Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Mauvaise configuration TLS

hacking

Définition

La mauvaise configuration TLS désigne l'ensemble des défauts de paramétrage du protocole de chiffrement des communications réduisant sa capacité effective à protéger la confidentialité et l'intégrité des échanges, malgré l'apparence d'une connexion sécurisée signalée par le cadenas du navigateur. Les défauts les plus courants incluent le maintien de versions obsolètes du protocole comme TLS 1.0 ou 1.1, désormais considérées comme faibles, l'acceptation de suites cryptographiques faibles ou dépréciées, l'usage de certificats auto-signés ou expirés incitant les utilisateurs à ignorer les avertissements de sécurité de manière générale, l'absence de mécanisme HSTS forçant systématiquement le chiffrement, et une mauvaise validation de chaîne de certification permettant potentiellement des attaques d'interception. Ces défauts sont directement exploitables lors d'une attaque de l'homme du milieu, en particulier sur des réseaux non maîtrisés comme un point d'accès Wi-Fi public, où un attaquant peut forcer un repli vers une version faible du protocole ou intercepter des échanges insuffisamment protégés. Pour les équipes défensives, la contre-mesure consiste à imposer une politique de configuration TLS stricte alignée sur les recommandations à jour de référentiels reconnus, à désactiver explicitement les versions et suites obsolètes sur l'ensemble du parc, à auditer régulièrement la configuration via des outils de scan dédiés, et à surveiller les certificats approchant de leur date d'expiration.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis