Sécurité des systèmes d'exploitation
Définition
Sécuriser un système d'exploitation, c'est réduire la surface d'attaque d'une machine : comptes à privilèges limités, protections intégrées, chiffrement et pare-feu. Windows, macOS et Linux exposent les mêmes concepts avec des outils différents.
Les comptes et les privilèges
Un compte administrateur peut installer des logiciels, modifier les paramètres système et lire tous les fichiers. Un compte utilisateur standard ne le peut pas.
Windows contrôle l'élévation avec UAC (User Account Control). macOS demande le mot de passe administrateur pour les actions sensibles. Linux passe par sudo.
Le principe du moindre privilège s'applique partout : travailler avec un compte standard au quotidien, élever les droits seulement quand une tâche l'exige.
Un technicien qui se connecte toujours en administrateur transforme chaque clic en risque. Un malware qui s'exécute dans une session admin a les droits de cette session.
Les protections intégrées à Windows
Windows Defender est l'antivirus intégré : protection en temps réel, analyses planifiées, protection contre les ransomwares.
Le pare-feu Windows (Windows Defender pare-feu) filtre le trafic entrant et sortant par profil : domaine, privé, public. Un port exposé sur un profil public est un port ouvert sur Internet.
BitLocker chiffre les lecteurs avec AES et protège les données quand l'ordinateur est volé. Sans la clé de récupération, le disque est illisible.
Les protections intégrées à macOS
Gatekeeper vérifie la signature des applications téléchargées. Une application non notariée par Apple bloque son lancement, avec une option pour la contourner.
FileVault chiffre le disque de démarrage. XProtect analyse les fichiers malveillants en arrière-plan.
Les protections intégrées à Linux
iptables et nftables filtrent les paquets au niveau du noyau. AppArmor et SELinux restreignent ce qu'un processus peut faire, même s'il est compromis.
Les règles iptables s'écrivent en chaînes : INPUT pour le trafic entrant, OUTPUT pour le sortant. Un serveur web n'expose que les ports 80 et 443 et refuse le reste.
Exemple concret
Une entreprise fournit des portables Windows avec BitLocker activé, un compte standard pour chaque employé et le pare-feu sur profil public. Un portable est volé dans un train. Le disque est chiffré, le compte est limité : les données restent inaccessibles sans la clé BitLocker.