Rapport d’audit – Infrastructures pédagogiques élèves

Périmètre

L’audit a porté sur :

  • Le datacenter pédagogique des élèves (infrastructures, sécurité, sauvegardes, monitoring).

  • La gestion des identités et des comptes.

  • Les postes de travail élèves (déploiement, sécurité, usage).

Méthodologie

  • Entretiens avec les responsables.

  • Vérification des processus déclarés.

  • Confrontation avec les bonnes pratiques usuelles (ISO 27001, NIST CSF, ICT Education).


Résumé exécutif

L’infrastructure pédagogique auditée présente de graves lacunes de gouvernance et de sécurité.
La majorité des points contrôlés sont non conformes aux standards minimaux.
Les risques identifiés sont de nature critique : perte de données, intrusions non détectées, indisponibilités prolongées, impossibilité de mener une enquête a posteriori.


Constatations détaillées

A. Datacenter

Constat

Gravité

Risque

Absence totale d’inventaire matériel

Majeure

Incapacité à gérer un incident, perte d’actifs indétectable

Documentation réseau déconnectée de la réalité

Majeure

Temps de diagnostic rallongé, erreurs lors d’interventions

Accès physique ouvert (enseignants + nettoyage), sans registre

Critique

Manipulation ou sabotage sans traçabilité

Absence de monitoring technique (CPU, RAM, disques, température)

Critique

Pannes silencieuses, indisponibilités prolongées

Aucune stratégie de sauvegarde effective, aucun test de restauration

Critique

Perte définitive de données pédagogiques

Pas d’onduleur (UPS)

Majeure

Arrêt brutal, corruption de données lors d’une coupure

Pas de protection logique sur les réseaux

Majeure

Hacking, interruption du travail des élèves, pertes de données


B. Comptes et identités

Constat

Gravité

Risque

Gestion manuelle des comptes, présence de comptes orphelins

Critique

Accès non autorisé après départ d’élèves

Politique de mot de passe minimale (par défaut Microsoft)

Majeure

Compromission rapide par attaques basiques

Aucune revue périodique des comptes

Critique

Prolifération incontrôlée de comptes actifs

Absence totale de logs de connexion centralisés

Critique

Impossibilité d’enquêter sur un incident

Enseignants admins locaux via leur compte nominatif

Majeure

Pas de séparation des rôles, compromission directe possible

MFA activé uniquement pour Office 365, pas pour AD ni root

Critique

Compromission totale en cas de fuite de mot de passe


C. Postes de travail élèves

Constat

Gravité

Risque

Déploiement initial par SCCM, mais maintenance manuelle annuelle

Majeure

Dérive de configuration, hétérogénéité

Pas de gestion centralisée des mises à jour (WSUS non implémenté)

Critique

Failles connues non corrigées, exposition accrue

Absence d’inventaire logiciel

Majeure

Logiciels non licenciés ou dangereux non détectés

Contrôle logiciel limité à la vigilance de l’enseignant

Moyenne

Logiciels portables contournant les restrictions

Antivirus limité à Windows Defender local, sans supervision

Majeure

Infections invisibles, pas de réaction coordonnée

Sauvegardes élèves laissées à leur responsabilité malgré H: sauvegardé

Moyenne

Perte fréquente de travaux stockés en local

Navigateurs non configurés (mots de passe stockés)

Majeure

Récupération facile d’identifiants AD ou en ligne

Logs locaux non centralisés

Critique

Aucune traçabilité exploitable en cas d’incident


Forces identifiées (rares)

  • Intégration des postes dans un domaine Active Directory.

  • Élèves non administrateurs locaux.

  • Existence d’un espace H: sauvegardé centralement.


Conclusion

L’infrastructure auditée est fragile, non sécurisée et non défendable en l’état.
Elle repose sur des pratiques artisanales, sans gouvernance, sans supervision, sans traçabilité.

Les failles critiques identifiées exposent l’établissement à des risques majeurs :

  • Perte irrémédiable de données pédagogiques.

  • Intrusions et abus impossibles à détecter.

  • Arrêts brutaux des services sans capacité de reprise.

  • Incapacité totale à démontrer une conformité en cas de contrôle externe.

Un plan de remédiation immédiat est indispensable, incluant :

  • Mise en place d’un inventaire matériel et logiciel.

  • Stratégie de sauvegarde documentée et testée.

  • Monitoring centralisé et protection électrique.

  • Gouvernance stricte des identités (MFA, suppression automatisée, revue périodique).

  • Gestion centralisée des mises à jour et sécurité des postes.