Security by Default
generalDéfinition
Le principe Security by Default (sécurité par défaut) stipule que les systèmes, applications et services doivent être configurés de manière sécurisée dès leur déploiement, sans nécessiter d'intervention manuelle de l'administrateur pour activer les protections essentielles. Ce principe s'oppose à la pratique traditionnelle consistant à livrer des produits avec des configurations permissives pour faciliter l'adoption, en laissant à l'administrateur la responsabilité de les sécuriser. Le Security by Default est fondamental pour plusieurs raisons. Les études montrent que la majorité des administrateurs déploient les logiciels avec leurs configurations par défaut. Si ces configurations sont non sécurisées — mots de passe par défaut, ports ouverts inutilement, protocoles obsolètes activés, permissions excessives — les systèmes se retrouvent vulnérables sans que personne n'en soit conscient. Mirai, l'un des botnets les plus dévastateurs, a prospéré en exploitant des appareils IoT avec des identifiants par défaut inchangés. Le RGPD (Article 25) consacre ce principe sous la forme de la protection des données par défaut (Data Protection by Default), exigeant que le traitement de données personnelles soit limité au minimum nécessaire par défaut, sans action de l'utilisateur. En pratique, le Security by Default se traduit par : désactiver tous les services non nécessaires (ports, protocoles, modules), exiger un changement de mot de passe au premier démarrage, activer le chiffrement des communications par défaut, configurer les journaux d'audit dès l'installation, appliquer les paramètres les plus restrictifs compatibles avec la fonctionnalité, et refuser les connexions non chiffrées. Les éditeurs de logiciels qui adoptent ce principe prennent exemple sur des initiatives comme les CIS Benchmarks, les Security Technical Implementation Guides (STIG) du DoD américain, ou le guide ANSSI de configuration sécurisée. Ces référentiels définissent les configurations par défaut recommandées pour chaque type de système. Microsoft a considérablement amélioré sa posture Security by Default depuis Windows 10/Server 2016 : SMBv1 désactivé par défaut, pare-feu Windows activé, Windows Defender actif, et plus récemment l'exigence d'un compte Microsoft pour les installations grand public. Ces décisions ont eu un impact massif sur la sécurité globale de l'écosystème Windows.
Security by Default vs Security by Design
Security by Default et Security by Design sont deux principes complémentaires souvent confondus. Security by Design intègre la sécurité dans l'architecture et le développement dès la conception. Security by Default concerne la configuration initiale à la mise en service. Un système peut être bien conçu (by Design) mais mal configuré par défaut, et inversement. L'objectif est que les deux approches se complètent : architecture sécurisée ET configuration par défaut sécurisée, de sorte qu'un déploiement standard soit sûr sans intervention spécifique.
Implémentation dans les environnements cloud
Dans le cloud, le Security by Default s'exprime notamment dans les politiques de sécurité par défaut des providers. AWS Security Hub active par défaut certains contrôles fondamentaux, Azure Secure Score propose une baseline de configuration sécurisée, et GCP applique des politiques d'organisation recommandées. Les Terraform/Bicep modules enterprise intègrent ces bonnes pratiques par défaut, garantissant que chaque ressource provisionnée respecte les standards de sécurité sans configuration manuelle.
Security by Default et gestion des équipements réseau
Les équipements réseau (routeurs, switches, firewalls) sont historiquement livrés avec des configurations par défaut peu sécurisées : comptes admin/admin, SNMP v1 activé, telnet ouvert. Les guides de durcissement CIS pour Cisco IOS, Palo Alto PAN-OS ou Juniper JunOS définissent les configurations de référence. Les solutions de Network Configuration Management (NCM) automatisent l'application et le contrôle de conformité de ces baselines sur l'ensemble du parc réseau.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h