Exercice : Hardening d’une infrastructure Windows

Téléchargement

📥 CIS Microsoft Windows Server 2025 Benchmark v1.0.0 (enregistrement nécessaire, sinon Dossier ressources de votre canal Teams).

Partie 1 – Compréhension du principe

Expliquez avec vos propres mots ce qu’est le hardening :

  • Quels sont ses objectifs ?

  • Quels risques cherche-t-on à réduire ?

  • Pourquoi est-il nécessaire dans un domaine Active Directory ?


Partie 2 – Étude guidée : politique de mot de passe

Votre enseignant a relevé dans l’audit de votre établissement que la politique de mot de passe est insuffisante.

Mission

  1. Identifiez où cette politique est définie dans un domaine Windows.

    • Indice : les stratégies de groupe centralisent les paramètres de sécurité.

  2. Vérifiez le paramètre actuel de la Default Domain Policy concernant la longueur minimale des mots de passe.

  3. Modifiez la valeur pour la passer à 10 caractères minimum.

  4. Testez avec deux nouveaux comptes :

    • Test7 avec mot de passe de 7 caractères → rejeté

    • Test10 avec mot de passe de 10 caractères → accepté

👉 Documentez vos étapes avec captures d’écran.
👉 Justifiez en une phrase pourquoi vous n’avez pas modifié la politique locale, mais la politique du domaine.


Partie 3 – Exploration individuelle (au choix)

Chaque élève choisit une mesure de hardening différente parmi celles proposées dans le document de référence (ex. désactiver LM Hash, désactiver services inutiles, appliquer le verrouillage de compte, activer l’audit des connexions, etc.).

Consigne

  1. Expliquez brièvement le risque traité par votre mesure.

  2. Montrez comment vous l’avez appliquée (captures à l’appui).

  3. Vérifiez que la mesure est effective.

  4. Préparez 3 phrases simples qui expliquent pourquoi cette mesure est utile dans une entreprise.


Partie 4 – Présentation

À la fin du temps imparti :

  • Chaque élève note au tableau son choix de mesure (numéro + prénom). → règle : premier inscrit, premier servi.

  • L’enseignant choisit 2 élèves au hasard pour présenter leur configuration de hardening devant la classe.


Question 1 : Quelle est la différence entre un hardening ponctuel et une stratégie de durcissement globale ?

Zone de réponse

Question 2: Pourquoi faut-il prendre un snapshot avant d’appliquer une nouvelle GPO de sécurité ?

Zone de réponse

Question 3: Quelle est la conséquence de copier-coller une GPO d’un environnement à l’autre sans analyse préalable ?

Zone de réponse