Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Security by Default

general

Définition

Le principe Security by Default (sécurité par défaut) stipule que les systèmes, applications et services doivent être configurés de manière sécurisée dès leur déploiement, sans nécessiter d'intervention manuelle de l'administrateur pour activer les protections essentielles. Ce principe s'oppose à la pratique traditionnelle consistant à livrer des produits avec des configurations permissives pour faciliter l'adoption, en laissant à l'administrateur la responsabilité de les sécuriser. Le Security by Default est fondamental pour plusieurs raisons. Les études montrent que la majorité des administrateurs déploient les logiciels avec leurs configurations par défaut. Si ces configurations sont non sécurisées — mots de passe par défaut, ports ouverts inutilement, protocoles obsolètes activés, permissions excessives — les systèmes se retrouvent vulnérables sans que personne n'en soit conscient. Mirai, l'un des botnets les plus dévastateurs, a prospéré en exploitant des appareils IoT avec des identifiants par défaut inchangés. Le RGPD (Article 25) consacre ce principe sous la forme de la protection des données par défaut (Data Protection by Default), exigeant que le traitement de données personnelles soit limité au minimum nécessaire par défaut, sans action de l'utilisateur. En pratique, le Security by Default se traduit par : désactiver tous les services non nécessaires (ports, protocoles, modules), exiger un changement de mot de passe au premier démarrage, activer le chiffrement des communications par défaut, configurer les journaux d'audit dès l'installation, appliquer les paramètres les plus restrictifs compatibles avec la fonctionnalité, et refuser les connexions non chiffrées. Les éditeurs de logiciels qui adoptent ce principe prennent exemple sur des initiatives comme les CIS Benchmarks, les Security Technical Implementation Guides (STIG) du DoD américain, ou le guide ANSSI de configuration sécurisée. Ces référentiels définissent les configurations par défaut recommandées pour chaque type de système. Microsoft a considérablement amélioré sa posture Security by Default depuis Windows 10/Server 2016 : SMBv1 désactivé par défaut, pare-feu Windows activé, Windows Defender actif, et plus récemment l'exigence d'un compte Microsoft pour les installations grand public. Ces décisions ont eu un impact massif sur la sécurité globale de l'écosystème Windows.

Security by Default vs Security by Design

Security by Default et Security by Design sont deux principes complémentaires souvent confondus. Security by Design intègre la sécurité dans l'architecture et le développement dès la conception. Security by Default concerne la configuration initiale à la mise en service. Un système peut être bien conçu (by Design) mais mal configuré par défaut, et inversement. L'objectif est que les deux approches se complètent : architecture sécurisée ET configuration par défaut sécurisée, de sorte qu'un déploiement standard soit sûr sans intervention spécifique.

Implémentation dans les environnements cloud

Dans le cloud, le Security by Default s'exprime notamment dans les politiques de sécurité par défaut des providers. AWS Security Hub active par défaut certains contrôles fondamentaux, Azure Secure Score propose une baseline de configuration sécurisée, et GCP applique des politiques d'organisation recommandées. Les Terraform/Bicep modules enterprise intègrent ces bonnes pratiques par défaut, garantissant que chaque ressource provisionnée respecte les standards de sécurité sans configuration manuelle.

Security by Default et gestion des équipements réseau

Les équipements réseau (routeurs, switches, firewalls) sont historiquement livrés avec des configurations par défaut peu sécurisées : comptes admin/admin, SNMP v1 activé, telnet ouvert. Les guides de durcissement CIS pour Cisco IOS, Palo Alto PAN-OS ou Juniper JunOS définissent les configurations de référence. Les solutions de Network Configuration Management (NCM) automatisent l'application et le contrôle de conformité de ces baselines sur l'ensemble du parc réseau.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis