Durcissement
Durcissement (en anglais hardening) : ensemble des mesures qui réduisent ce qu'un attaquant peut faire sur un système : retirer ce qui ne sert pas, restreindre ce qui sert et cloisonner pour qu'une compromission reste locale.
On s'appuie sur un référentiel plutôt que sur une liste trouvée en ligne : le guide ANSSI-BP-028 (version 2.0 de 2022, 80 recommandations classées minimal, intermédiaire, renforcé et élevé), qui explique le pourquoi, et les CIS Benchmarks, très prescriptifs par distribution. Lynis mesure l'état d'une machine en lecture seule ; son indice se lit comme une liste de questions, pas comme un objectif. Les mesures se prennent couche par couche : services inutiles retirés, SSH restreint par un fichier de surcharge, paramètres sysctl, montages noexec des répertoires temporaires, modules superflus interdits par install <module> /bin/false, AppArmor, confinement de l'unité systemd mesuré par systemd-analyze security.
Chaque recommandation non appliquée va au registre des écarts, avec sa raison et sa compensation : c'est ce que demande un client public. Le durcissement a des limites : il ne corrige pas les failles de l'application, ne remplace pas les mises à jour, et un attaquant devenu root défait chaque mesure. Mieux vaut un niveau intermédiaire tenu sur tout le parc, appliqué dans l'image dont naissent les machines, qu'un niveau élevé que personne n'ose entretenir.
Dans les cours
- Linux : administration système, leçon 14 : Durcir un serveur
- Linux : administration système, leçon 3 : Le noyau : modules et paramètres
- Linux : administration système, leçon 6 : Disques et systèmes de fichiers au quotidien