose que l&rsquo;on peut ma\u00eetriser \u00e0 100\u00a0%. Les choses changent constamment et l&rsquo;objectif n&rsquo;est pas de devenir du jour au lendemain une forteresse de s\u00e9curit\u00e9, mais simplement de s&rsquo;assurer que l&rsquo;on fait constamment de petits pas en avant.<\/p>\n<p>Concentrez-vous sur quelques \u00e9l\u00e9ments de cette liste \u00e0 la fois. Ou m\u00eame sur un seul. Puis, passez \u00e0 un autre. Visez des avanc\u00e9es progressives. Tout ce que vous faites peut avoir un impact. Si vous r\u00e9duisez votre risque ou placez la barre plus haut pour les attaquants, m\u00eame l\u00e9g\u00e8rement, vous faites votre travail.<\/p>\n<p><strong>Vous souhaitez recevoir par e-mail une copie PDF de cette check-list\u00a0? <a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\">T\u00e9l\u00e9chargez-la ici<\/a>.<\/strong><\/p>\n<p><a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\"><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-31313\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/msp-cybersecurity-checklist-blog-banner.png\" alt=\"msp cyber security checklist download\" width=\"1200\" height=\"300\" \/><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les fournisseurs de services g\u00e9r\u00e9s et leurs clients sont devenus des cibles de plus en plus populaires pour les cyberattaques. Les hackers \u00e0 l&rsquo;origine de ransomwares, en particulier, ont identifi\u00e9 les MSP et leurs clients comme des candidats de choix pour l&rsquo;extorsion et ont adapt\u00e9 leurs tactiques en cons\u00e9quence pour cr\u00e9er des sc\u00e9narios dignes de [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":126653,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4372,4369],"tags":[],"class_list":["post-146614","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-croissance-des-msp","category-securite"],"acf":[],"modified_by":"Marq DuUntivero","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/146614","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=146614"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/146614\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/126653"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=146614"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=146614"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=146614"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}