Aller au contenu principal

Références

Cas d'usage anonymisés

Les contextes ci-dessous sont des missions réelles ; les organisations sont anonymisées par engagement de confidentialité et les chiffres arrondis. Chaque cas suit la même trame : contexte, constats, remédiation, résultat.

  • Éditeur SaaS

    180 personnes — 140 VM Debian

    Contexte

    Mise en conformité avant un audit client contractuel, sans fenêtre d'interruption disponible sur les environnements de production.

    Constats principaux

    • Politique sudo permissive : 12 comptes disposant de NOPASSWD:ALL
    • Journalisation locale non centralisée sur 40 % du parc
    • Options de montage /tmp et /var/tmp non restrictives

    Remédiation

    Trois rôles Ansible idempotents appliqués par vagues, la première sans redémarrage, avec retour arrière documenté et validation en préproduction.

    Résultat

    Écarts CIS niveau 1 résorbés à 94 % en six semaines, contrôle de dérive mensuel automatisé.

  • Groupe industriel

    2 400 personnes — parc mixte RHEL / AlmaLinux

    Contexte

    Hétérogénéité de configuration héritée de dix ans d'exploitation, sans référentiel commun ni socle reproductible.

    Constats principaux

    • Sept variantes de socle système pour un même usage applicatif
    • Paramètres noyau réseau divergents entre sites
    • Correctifs de sécurité appliqués sans suivi consolidé

    Remédiation

    Définition d'un socle unique aligné ANSSI BP-028, industrialisé en images golden et en rôles Ansible repris par les équipes internes.

    Résultat

    Un socle unique en service, temps de mise en conformité d'un nouveau serveur ramené de deux jours à moins d'une heure.

  • Établissement public

    Parc Ubuntu LTS — 60 serveurs

    Contexte

    Préparation d'un dossier d'homologation nécessitant une preuve d'état de configuration et un plan de remédiation traçable.

    Constats principaux

    • Comptes de service partagés sans traçabilité individuelle
    • SSH acceptant des algorithmes d'échange obsolètes
    • Absence de règles auditd sur les fichiers sensibles

    Remédiation

    Durcissement SSH progressif avec période de double configuration, individualisation des comptes et déploiement d'un jeu de règles auditd calibré.

    Résultat

    Dossier d'homologation constitué avec preuves horodatées ; aucune régression d'exploitation constatée.

Livrable

À quoi ressemble un rapport d'audit

Extrait représentatif de la matrice d'écarts remise avec le rapport (données d'exemple). Chaque ligne renvoie à un contrôle identifié, avec sa criticité, l'effort estimé et le statut retenu au cadrage.

Extrait d'une matrice d'écarts de conformité CIS et ANSSI
ContrôleIntituléCriticitéEffortStatut
CIS 5.2.5SSH — désactiver l'authentification par mot de passeÉlevéeFaibleÉcart
CIS 1.1.2/tmp monté avec nodev, nosuid, noexecMoyenneFaibleÉcart
BP-028 R14Partitionnement séparé pour /var/logMoyenneÉlevéÉcart accepté
CIS 4.1.3Règles auditd sur les modifications de /etc/passwdMoyenneFaibleConforme
CIS 3.3.1Paramètres noyau : redirections ICMP refuséesFaibleFaibleÉcart

Le rapport complet ajoute, pour chaque écart, la preuve collectée, la référence au contrôle, la commande de vérification et la procédure de retour arrière.

Un premier échange technique de 20 minutes

Décrivez votre parc et vos échéances de conformité : nous vous indiquons le périmètre d'audit pertinent et le délai réaliste, sans engagement.