1. Contexte
  2. Première mission : Installer des logiciels sur les appareils Linux :
  1. Deuxieme mission :  Mise en place d’une procédure automatique pour bloquer les ports USB sur les ordinateurs Linux

Contexte :

À la suite d’un audit de certification globalement réussi, il est toutefois apparu nécessaire d’améliorer certains processus afin de corriger des faiblesses identifiées dans la protection de notre système d’information.

Dans ce cadre, j’ai été chargé d’optimiser notre solution de RMM (Remote Monitoring and Management), celle-ci n’étant pas exploitée à son plein potentiel.

Cette analyse nous a permis de mettre en évidence plusieurs points d’amélioration :

  • Certains appareils ne remontaient pas quotidiennement dans la console, bien qu’ils soient connectés au réseau de la SITEC.
  • Les appareils mobiles professionnels n’étaient pas référencés dans l’outil, alors que cette exigence devient de plus en plus importante, notamment dans le cadre de la norme ISO 27001.
  • Une offre basée sur Ubuntu a récemment été proposée aux employés de la SITEC ; il est donc nécessaire d’assurer que les mêmes outils et niveaux de contrôle que sous Windows soient disponibles sur ce nouvel OS.
  • Un point de la norme ISO 27001 concerne spécifiquement l’installation non contrôlée de logiciels sur les postes de travail. Le RMM permet théoriquement d’alerter en cas d’installation hors du périmètre défini, mais cette fonctionnalité n’est pas fiable à 100 % dans sa configuration actuelle.
  • Identifier d’éventuelles fonctionnalités non exploitées de l’outil, pouvant apporter une valeur ajoutée supplémentaire.
  • Présentation rapide de l’outil

Nous utilisons la solution RMM de ManageEngine depuis plus d’un an. Celle-ci permet notamment :

  • De proposer un catalogue de logiciels validés et mis à disposition des employés,
  • D’installer et gérer des GPO à distance,
  • De gérer les accès distants,
  • De prendre le contrôle des postes pour des opérations de dépannage,
  • D’automatiser certaines tâches de supervision et de maintenance.

Il s’agit donc d’un outil très puissant et complet, qui doit cependant être sécurisé au maximum, car une mauvaise configuration ou une compromission pourrait avoir des conséquences importantes sur l’ensemble du parc informatique.

L’accueil de l’outil, on peut y voir pas mal d’onglet intéressant qu’on va tenter d’exploiter par la suite

  • Première mission : Installer des logiciels sur les appareils Linux :

Le principal défault de RMM, c’est le pauvre nombre de fonctionnalité disponible sur Linux :

Fonctionnalités pour Windows

Fonctionnalités pour Linux

Dans l’optique d’installer/désinstaller des logiciels, heureusement la fonctionnalitée est déjà présentes, maintenant il faut la comprendre 

Installations à distance de paquet Linux via RMM

L’installation via le RMM s’effectue depuis son panneau de configuration. Toutefois, au préalable, il est nécessaire de créer le package correspondant via l’onglet Modèles.


 
 On choisit ensuite le paquet à déployer (dans cet exemple : traceroute).

Il faut alors renseigner :

Le nom de l’opération,

Le package préalablement ajouté,

La stratégie de déploiement,

La cible concernée.

Des paramètres facultatifs sont également disponibles, permettant notamment d’ajuster le déploiement en fonction d’un horaire précis, si nécessaire.

Une fois le déploiement lancé, le paquet sera appliqué selon la stratégie définie en amont.

  •  
  •  

Deuxieme mission :  Mise en place d’une procédure automatique pour bloquer les ports USB sur les ordinateurs Linux

La norme ISO 27001 demande un contrôle précis des supports amovibles pour limiter les attaques malveillantes via clef USB entre autres. Notre logiciel RMM ManageEngine étant limité dans la mise à disposition de solutions clés en main pour le blocage des ports USB sur les postes Linux, nous avons décidé d’utiliser la fonctionnalité de scripts personnalisés afin de déployer nos configurations.

Blocage des ports USB

Pour bloquer l’utilisation des périphériques de stockage USB, nous exécutons depuis le RMM la commande suivante :

echo ‘ACTION== »add », SUBSYSTEM== »usb », ATTR{bInterfaceClass}== »08″, ATTR{authorized}= »0″‘ | sudo tee /etc/udev/rules.d/99-block-usb-storage.rules 

Cette règle udev permet d’interdire automatiquement l’autorisation des périphériques USB de type stockage directement depuis le noyau.

Déploiement via le RMM

Pour déployer cette configuration :

Se rendre dans l’onglet Configuration du RMM.

Sélectionner Scripts personnalisés côté Linux.

Cocher l’option Ligne de commande.

Renseigner la commande ci-dessus.

Sélectionner les ordinateurs cibles.

Application de la configuration

Quelques minutes plus tard, la ligne de commande est exécutée automatiquement sur les machines ciblées, appliquant ainsi le blocage des périphériques de stockage USB.

Et voilà, on à pu en quelques cliques trouver des solutions à des problèmes simple de sécurisation d’un parc informatique.

#

No responses yet

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *