Une collection de guides de durcissement de la sécurité, bonnes pratiques, listes de contrôle, référentiels, outils et autres ressources.
Ce document est un travail en cours : veuillez contribuer en envoyant vos suggestions. Vous pouvez le faire en créant des tickets d'incident ou en effectuant un fork, en éditant et en envoyant des pull requests. Vous pouvez également envoyer des suggestions sur Twitter à @decalage2, ou utiliser https://www.decalage.info/contact
Harden the World - une collection de directives de durcissement pour appareils, applications et systèmes d'exploitation (surtout Apple pour l'instant).
trimstray - Linux Hardening Checklist - les règles de durcissement les plus importantes pour les systèmes GNU/Linux (version résumée de The Practical Linux Hardening Guide)
NSA - Recommandations AppLocker - Recommandations de configuration pour la mise en œuvre d'une liste blanche d'applications avec AppLocker
NSA - Recommandations Pass-the-Hash - Recommandations de configuration pour la mise en œuvre des mesures d'atténuation Pass-the-Hash (archivé)
NSA - Recommandations BitLocker - Recommandations de configuration pour la mise en œuvre du chiffrement de disque avec BitLocker
NSA - Recommandations sur le transfert d'événements - Recommandations de configuration pour la collecte des événements pertinents du journal des événements Windows à l'aide du transfert d'événements Windows
ERNW - Développer une stratégie de sécurité IPv6 d'entreprise Partie 1, Partie 2, Partie 3, Partie 4 - Isolation du réseau au niveau de la couche de routage, filtrage du trafic dans les réseaux IPv6
voir aussi les liens IPv6 dans les sections GNU/Linux, Windows et macOS
Applied Crypto Hardening : bettercrypto.org - référence pratique pour configurer les paramètres cryptographiques des services les plus courants (TLS/SSL, PGP, SSH et autres outils cryptographiques)
Applied Crypto Hardening : bettercrypto.org - référence pratique pour configurer les paramètres cryptographiques des services les plus courants (TLS/SSL, PGP, SSH et autres outils cryptographiques)
NSA - Guide de sécurité du matériel et du firmware - Recommandations pour les vulnérabilités Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed et L1TF/Foreshadow, ainsi que des conseils généraux de sécurité matérielle et firmware.
Outils pour vérifier le durcissement de la sécurité
Chef InSpec - framework de test open source de Chef qui vous permet de spécifier des exigences de conformité, de sécurité et autres exigences de politique. Il peut s'exécuter sur Windows et de nombreuses distributions Linux.
GNU/Linux
Lynis - script pour vérifier la configuration des hôtes Linux
otseca - Outil open source d'audit de sécurité pour rechercher et extraire la configuration système. Il permet de générer des rapports aux formats HTML ou RAW-HTML.
SUDO_KILLER - Un outil pour identifier les erreurs de configuration des règles sudo et les vulnérabilités au sein de sudo
CIS Benchmarks Audit - script bash qui effectue des tests sur votre système CentOS pour indiquer si le serveur est susceptible de se conformer aux benchmarks CIS v2.2.0 pour CentOS (uniquement CentOS 7 pour l'instant)
CIS Debian Hardening - Scripts modulaires de durcissement de la sécurité pour Debian 11/12/13 basés sur les recommandations des benchmarks CIS.
VPS Security Audit Script - Un script Bash complet pour auditer la sécurité et les performances de votre VPS (serveur privé virtuel)
Windows
Microsoft Security Compliance Toolkit 1.0 - ensemble d'outils permettant aux administrateurs de sécurité d'entreprise de télécharger, analyser, tester, modifier et stocker les lignes de base de configuration de sécurité recommandées par Microsoft pour Windows et d'autres produits Microsoft
Microsoft DSC Environment Analyzer (DSCEA) - implémentation simple de PowerShell Desired State Configuration (DSC) qui utilise la nature déclarative de DSC pour analyser les systèmes Windows d'un environnement par rapport à un fichier MOF de référence défini et générer des rapports de conformité indiquant si les systèmes correspondent à la configuration souhaitée
HardeningAuditor - Scripts pour comparer la conformité de Microsoft Windows avec les guides de durcissement australiens ASD 1709 et Office 2016
PingCastle - Outil pour vérifier la sécurité d'Active Directory
MDE-AuditCheck - Outil pour vérifier que les paramètres d'audit Windows sont correctement configurés dans la stratégie de groupe (GPO) pour Microsoft Defender for Endpoint
Équipements réseau
Nipper-ng - pour vérifier la configuration des équipements réseau (ne semble pas être mis à jour)
CryptoLyzer - Analyseur rapide, flexible et complet des protocoles cryptographiques serveur (TLS, SSL, SSH, DNSSEC) et des paramètres associés (en-têtes HTTP, enregistrements DNS), ainsi que générateur d'empreintes (JA3, balise HASSH) avec API Python et CLI.
SSLyze - Bibliothèque d'analyse SSL/TLS rapide et puissante.
testssl.sh - Teste le chiffrement TLS/SSL partout et sur n'importe quel port
SSH
CryptoLyzer - Analyseur rapide, flexible et complet des protocoles cryptographiques serveur (TLS, SSL, SSH, DNSSEC) et des paramètres associés (en-têtes HTTP, enregistrements DNS), ainsi que générateur d'empreintes (JA3, balise HASSH) avec API Python et CLI.
ssh-audit - Audit de serveur SSH (bannière, échange de clés, chiffrement, MAC, compression, compatibilité, sécurité, etc.)
chipsec-check - Outils pour générer une distribution Linux Debian avec chipsec afin de tester les exigences matérielles
Docker
Docker Bench for Security - script qui vérifie des dizaines de bonnes pratiques courantes pour le déploiement de conteneurs Docker en production, inspiré par le benchmark CIS Docker Community Edition v1.1.0.
IntoDNS.ai - Scanner gratuit de sécurité DNS et e-mail. Vérifie la configuration SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS et fournit des suggestions de correctifs assistées par IA.
Outils pour appliquer le durcissement de la sécurité
DevSec Hardening Framework - un framework pour automatiser le durcissement des systèmes d'exploitation et des applications, utilisant Chef, Ansible et Puppet
Microsoft Security Compliance Toolkit 1.0 - ensemble d'outils permettant aux administrateurs de sécurité d'entreprise de télécharger, analyser, tester, modifier et stocker les lignes de base de configuration de sécurité recommandées par Microsoft pour Windows et d'autres produits Microsoft
Hardentools - pour les utilisateurs individuels de Windows (pas les environnements d'entreprise) à risque, qui pourraient vouloir un niveau de sécurité supplémentaire au prix d'une certaine ergonomie.
Windows 10 Hardening - Une ressource collective de modifications de paramètres (principalement des désinscriptions) visant à rendre Windows 10 aussi privé et sécurisé que possible.
Disassembler0 Windows 10 Initial Setup Script - script PowerShell pour automatiser les tâches de routine effectuées après une installation propre de Windows 10 / Server 2016 / Server 2019
Automated-AD-Setup - Un script PowerShell qui vise à construire un domaine entièrement configuré en moins de 10 minutes, tout en appliquant une configuration de sécurité et un durcissement
Awesome Cybersecurity Blue Team - Une collection organisée de ressources, d'outils et d'autres choses intéressantes pour les équipes bleues de cybersécurité.