Cybersécurité pour les PME

RUBIMAX examine et sécurise les systèmes informatiques des PME : Active Directory, comptes d’administration, accès distants, réseau et sauvegardes. Nous identifions les faiblesses, organisons leur correction et préparons les conditions de reprise en cas d’incident.

Vérifier les fondations avant d’ajouter des outils

Une solution de protection ne corrige pas, à elle seule, des droits excessifs, un serveur mal configuré ou des sauvegardes accessibles depuis un compte compromis.

Notre travail commence par ces points : qui peut accéder à quoi, quels services sont exposés et quelles possibilités de propagation subsistent. Les outils de sécurité complètent ce travail de configuration et d’administration.

Examiner les accès

Vérifier les comptes actifs, les droits attribués et l’authentification, en particulier pour l’administration et les connexions distantes.

Contrôler l’Active Directory

Rechercher les configurations et les relations de privilèges qui pourraient permettre de compromettre le domaine Windows.

Vérifier les sauvegardes

Examiner leur protection et leur séparation du système de production, puis vérifier les possibilités de restauration.

Limiter les services exposés

Désactiver les accès inutiles, restreindre les communications et corriger les protocoles ou paramètres trop permissifs.

De l’audit aux corrections

Audit de sécurité

Un examen du périmètre convenu, des constats expliqués et un plan d’action hiérarchisé selon les risques et leurs conséquences pour l’entreprise.

Sécurisation des infrastructures

Renforcement des postes, des serveurs, du réseau et des sauvegardes, avec des changements préparés selon les contraintes des applications et de l’exploitation.

Durcissement Active Directory

Correction des droits excessifs, des paramètres d’authentification et des configurations qui facilitent la compromission des comptes ou du domaine.

Active Directory : comprendre les constats et corriger leurs causes

Active Directory gère les identités et une grande partie des autorisations d’un réseau Windows. Des droits mal attribués ou une authentification insuffisamment protégée peuvent ouvrir l’accès à plusieurs systèmes à partir d’un seul compte.

Nous croisons les résultats d’outils d’analyse avec des contrôles complémentaires pour examiner le domaine. Les scores obtenus restent des indicateurs : le travail consiste à expliquer les constats, à corriger leurs causes et à vérifier qu’ils ne réapparaissent pas lors des évolutions.

Examiner le domaine

Analyser les comptes sensibles, les groupes, les délégations et les paramètres d’authentification pour situer les risques.

Corriger les configurations

Traiter les droits excessifs et les protocoles obsolètes en vérifiant les dépendances avec les applications et les services existants.

Séparer les privilèges

Distinguer les usages courants des tâches d’administration et limiter les accès permettant de passer d’un système compromis à un autre.

Vérifier après les changements

Contrôler les corrections et réexaminer les points sensibles lors de l’ajout de comptes, de services ou de nouvelles délégations.

Protéger les sauvegardes et préparer la reprise

Préserver les copies de sauvegarde

Séparer les accès et protéger les systèmes de sauvegarde pour limiter le risque qu’une compromission de la production permette aussi de supprimer ou d’altérer les copies.

Organiser les restaurations

Vérifier les restaurations, définir les services à rétablir en premier et identifier les ressources nécessaires : données, configurations, accès et équipements disponibles.

Intervenir après une compromission

Lorsqu’un incident est confirmé, il faut limiter sa propagation, établir ce qui a été touché et déterminer les conditions d’une reprise. La remise en service dépend de l’état des systèmes, des données disponibles et des risques encore présents.

RUBIMAX intervient notamment après des rançongiciels, pour isoler les éléments compromis, rétablir les services et reconstruire les systèmes qui ne peuvent plus être considérés comme fiables.

RUBIMAX est référencé auprès de CybeRéponse, le CSIRT territorial de la région Centre-Val de Loire.

Établir la situation

Identifier les systèmes affectés, les accès concernés et les dépendances nécessaires à la reprise, même lorsque la documentation est incomplète.

Contenir l’incident

Isoler les éléments compromis et reprendre le contrôle des accès pour limiter la propagation et les possibilités de réintrusion.

Préparer la remise en service

Déterminer ce qui peut être restauré ou doit être reconstruit, puis rétablir les fonctions prioritaires après les vérifications nécessaires.

Corriger avant de poursuivre

Traiter les causes identifiées et les faiblesses mises en évidence, puis intégrer ces corrections dans l’administration quotidienne.

Faire tenir les corrections dans le quotidien

Des mesures compatibles avec votre activité

Une correction doit pouvoir être appliquée, vérifiée et entretenue. Nous tenons compte des applications, des usages et des interruptions possibles pour préparer son déploiement.

Lorsqu’une contrainte empêche une correction immédiate, les limites sont expliquées et les actions suivantes sont définies. Le dirigeant peut ainsi arbitrer en connaissant les risques qui subsistent.

Adapter les mesures

Choisir les protections selon les systèmes concernés, les usages et les conséquences possibles d’un incident.

Planifier les corrections

Traiter les points les plus exposés et organiser les changements qui nécessitent des tests ou une interruption de service.

Prévoir leur suivi

Documenter les réglages et préciser les contrôles à maintenir pour éviter qu’une évolution annule les corrections réalisées.