awesome-security-hardening

Une collection de guides de durcissement de la sécurité, bonnes pratiques, listes de contrôle, référentiels, outils et autres ressources.
Ce document est un travail en cours : veuillez contribuer en envoyant vos suggestions. Vous pouvez le faire en créant des tickets d'incident ou en effectuant un fork, en éditant et en envoyant des pull requests. Vous pouvez également envoyer des suggestions sur Twitter à @decalage2, ou utiliser https://www.decalage.info/contact
Table des matières
Guides de durcissement de la sécurité et bonnes pratiques
Collections de guides de durcissement
GNU/Linux
Red Hat Enterprise Linux - RHEL
CentOS
SUSE
Ubuntu
Windows
Voir aussi Active Directory et ADFS ci-dessous.
macOS
Équipements réseau
Commutateurs
Routeurs
IPv6
Pare-feu
Virtualisation - VMware
Conteneurs - Docker - Kubernetes
Services
SSH
TLS/SSL
Serveurs web
Apache HTTP Server
Apache Tomcat
Eclipse Jetty
Microsoft IIS
Serveurs de messagerie
Serveurs FTP
Serveurs de bases de données
ADFS
Kerberos
LDAP
DNS
NTP
NFS
CUPS
Authentification - Mots de passe
Matériel - CPU - BIOS - UEFI
- ANSSI - Exigences de sécurité matérielle pour les plates-formes x86 - recommandations sur les fonctions de sécurité et les options de configuration applicables aux périphériques matériels (CPU, BIOS, UEFI, etc.) (nov. 2019)
- NSA - Guide de sécurité du matériel et du firmware - Recommandations pour les vulnérabilités Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed et L1TF/Foreshadow, ainsi que des conseils généraux de sécurité matérielle et firmware.
- Fiche d'information NSA : Recommandations rapides sur le verrouillage UEFI (mars 2018)
- Rapport technique NSA : Recommandations sur les pratiques défensives UEFI (juillet 2017)
Cloud
Outils
Outils pour vérifier le durcissement de la sécurité
- Chef InSpec - framework de test open source de Chef qui vous permet de spécifier des exigences de conformité, de sécurité et autres exigences de politique. Il peut s'exécuter sur Windows et de nombreuses distributions Linux.
GNU/Linux
- Lynis - script pour vérifier la configuration des hôtes Linux
- OpenSCAP Base - outil en ligne de commande oscap
- SCAP Workbench - interface graphique pour oscap
- Tiger - L'outil d'audit de sécurité et de détection d'intrusion Unix (peut être obsolète)
- otseca - Outil open source d'audit de sécurité pour rechercher et extraire la configuration système. Il permet de générer des rapports aux formats HTML ou RAW-HTML.
- SUDO_KILLER - Un outil pour identifier les erreurs de configuration des règles sudo et les vulnérabilités au sein de sudo
- CIS Benchmarks Audit - script bash qui effectue des tests sur votre système CentOS pour indiquer si le serveur est susceptible de se conformer aux benchmarks CIS v2.2.0 pour CentOS (uniquement CentOS 7 pour l'instant)
- CIS Debian Hardening - Scripts modulaires de durcissement de la sécurité pour Debian 11/12/13 basés sur les recommandations des benchmarks CIS.
- VPS Security Audit Script - Un script Bash complet pour auditer la sécurité et les performances de votre VPS (serveur privé virtuel)
Windows
- Microsoft Security Compliance Toolkit 1.0 - ensemble d'outils permettant aux administrateurs de sécurité d'entreprise de télécharger, analyser, tester, modifier et stocker les lignes de base de configuration de sécurité recommandées par Microsoft pour Windows et d'autres produits Microsoft
- Microsoft DSC Environment Analyzer (DSCEA) - implémentation simple de PowerShell Desired State Configuration (DSC) qui utilise la nature déclarative de DSC pour analyser les systèmes Windows d'un environnement par rapport à un fichier MOF de référence défini et générer des rapports de conformité indiquant si les systèmes correspondent à la configuration souhaitée
- HardeningAuditor - Scripts pour comparer la conformité de Microsoft Windows avec les guides de durcissement australiens ASD 1709 et Office 2016
- PingCastle - Outil pour vérifier la sécurité d'Active Directory
- MDE-AuditCheck - Outil pour vérifier que les paramètres d'audit Windows sont correctement configurés dans la stratégie de groupe (GPO) pour Microsoft Defender for Endpoint
Équipements réseau
- Nipper-ng - pour vérifier la configuration des équipements réseau (ne semble pas être mis à jour)
TLS/SSL
SSH
- CryptoLyzer - Analyseur rapide, flexible et complet des protocoles cryptographiques serveur (TLS, SSL, SSH, DNSSEC) et des paramètres associés (en-têtes HTTP, enregistrements DNS), ainsi que générateur d'empreintes (JA3, balise HASSH) avec API Python et CLI.
- ssh-audit - Audit de serveur SSH (bannière, échange de clés, chiffrement, MAC, compression, compatibilité, sécurité, etc.)
Matériel - CPU - BIOS - UEFI
Docker
- Docker Bench for Security - script qui vérifie des dizaines de bonnes pratiques courantes pour le déploiement de conteneurs Docker en production, inspiré par le benchmark CIS Docker Community Edition v1.1.0.
Cloud
DNS
- IntoDNS.ai - Scanner gratuit de sécurité DNS et e-mail. Vérifie la configuration SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS et fournit des suggestions de correctifs assistées par IA.
Outils pour appliquer le durcissement de la sécurité
- DevSec Hardening Framework - un framework pour automatiser le durcissement des systèmes d'exploitation et des applications, utilisant Chef, Ansible et Puppet
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 - ensemble d'outils permettant aux administrateurs de sécurité d'entreprise de télécharger, analyser, tester, modifier et stocker les lignes de base de configuration de sécurité recommandées par Microsoft pour Windows et d'autres produits Microsoft
- Hardentools - pour les utilisateurs individuels de Windows (pas les environnements d'entreprise) à risque, qui pourraient vouloir un niveau de sécurité supplémentaire au prix d'une certaine ergonomie.
- Windows 10 Hardening - Une ressource collective de modifications de paramètres (principalement des désinscriptions) visant à rendre Windows 10 aussi privé et sécurisé que possible.
- Disassembler0 Windows 10 Initial Setup Script - script PowerShell pour automatiser les tâches de routine effectuées après une installation propre de Windows 10 / Server 2016 / Server 2019
- Automated-AD-Setup - Un script PowerShell qui vise à construire un domaine entièrement configuré en moins de 10 minutes, tout en appliquant une configuration de sécurité et un durcissement
- mackwage/windows_hardening.cmd - Script pour effectuer un certain durcissement de Windows 10
- Script de durcissement Windows 10/11 par ZephrFish - script PowerShell pour durcir Windows 10/11
TLS/SSL
Cloud
Générateurs de mots de passe
Livres
Autres listes Awesome
- Awesome Cybersecurity Blue Team - Une collection organisée de ressources, d'outils et d'autres choses intéressantes pour les équipes bleues de cybersécurité.
Autres listes Awesome sur la sécurité
(emprunté à Awesome Security)
- Awesome Security - Une collection de logiciels, bibliothèques, documents, livres, ressources et autres trucs sympas sur la sécurité.
- Android Security Awesome - Une collection de ressources liées à la sécurité Android.
- Awesome CTF - Une liste organisée de frameworks, bibliothèques, ressources et logiciels CTF.
- Awesome Cyber Skills - Une liste organisée d'environnements de hacking où vous pouvez vous entraîner légalement et en toute sécurité.
- Awesome Hacking - Une liste organisée de tutoriels, outils et ressources de hacking.
- Awesome Honeypots - Une liste géniale de ressources sur les honeypots.
- Awesome Malware Analysis - Une liste organisée d'outils et de ressources d'analyse de logiciels malveillants.
- Awesome PCAP Tools - Une collection d'outils développés par d'autres chercheurs en informatique pour traiter les traces réseau.
- Awesome Pentest - Une collection de ressources, outils et autres choses intéressantes pour les tests d'intrusion.
- Awesome Linux Containers - Une liste organisée de frameworks, bibliothèques et logiciels de conteneurs Linux.
- Awesome Incident Response - Une liste organisée de ressources pour la réponse aux incidents.
- Awesome Web Hacking - Cette liste est destinée à toute personne souhaitant apprendre la sécurité des applications web sans savoir par où commencer.
- Awesome Threat Intelligence - Une liste organisée de ressources sur le renseignement de menaces.
- Awesome Pentest Cheat Sheets - Collection d'aide-mémoires utiles pour les tests d'intrusion