Cybersécurité pour les PME
RUBIMAX examine et sécurise les systèmes informatiques des PME : Active Directory, comptes d’administration, accès distants, réseau et sauvegardes. Nous identifions les faiblesses, organisons leur correction et préparons les conditions de reprise en cas d’incident.
Vérifier les fondations avant d’ajouter des outils
Une solution de protection ne corrige pas, à elle seule, des droits excessifs, un serveur mal configuré ou des sauvegardes accessibles depuis un compte compromis.
Notre travail commence par ces points : qui peut accéder à quoi, quels services sont exposés et quelles possibilités de propagation subsistent. Les outils de sécurité complètent ce travail de configuration et d’administration.
Examiner les accès
Vérifier les comptes actifs, les droits attribués et l’authentification, en particulier pour l’administration et les connexions distantes.
Contrôler l’Active Directory
Rechercher les configurations et les relations de privilèges qui pourraient permettre de compromettre le domaine Windows.
Vérifier les sauvegardes
Examiner leur protection et leur séparation du système de production, puis vérifier les possibilités de restauration.
Limiter les services exposés
Désactiver les accès inutiles, restreindre les communications et corriger les protocoles ou paramètres trop permissifs.
De l’audit aux corrections
Active Directory : comprendre les constats et corriger leurs causes
Active Directory gère les identités et une grande partie des autorisations d’un réseau Windows. Des droits mal attribués ou une authentification insuffisamment protégée peuvent ouvrir l’accès à plusieurs systèmes à partir d’un seul compte.
Nous croisons les résultats d’outils d’analyse avec des contrôles complémentaires pour examiner le domaine. Les scores obtenus restent des indicateurs : le travail consiste à expliquer les constats, à corriger leurs causes et à vérifier qu’ils ne réapparaissent pas lors des évolutions.
Examiner le domaine
Analyser les comptes sensibles, les groupes, les délégations et les paramètres d’authentification pour situer les risques.
Corriger les configurations
Traiter les droits excessifs et les protocoles obsolètes en vérifiant les dépendances avec les applications et les services existants.
Séparer les privilèges
Distinguer les usages courants des tâches d’administration et limiter les accès permettant de passer d’un système compromis à un autre.
Vérifier après les changements
Contrôler les corrections et réexaminer les points sensibles lors de l’ajout de comptes, de services ou de nouvelles délégations.
Protéger les sauvegardes et préparer la reprise
Intervenir après une compromission
Lorsqu’un incident est confirmé, il faut limiter sa propagation, établir ce qui a été touché et déterminer les conditions d’une reprise. La remise en service dépend de l’état des systèmes, des données disponibles et des risques encore présents.
RUBIMAX intervient notamment après des rançongiciels, pour isoler les éléments compromis, rétablir les services et reconstruire les systèmes qui ne peuvent plus être considérés comme fiables.
RUBIMAX est référencé auprès de CybeRéponse, le CSIRT territorial de la région Centre-Val de Loire.
Établir la situation
Identifier les systèmes affectés, les accès concernés et les dépendances nécessaires à la reprise, même lorsque la documentation est incomplète.
Contenir l’incident
Isoler les éléments compromis et reprendre le contrôle des accès pour limiter la propagation et les possibilités de réintrusion.
Préparer la remise en service
Déterminer ce qui peut être restauré ou doit être reconstruit, puis rétablir les fonctions prioritaires après les vérifications nécessaires.
Corriger avant de poursuivre
Traiter les causes identifiées et les faiblesses mises en évidence, puis intégrer ces corrections dans l’administration quotidienne.
Faire tenir les corrections dans le quotidien
Des mesures compatibles avec votre activité
Une correction doit pouvoir être appliquée, vérifiée et entretenue. Nous tenons compte des applications, des usages et des interruptions possibles pour préparer son déploiement.
Lorsqu’une contrainte empêche une correction immédiate, les limites sont expliquées et les actions suivantes sont définies. Le dirigeant peut ainsi arbitrer en connaissant les risques qui subsistent.
Adapter les mesures
Choisir les protections selon les systèmes concernés, les usages et les conséquences possibles d’un incident.
Planifier les corrections
Traiter les points les plus exposés et organiser les changements qui nécessitent des tests ou une interruption de service.
Prévoir leur suivi
Documenter les réglages et préciser les contrôles à maintenir pour éviter qu’une évolution annule les corrections réalisées.
