Vecteurs d'attaque et durcissement
Définition
Un vecteur d'attaque est le chemin qu'emprunte un attaquant pour atteindre un système, une donnée ou une personne. Le durcissement (hardening) réduit la surface d'attaque en supprimant les services inutiles, en appliquant des correctifs et en restreignant les accès. Chaque vecteur fermé diminue le nombre de portes d'entrée possibles.
Les vecteurs courants
Le phishing reste le vecteur le plus utilisé : un e-mail piégé ouvre la porte au malware. Les supports amovibles transportent des programmes malveillants d'un poste à l'autre. Le réseau expose des services comme RDP (port 3389) ou SSH (port 22) qui attirent les scans. La chaîne d'approvisionnement (supply chain) détourne un logiciel légitime, comme l'outil SolarWinds compromis en 2020.
Le durcissement des systèmes
Un serveur web n'a pas besoin d'un serveur de messagerie local. Désactiver les services inutilisés, fermer les ports correspondants et appliquer les correctifs régulièrement. Renommer le compte administrateur par défaut et utiliser des mots de passe longs. La politique de moindre privilège donne à chaque compte uniquement les droits nécessaires.
Le durcissement du réseau
Filtrer le trafic avec des règles de pare-feu explicites : autoriser seulement les ports métier, refuser le reste. Segmenter les zones sensibles, par exemple séparer le réseau des paies de celui des visiteurs. Remplacer les protocoles non chiffrés comme Telnet (port 23) par SSH. Désactiver les services d'administration exposés sur Internet.
Le durcissement des applications
Valider les entrées utilisateur bloque les injections SQL et les scripts intersites (XSS). Désactiver les fonctionnalités inutilisées des frameworks. Suivre les avis de sécurité des éditeurs et appliquer les correctifs dans un délai défini. Un WAF (Web Application pare-feu) filtre les requêtes malveillantes devant l'application.
La posture de défense
Le durcissement ne rend pas un système invulnérable. Il élève le coût de l'attaque et réduit les opportunités. Combiné à la surveillance des journaux et aux sauvegardes, il limite la fréquence et l'impact des incidents.