Audit de configuration - PASSI
Audit de configuration - PASSI
Cybersécurité > PASSI
Objectifs
- Auditer et durcir les configurations SI selon PASSI.
- Exploiter les benchmarks CIS, scripts Lynis/AuditD, outils ANSSI.
- Produire un rapport de configuration PASSI avec scoring et recommandations.
Le programme de la formation
Définition de la portée “audit de configuration” selon le référentiel PASSI
Clarification du rôle de l’audit de configuration
Panorama des référentiels et standards de configuration sécurisée
- Guides ANSSI de configuration sécurisée (Windows, Linux, équipements réseaux, firewalls, etc.)
- CIS Benchmarks pour OS, Appliance et services cloud
- NIST SP 800-53 pour le cadrage des contrôles et exigences sécurité à appliquer à toute configuration
Délimitation précise du périmètre audité : Serveurs de production, postes de travail sensibles, équipements réseau (firewalls, commutateurs), applications métier et systèmes critiques
Réalisation de l’inventaire technique initial via la CMDB : Collecte des informations techniques clés (type, version, emplacement, propriétaire), cartographie rapide des points d’attention pour la phase d’audit sur le terrain
Positionnement portée “configuration” PASSI (liens avec architecture, pentest)
Outils et extraction de configurations
Démo outils Lynis, AuditD, Microsoft Security Toolkit
Scripts automatisés PowerShell/Bash pour extraction et parsing configs
Analyse configuration firewall (ACL Cisco, iptables Linux), vérification logs centralisés
Travaux pratiques :
- Réalisation audit technique sur VM Windows Server + Debian,
- Interprétation des résultats
Identification des failles de configuration
Analyse systématique pour repérer les services et fonctionnalités non essentiels, failles non corrigées
Vérification de la sécurité des comptes et privilèges
Évaluation conformité aux benchmarks sécurité CIS et aux guides ANSSI
Atelier pratique : Durcissement et mesure d’impact
- Mise en œuvre de correctifs techniques sur un environnement test
- Utilisation d’outil de scoring automatique
Structuration du rapport d’audit
Rédaction d’un rapport formel conforme aux attendus PASSI
Atelier rédactionnel et constitution des livrables
Mise en situation : Simulation de restitution du rapport auprès du client, orientée sur l’explication des risques majeurs, la valorisation du ROI des corrections proposées et la feuille de route recommandée pour le maintien en conformité
Public et Pré-requis de la formation
Administrateurs systèmes, Auditeurs SSI, Consultants sécurité...
Maîtriser Windows/Linux et les bases réseaux.
Méthode pédagogique de la formation
Alternance d'apports théoriques et pratiques.