Comptes administrateurs : réduire le risque sans bloquer l’activité
Un compte administrateur peut installer un logiciel, modifier une configuration ou ouvrir l’accès à des données sensibles. Il est donc précieux pour la maintenance, mais dangereux lorsqu’il sert aussi...
Un compte administrateur peut installer un logiciel, modifier une configuration ou ouvrir l’accès à des données sensibles. Il est donc précieux pour la maintenance, mais dangereux lorsqu’il sert aussi à consulter ses courriels ou à naviguer sur Internet.
La bonne approche n’est pas de supprimer toute souplesse : elle consiste à réserver les privilèges aux actions qui le justifient, à identifier les personnes autorisées et à garder une visibilité sur les opérations importantes. Les campagnes observées ces derniers mois le confirment : ce sont rarement des failles exotiques qui ouvrent la porte, mais des comptes trop puissants, partagés ou insuffisamment protégés.
Un compte quotidien ne devrait pas tout pouvoir faire
La première mesure consiste à distinguer le compte utilisé pour travailler du compte réservé à l’administration. La messagerie, la bureautique, la navigation et les outils métiers doivent fonctionner avec des droits ordinaires. Le compte privilégié intervient seulement lorsqu’une tâche le nécessite : installation, mise à jour, paramétrage ou dépannage.
Cette séparation n’a rien de théorique. La vulnérabilité CVE-2026-44963, notée 9,4 sur 10, permet à un simple utilisateur du domaine Windows, sans droits particuliers, d’exécuter du code à distance sur un serveur de sauvegarde Veeam Backup & Replication v12 rattaché au domaine. Autrement dit, un compte que personne ne considérait comme sensible pouvait atteindre la brique la plus critique du système d’information. Seules les versions jusqu’à la build 12.3.2.4465 sont concernées, le correctif étant la build 12.3.2.4854.
Faites donc la liste des comptes disposant de privilèges sur les postes, les serveurs, les équipements réseau et les applications, supprimez les comptes inconnus ou anciens, puis attribuez à chaque personne un accès correspondant à sa mission.
Réduire le nombre de comptes sensibles
Un compte administrateur doit avoir un propriétaire identifié, une raison d’être et une méthode de récupération connue. Évitez les identifiants génériques partagés entre plusieurs personnes : en cas d’incident, il devient impossible de relier une opération à son auteur. Si un tel accès ne peut pas disparaître tout de suite, formalisez son usage et planifiez sa bascule vers des comptes nominatifs.
La campagne baptisée FortiBleed illustre le risque : environ 74 000 pare-feux et passerelles VPN Fortinet ont été visés dans le monde par du bourrage d’identifiants et de la force brute, à partir d’accès dérobés lors d’incidents antérieurs. Il ne s’agissait pas d’une nouvelle faille à corriger, mais de comptes d’administration et de VPN mal protégés. La remédiation attendue tient en trois gestes : rotation des mots de passe, authentification multifacteur et fermeture des interfaces d’administration exposées sur Internet.
Les droits doivent être accordés au besoin, puis retirés lorsque la mission s’achève ou qu’une personne change de fonction. Une revue périodique, même courte, peut porter sur quatre questions : le compte existe-t-il encore, son titulaire en a-t-il toujours besoin, son niveau de privilège est-il justifié et les moyens de récupération sont-ils à jour ?
Sécuriser l’utilisation sans ralentir l’équipe
La séparation des comptes ne doit pas devenir une succession de blocages. Préparez une procédure claire pour les opérations courantes, avec une validation par la personne responsable lorsque le risque est élevé. Utilisez un gestionnaire de mots de passe adapté à l’organisation et activez une authentification renforcée sur les comptes sensibles.
Les accès temporaires sont préférables aux droits permanents pour une intervention ponctuelle, et un compte d’administration distinct gagne à n’être utilisé que depuis un poste maîtrisé. L’objectif est de réduire les occasions d’exposition sans priver les collaborateurs d’un chemin rapide pour obtenir de l’aide.
Suivre les accès et réagir utilement
Concentrez-vous sur les événements utiles : création ou suppression d’un compte, changement de privilège, connexion inhabituelle, modification d’une règle de sécurité ou intervention d’un prestataire. Conservez ces journaux selon les capacités de vos outils et vérifiez qu’ils sont consultables lorsqu’un doute apparaît.
Un cas récent montre pourquoi la traçabilité compte autant que le correctif. Sur les serveurs SharePoint hébergés en interne, la faille CVE-2026-50522, notée 9,8 sur 10, est activement exploitée, y compris pour déployer le rançongiciel Warlock. Les attaquants dérobent les clés machine du serveur, ce qui leur permet de conserver leur accès même après l’application du correctif : il faut donc aussi procéder à une rotation des clés et des identifiants. La question « qui détient encore un accès valide ? » est au moins aussi importante que « le correctif est-il installé ? ».
Une démarche progressive
Commencez par les comptes qui donnent accès aux données et systèmes les plus importants. Cartographiez-les, séparez les usages, retirez les privilèges inutiles, puis documentez les exceptions. Ensuite, mettez en place une revue régulière et quelques alertes ciblées.
Ce calendrier a une raison supplémentaire. La transposition française de la directive NIS2, portée par la loi Résilience, doit faire passer le nombre d’entités soumises à des obligations de cybersécurité d’environ 300 à 15 000, avec des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial. Sont visées les entreprises de dix-huit secteurs employant au moins 50 salariés ou réalisant plus de 10 M€ de chiffre d’affaires : beaucoup de PME découvriront qu’elles sont concernées sans l’avoir anticipé, et la maîtrise des comptes à privilèges figure parmi les premiers points examinés.
Si vous souhaitez être accompagné, fixez un périmètre précis : inventaire des comptes, séparation des rôles, renforcement de l’authentification ou amélioration des journaux. METERIS peut réaliser cet état des lieux et proposer une trajectoire adaptée à votre organisation.