Prendre rendez-vous

Des audits de sécurité IT avec un référentiel clair

Comment les audits de sécurité techniques et les audits de conformité s'articulent – de l'Active Directory à l'architecture, en passant par M365 et les pare-feu, évalués à l'aune des CIS Benchmarks, des baselines des éditeurs et du BSI IT-Grundschutz.

Un audit de sécurité IT répond à une question simple avec une méthodologie solide : l'état réel de vos systèmes correspond-il à ce que prescrivent les politiques, les normes et votre propre concept de sécurité ? Contrairement à un test d'intrusion, qui démontre l'exploitabilité de vulnérabilités individuelles, un audit évalue de manière systématique les configurations, les autorisations et les choix d'architecture par rapport à un référentiel défini. Trois cadres de référence se sont imposés à cet effet : les CIS Benchmarks, les baselines de sécurité des éditeurs et les modules du compendium BSI IT-Grundschutz. Cet article situe les audits techniques et les audits de conformité, décrit les formats et démarches typiques et donne des repères pour une périodicité d'audit pertinente.

L'essentiel en un coup d'œil

01

Audits techniques vs audits de conformité

Les audits de conformité vérifient qu'un système de management satisfait à des exigences définies – par exemple les audits internes selon ISO/IEC 27001 (chapitre 9.2) ou les audits de certification et de surveillance menés par des organismes accrédités. Les audits de sécurité techniques interviennent un niveau plus bas : ils mesurent l'état réel de systèmes concrets – configurations, autorisations, jeux de règles – par rapport à un référentiel technique tel qu'un CIS Benchmark ou un module IT-Grundschutz. Les deux perspectives se complètent : l'audit de conformité atteste d'un processus qui fonctionne, l'audit technique du niveau réel de durcissement. Un certificat seul en dit donc peu sur la qualité de configuration des systèmes individuels – et inversement.

02

Formats typiques : AD, M365, pare-feu, architecture

Dans la pratique, des formats ciblés se sont imposés. Un audit de sécurité Active Directory examine les structures d'autorisations et de délégation, les comptes et groupes à privilèges, les relations d'approbation et le durcissement des contrôleurs de domaine – en tant que système d'identité central, l'AD est une cible d'attaque privilégiée. Un audit de configuration M365/cloud évalue les paramètres du tenant, les politiques d'identité et d'accès, la journalisation et les partages externes par rapport à des catalogues comme le CIS Microsoft 365 Foundations Benchmark. La revue du jeu de règles pare-feu contrôle la base de règles à la recherche d'ouvertures trop larges et de règles orphelines ou redondantes, et examine le processus de changement ; une revue d'architecture évalue de manière transversale la segmentation réseau, les concepts de zones et les chemins d'accès administratifs.

03

Référentiels I : CIS Benchmarks et baselines des éditeurs

Les CIS Benchmarks du Center for Internet Security sont des prescriptions de configuration consensuelles et indépendantes des éditeurs – plus de 100 guides pour plus de 25 familles de produits, des systèmes d'exploitation aux composants réseau en passant par les plateformes cloud. Chaque recommandation indique la valeur cible sécurisée ainsi que les étapes de vérification et de mise en œuvre ; la plupart des benchmarks se déclinent en deux profils : Level 1 pour une sécurisation de base à faible impact opérationnel, Level 2 pour des besoins de protection accrus. Par ailleurs, les éditeurs entretiennent leurs propres baselines : Microsoft publie des Security Baselines régulièrement mises à jour pour Windows, Windows Server et d'autres produits, qui peuvent être comparées aux stratégies de groupe existantes via le Security Compliance Toolkit. Pour les audits, une règle s'impose : le référentiel, la version et le profil doivent figurer explicitement dans le rapport – faute de quoi les résultats ne sont pas reproductibles.

04

Référentiels II : les modules BSI IT-Grundschutz

Le compendium IT-Grundschutz du BSI (Edition 2023) contient 111 modules répartis en dix couches et formule, pour chaque module, des exigences de base et standard ainsi que des exigences pour des besoins de protection accrus. Les modules proches des systèmes, comme APP.2.2 Active Directory Domain Services – entièrement révisé pour l'édition 2023 – ou NET.3.2 Firewall, sont particulièrement pertinents pour les audits techniques. Par rapport aux prescriptions de paramétrage détaillées des CIS Benchmarks, les modules IT-Grundschutz sont plus abstraits, mais ils couvrent aussi des aspects organisationnels et opérationnels et se rattachent directement à un SMSI selon les standards du BSI ou ISO/IEC 27001. Le BSI fait actuellement évoluer l'IT-Grundschutz vers un corpus de règles numérique entièrement orienté processus, dont les règles pourront aussi être évaluées de manière automatisée ; selon le BSI, le compendium reste applicable pendant la période de transition de plusieurs années.

05

Démarche et reporting

Sur le plan méthodologique, les audits de sécurité s'appuient sur ISO 19011, les lignes directrices pour l'audit des systèmes de management : des objectifs et critères d'audit définis, un programme d'audit planifié et des constats fondés sur des preuves. Le déroulement type : cadrage (systèmes, référentiel, besoins de protection), collecte des données via des exports de configuration, des accès outillés en lecture seule, des entretiens et une revue documentaire, puis comparaison avec le référentiel et évaluation de chaque écart dans son contexte – tout écart ne constitue pas un risque si des contrôles compensatoires sont en place. Le rapport sépare une synthèse managériale, avec vue d'ensemble et principaux risques, de la partie technique, où chaque constat est documenté avec preuve, évaluation du risque et recommandation concrète. L'essentiel est la priorisation selon le risque réel plutôt que selon le simple taux de conformité à une check-list.

06

Une périodicité pertinente

Il n'existe pas de rythme de contrôle universellement contraignant pour les audits techniques – la périodicité doit être définie sur la base des risques. Une bonne pratique consiste à auditer chaque année les systèmes critiques comme Active Directory, les pare-feu centraux et les tenants cloud, et en outre après des changements majeurs (migrations, nouvelles plateformes, fusions d'entreprises). Au niveau de la conformité, ISO/IEC 27001 exige des audits internes à intervalles planifiés (chapitre 9.2) ; les certificats suivent un cycle de trois ans avec des audits de surveillance annuels. Comme les CIS Benchmarks et les baselines des éditeurs sont mis à jour en continu et que les configurations dérivent en exploitation, de nombreuses organisations complètent les audits ponctuels par une surveillance continue et outillée des configurations.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Center for Internet Security · 2026

CIS Benchmarks

Plus de 100 guides de configuration consensuels et indépendants des éditeurs, avec profils Level 1/Level 2, servant de base de contrôle aux audits techniques ; mis à jour en continu.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

IT-Grundschutz-Kompendium, Edition 2023

111 modules répartis en dix couches, dont APP.2.2 Active Directory Domain Services et NET.3.2 Firewall comme catalogues d'exigences pour les audits proches des systèmes.

NIST · 2009

Guidelines on Firewalls and Firewall Policy (NIST SP 800-41 Rev. 1)

Ouvrage de référence sur les technologies et politiques de pare-feu, avec des recommandations sur la sélection, la configuration, les tests et l'exploitation ; statut final.

Microsoft (Security Baselines Blog) · 2026

Security baseline for Windows Server 2025, version 2602

Exemple de baselines éditeur maintenues en continu, qui peuvent être comparées aux stratégies de groupe existantes via le Security Compliance Toolkit.

ISO / DIN · 2018

DIN EN ISO 19011:2018 – Leitfaden zur Auditierung von Managementsystemen

Cadre méthodologique pour les principes d'audit, les programmes d'audit et la compétence des auditeurs, sur lequel s'appuient aussi les audits de sécurité techniques.

Vous voulez savoir où en sont réellement vos systèmes ?

Lors d'un premier entretien sans engagement, nous déterminons ensemble le format d'audit et le référentiel adaptés à votre environnement.