Niveau : Intermédiaire
Durée : 65 – 80 min
Module : Équipements numériques TIP
La sécurité d’un poste ne dépend pas uniquement de l’antivirus ou du pare-feu.
Un ordinateur parfaitement à jour peut rester vulnérable si un compte possède trop de droits, si un mot de passe est compromis, si les données ne sont pas chiffrées ou si une session reste ouverte sans surveillance.
Le technicien informatique de proximité doit donc contribuer à protéger les comptes, les accès et les données tout en respectant les règles définies par l’organisation.
🎯 Objectifs
À la fin de ce cours, tu seras capable de :
- distinguer identification, authentification et autorisation ;
- expliquer le principe de moindre privilège ;
- distinguer compte standard et compte administrateur ;
- comprendre les bonnes pratiques concernant les mots de passe ;
- expliquer le rôle d’un gestionnaire de mots de passe ;
- comprendre l’authentification multifacteur ;
- identifier les principaux facteurs d’authentification ;
- sécuriser une session Windows ;
- contrôler les administrateurs locaux ;
- comprendre le rôle des permissions d’accès ;
- éviter l’attribution directe et excessive de droits ;
- comprendre le rôle du chiffrement des données ;
- vérifier l’état de BitLocker ;
- comprendre le rôle d’une clé de récupération ;
- protéger les données sur les supports amovibles ;
- respecter la confidentialité des données personnelles ;
- contrôler les principaux paramètres de sécurité avant livraison.
1. Trois notions à distinguer
La gestion des accès repose sur plusieurs notions différentes.
| Notion | Question associée |
|---|---|
| Identification | Qui prétendez-vous être ? |
| Authentification | Comment prouvez-vous votre identité ? |
| Autorisation | À quoi avez-vous le droit d’accéder ? |
Exemple
Identification : Émilie Moreau saisit son identifiant.
Authentification : elle fournit son mot de passe et éventuellement un second facteur.
Autorisation : le système vérifie si elle possède le droit d’accéder au dossier RH.
2. Le principe de moindre privilège
Un utilisateur ne doit disposer que des droits nécessaires à son activité.
Ce principe permet notamment de limiter :
- les modifications involontaires ;
- l’installation de logiciels non autorisés ;
- la désactivation de protections ;
- l’impact d’un compte compromis ;
- l’accès inutile à des données sensibles.
🔧 Réflexe technicien
Un problème de droits ne se résout pas en donnant systématiquement davantage de privilèges.
3. Compte standard et compte administrateur
| Compte standard | Compte administrateur |
|---|---|
| Utilisation quotidienne | Administration du poste |
| Droits limités sur le système | Modification de paramètres sensibles |
| Réduit l’impact d’une erreur | Doit être utilisé uniquement lorsque nécessaire |
Pour un utilisateur bureautique classique, l’utilisation quotidienne avec un compte standard est généralement préférable.
4. Contrôler les administrateurs locaux
PowerShell permet notamment de vérifier les membres du groupe Administrateurs local :
Get-LocalGroupMember -Group "Administrateurs"
Sur un Windows dans une autre langue, le nom du groupe peut être différent.
Le technicien doit comparer la liste obtenue avec la configuration attendue par l’organisation.
🔧 Réflexe technicien
Un compte inconnu dans le groupe Administrateurs doit être vérifié avant la livraison du poste.
5. Pourquoi séparer compte utilisateur et compte d’administration ?
Dans certains environnements, un technicien dispose :
- d’un compte utilisé pour les tâches courantes ;
- d’un compte différent utilisé uniquement pour l’administration.
Cette séparation évite d’utiliser en permanence des privilèges élevés.
Elle réduit notamment l’impact potentiel :
- d’un phishing ;
- d’une pièce jointe malveillante ;
- d’un navigateur compromis ;
- d’une erreur de manipulation.
6. Le mot de passe reste un secret
Un mot de passe ne doit pas être :
- partagé avec un collègue ;
- envoyé dans un ticket ;
- inscrit sur un post-it collé sur l’écran ;
- enregistré dans un fichier texte non protégé ;
- réutilisé partout.
Le technicien ne doit pas demander à l’utilisateur de lui communiquer son mot de passe pour effectuer une intervention.
🔧 Réflexe technicien
Lorsqu’une authentification personnelle est nécessaire, l’utilisateur saisit lui-même son secret.
7. Qu’est-ce qu’un bon mot de passe ?
Une politique de mots de passe dépend de l’organisation.
Les principes importants restent cependant :
- utiliser un secret suffisamment long ;
- éviter les mots de passe faciles à deviner ;
- ne pas réutiliser le même mot de passe sur plusieurs services ;
- ne pas utiliser d’informations personnelles évidentes ;
- ne jamais partager son mot de passe.
Exemples à éviter
Motdepasse123!
Laurent2026
Ploermel56
azerty123
8. Phrase de passe
Une phrase de passe repose sur plusieurs mots ou éléments permettant d’obtenir un secret long plus facile à mémoriser.
Elle ne doit pas reprendre une citation connue ou une information personnelle évidente.
L’objectif principal reste d’obtenir un secret :
- long ;
- difficile à deviner ;
- unique pour le service concerné.
9. Gestionnaire de mots de passe
Un gestionnaire de mots de passe permet de conserver des secrets de manière sécurisée et d’utiliser des mots de passe différents pour chaque service.
Dans une organisation, il faut utiliser :
- la solution approuvée ;
- les procédures définies ;
- les mécanismes de récupération prévus.
Le technicien ne doit pas installer arbitrairement son gestionnaire de mots de passe personnel sur les postes professionnels.
10. Authentification multifacteur
L’authentification multifacteur, ou MFA, demande plusieurs facteurs indépendants pour accéder à un service.
On distingue généralement :
| Facteur | Exemple |
|---|---|
| Ce que je sais | Mot de passe, code PIN |
| Ce que je possède | Téléphone, clé de sécurité, carte |
| Ce que je suis | Empreinte, reconnaissance faciale |
Deux mots de passe ne constituent donc pas réellement deux facteurs différents.
11. Pourquoi le MFA est-il utile ?
Si un attaquant obtient le mot de passe d’un utilisateur, un second facteur peut encore empêcher ou compliquer fortement l’accès au compte.
Le MFA est particulièrement important pour :
- messagerie professionnelle ;
- VPN ;
- applications sensibles ;
- comptes administratifs ;
- services accessibles depuis Internet.
12. Attention aux demandes MFA inattendues
Un utilisateur reçoit plusieurs demandes de validation sur son téléphone alors qu’il ne tente pas de se connecter.
Il ne doit pas :
valider simplement pour faire disparaître la notification.
Une demande inattendue peut indiquer qu’une personne possède déjà le mot de passe et tente de se connecter.
🔧 Réflexe technicien
Une demande MFA non sollicitée doit être refusée et signalée selon la procédure de l’organisation.
13. Verrouiller sa session
Lorsqu’un utilisateur quitte son poste, même pour quelques minutes, sa session doit être verrouillée.
Raccourci :
Windows + L
Le verrouillage protège notamment :
- la messagerie ;
- les documents ouverts ;
- les applications métiers ;
- les accès réseau ;
- les données affichées à l’écran.
14. Verrouillage automatique
Une organisation peut imposer un verrouillage après une durée d’inactivité.
Cette configuration peut être appliquée :
- localement ;
- par stratégie ;
- par un outil centralisé.
Le technicien ne doit pas désactiver cette protection parce qu’elle gêne un utilisateur.
15. Les droits d’accès aux fichiers
Sous Windows, les permissions permettent de déterminer qui peut accéder à une ressource et ce qu’il peut y faire.
On peut notamment rencontrer :
- Lecture ;
- Écriture ;
- Modification ;
- Contrôle total.
Les droits doivent correspondre au besoin réel.
16. Éviter les droits directs sur les utilisateurs
Dans un environnement administré, il est généralement préférable d’attribuer les permissions à des groupes plutôt que directement aux utilisateurs.
Exemple
Émilie Moreau
↓
Groupe utilisateurs RH
↓
Groupe d'accès à la ressource
↓
Dossier RH
Cette organisation facilite :
- l’administration ;
- les changements de poste ;
- le départ d’un utilisateur ;
- l’audit des accès.
17. Refus d’accès : ne pas donner Contrôle total
Un utilisateur indique :
« Je n’arrive pas à ouvrir le dossier Budget. »
La mauvaise réponse serait :
« Je vous donne Contrôle total. »
Le technicien doit plutôt vérifier :
- l’identité de l’utilisateur ;
- la ressource concernée ;
- les groupes auxquels il appartient ;
- les permissions réellement nécessaires ;
- la validation éventuelle du responsable.
18. Principe du besoin d’en connaître
L’accès à une donnée professionnelle doit correspondre à un besoin réel.
Un technicien n’a pas à ouvrir le contenu d’un dossier simplement parce qu’il possède techniquement les droits nécessaires à son intervention.
Il doit limiter son accès :
- aux données nécessaires ;
- à la durée nécessaire ;
- au périmètre de son intervention.
19. Pourquoi chiffrer les données ?
Le chiffrement permet de rendre les données difficiles à exploiter sans la clé ou le mécanisme d’authentification approprié.
Il est particulièrement important pour un ordinateur portable qui peut être :
- perdu ;
- volé ;
- oublié dans un véhicule ;
- utilisé hors des locaux.
Un mot de passe Windows ne suffit pas à lui seul à protéger les données d’un disque retiré de la machine.
20. BitLocker
Windows peut utiliser BitLocker pour chiffrer certains volumes.
PowerShell permet notamment de vérifier son état :
Get-BitLockerVolume
On peut y retrouver selon le volume :
- l’état du chiffrement ;
- le pourcentage chiffré ;
- l’état de protection ;
- certains protecteurs utilisés.
21. Clé de récupération BitLocker
Une clé de récupération peut permettre d’accéder à un volume lorsqu’un mécanisme normal de déverrouillage n’est plus disponible.
Elle doit être stockée :
- dans l’emplacement prévu par l’organisation ;
- de manière sécurisée ;
- avec des accès limités.
⚠ Réflexe technicien
Une clé de récupération BitLocker ne doit pas être copiée dans un ticket accessible à tous ou conservée dans un fichier texte sur le Bureau.
22. Vérifier BitLocker avant une intervention
Avant notamment :
- une mise à jour firmware importante ;
- un remplacement de carte mère ;
- certaines modifications de sécurité ;
- une intervention sur le stockage ;
le technicien doit vérifier l’état du chiffrement et suivre la procédure prévue par l’organisation.
Il faut notamment s’assurer que les moyens de récupération nécessaires sont disponibles avant l’intervention.
23. Supports amovibles
Les clés USB et disques externes peuvent présenter plusieurs risques :
- perte physique ;
- vol ;
- copie non autorisée de données ;
- introduction d’un logiciel malveillant ;
- contournement des espaces de stockage professionnels.
Leur utilisation doit respecter la politique de l’organisation.
24. Clé USB personnelle
Un utilisateur souhaite emporter des documents professionnels sur sa clé USB personnelle.
Le technicien ne doit pas simplement répondre :
« Oui, aucun problème. »
Il doit vérifier :
- si l’usage est autorisé ;
- si un support professionnel doit être utilisé ;
- si le chiffrement est obligatoire ;
- si une solution alternative est prévue.
25. Sécurité physique
La protection d’un poste est également physique.
Selon l’équipement et le contexte, on peut utiliser :
- câble antivol ;
- armoire sécurisée ;
- contrôle d’accès aux locaux ;
- stockage sécurisé des équipements sensibles.
Un chiffrement protège les données mais n’empêche pas le vol du matériel.
26. Confidentialité des données personnelles
Le technicien peut être amené à manipuler des informations concernant :
- les agents ;
- les usagers ;
- les clients ;
- les administrés ;
- les partenaires.
Il doit respecter la confidentialité et ne consulter que ce qui est nécessaire à son intervention.
Ces principes participent également au respect des obligations relatives aux données personnelles.
27. Captures d’écran et tickets
Une capture d’écran peut contenir :
- nom et prénom ;
- adresse électronique ;
- numéro de téléphone ;
- document confidentiel ;
- identifiant ;
- informations métier.
Avant de l’ajouter à un ticket ou de la transmettre :
- vérifier son contenu ;
- masquer les informations inutiles lorsque nécessaire ;
- utiliser uniquement les outils autorisés.
28. Secrets techniques
Un ticket ne doit pas servir de coffre-fort pour :
- mots de passe ;
- clés API ;
- tokens ;
- clés privées ;
- clés de récupération ;
- secrets administratifs.
Ces éléments doivent être gérés dans les systèmes prévus à cet effet.
29. Verrouillage et sécurité physique lors d’un déplacement
Pour un ordinateur portable :
- verrouiller la session avant de s’éloigner ;
- éviter de laisser le poste sans surveillance dans un lieu public ;
- protéger le transport ;
- respecter les règles de l’organisation concernant les déplacements ;
- signaler rapidement la perte ou le vol.
30. Contrôle avant livraison
☐ Utilisateur en compte standard si prévu
☐ Administrateurs locaux vérifiés
☐ Aucun compte inconnu ou inutile
☐ MFA configuré lorsque prévu
☐ Verrouillage de session opérationnel
☐ Politiques de mot de passe respectées
☐ Accès aux ressources conformes au besoin
☐ Aucun droit excessif accordé
☐ BitLocker conforme à la politique
☐ Clé de récupération stockée selon la procédure
☐ Supports amovibles conformes à la politique
☐ Aucun secret laissé dans des fichiers ou tickets
☐ Utilisateur sensibilisé au verrouillage et au MFA
31. Manipulation pratique – Rechercher les mauvaises pratiques
Situation
Tu contrôles PC-RH-073 avant sa livraison.
Utilisateur : Émilie Moreau
Compte : membre du groupe Administrateurs
MFA : non configuré pour la messagerie
BitLocker : actif
Clé de récupération : copiée dans un fichier texte sur le Bureau
Session : aucun verrouillage automatique
Dossier RH : Émilie possède Contrôle total directement sur le dossier
1. Combien d’anomalies principales identifies-tu ?
2. Pourquoi le compte administrateur doit-il être vérifié ?
3. Que faut-il faire concernant le MFA ?
4. Pourquoi le stockage de la clé BitLocker pose-t-il problème ?
5. Que dois-tu vérifier concernant le verrouillage automatique ?
6. Pourquoi le droit Contrôle total directement attribué à Émilie doit-il être examiné ?
✅ Afficher le corrigé
1. Plusieurs anomalies doivent être vérifiées : privilèges administrateur, absence de MFA, stockage non sécurisé de la clé BitLocker, absence de verrouillage automatique et droits directs potentiellement excessifs.
2. Le compte ne doit disposer de privilèges administratifs que si cela correspond réellement au besoin et à la politique.
3. Configurer le MFA conformément à la procédure de l’organisation.
4. Une personne accédant à la session ou au fichier pourrait récupérer ce mécanisme de récupération sensible.
5. Vérifier la politique de verrouillage et appliquer la configuration attendue sans contourner une stratégie centrale.
6. Il faut vérifier si le niveau d’accès est nécessaire et si les droits devraient plutôt être attribués par l’intermédiaire de groupes.
32. TP – Sécuriser les accès de PC-RH-073
Situation
Tu dois effectuer le dernier contrôle des comptes et des données avant de remettre PC-RH-073 à Émilie.
Utilisateur : Émilie Moreau
Service : Ressources humaines
Messagerie : MFA requis
Partage : \\SRV-FICHIERS\RH
Poste : portable
Chiffrement : BitLocker obligatoire
Support USB personnel : non autorisé
1. Comment vérifies-tu les administrateurs locaux ?
2. Pourquoi Émilie doit-elle utiliser un compte standard au quotidien ?
3. Qu’expliques-tu concernant son mot de passe ?
4. Pourquoi le MFA renforce-t-il la protection de la messagerie ?
5. Que doit-elle faire si elle reçoit une demande MFA qu’elle n’a pas initiée ?
6. Quel raccourci lui rappelles-tu lorsqu’elle quitte son poste ?
7. Que vérifies-tu concernant le partage RH ?
8. Quelle commande permet de vérifier BitLocker ?
9. Où doit être conservée la clé de récupération ?
10. Peut-elle utiliser sa clé USB personnelle ?
11. Quand peux-tu considérer les accès correctement sécurisés ?
✅ Afficher le corrigé
1.
Get-LocalGroupMember -Group "Administrateurs"
2. Le moindre privilège limite l’impact d’une erreur ou d’une compromission.
3. Il doit rester secret, être suffisamment robuste et ne pas être réutilisé sur d’autres services.
4. La possession du mot de passe seul ne suffit plus nécessairement pour accéder au compte.
5. Refuser la demande et la signaler conformément à la procédure de sécurité.
6.
Windows + L
7. Que son accès correspond à son besoin et qu’aucun droit excessif n’a été attribué.
8.
Get-BitLockerVolume
9. Dans l’emplacement sécurisé prévu par l’organisation.
10. Non.
La politique indique que les supports USB personnels ne sont pas autorisés.
11. Lorsque comptes, privilèges, authentification, permissions, chiffrement et règles de confidentialité sont conformes à la politique.
🎓 Point examen
Le candidat doit montrer qu’il sait protéger les accès sans bloquer inutilement l’activité de l’utilisateur.
Il doit être capable de :
- appliquer le moindre privilège ;
- identifier les comptes trop privilégiés ;
- expliquer les bonnes pratiques d’authentification ;
- comprendre le MFA ;
- vérifier les droits d’accès ;
- protéger les données avec le chiffrement lorsque prévu ;
- respecter la confidentialité ;
- sécuriser les mécanismes de récupération ;
- sensibiliser l’utilisateur avec un vocabulaire compréhensible.
La méthode à retenir est :
Identifier → Authentifier → Autoriser → Chiffrer → Contrôler → Sensibiliser.
✅ À retenir
Identification → déclarer qui l’on est.
Authentification → prouver son identité.
Autorisation → déterminer les ressources accessibles.
Moindre privilège → uniquement les droits nécessaires.
Compte standard → privilégier pour l’utilisation quotidienne.
Mot de passe → secret, unique et suffisamment robuste.
MFA → plusieurs facteurs d’authentification indépendants.
Demande MFA inattendue → refuser et signaler.
Windows + L → verrouille immédiatement la session.
Permissions → attribuer uniquement les droits correspondant au besoin.
Groupes → préférables aux droits directement attribués aux utilisateurs dans un environnement administré.
BitLocker → chiffrement de volumes Windows.
Get-BitLockerVolume → vérifie l’état de BitLocker.
Clé de récupération → secret sensible à conserver dans l’emplacement prévu.
Supports amovibles → respecter la politique de l’organisation.
Confidentialité → accéder uniquement aux informations nécessaires.
Méthode → Identifier → Authentifier → Autoriser → Chiffrer → Contrôler → Sensibiliser.
Quiz final
1. L’authentification consiste à :
A. Prouver son identité
B. Choisir une imprimante
C. Formater un disque
D. Installer Windows
2. Que signifie le principe de moindre privilège ?
A. Donner uniquement les droits nécessaires
B. Donner administrateur à tout le monde
C. Bloquer tous les comptes
D. Supprimer les mots de passe
3. Quel type de compte privilégier pour l’usage quotidien ?
A. Compte standard
B. Administrateur permanent
C. SYSTEM
D. Compte partagé
4. Deux mots de passe constituent-ils deux facteurs MFA différents ?
A. Oui
B. Non
C. Toujours sous Windows 11
D. Seulement avec BitLocker
5. Une demande MFA inattendue doit être :
A. Refusée et signalée
B. Toujours approuvée
C. Ignorée puis approuvée plus tard
D. Transmise à un collègue
6. Quel raccourci verrouille une session Windows ?
A. Windows + L
B. Windows + P
C. Ctrl + C
D. Alt + F4
7. Un utilisateur n’accède pas à un dossier. Faut-il lui donner immédiatement Contrôle total ?
A. Non
B. Oui systématiquement
C. Toujours s’il est pressé
D. Seulement sur un portable
8. Quel outil Windows permet notamment de chiffrer un volume ?
A. BitLocker
B. Paint
C. Spooler
D. DHCP
9. Où conserver une clé de récupération BitLocker ?
A. Dans le système sécurisé prévu par l’organisation
B. Sur un post-it
C. Dans un ticket public
D. Sur le Bureau
10. Quelle démarche est la plus cohérente ?
A. Identifier → Authentifier → Autoriser → Chiffrer → Contrôler → Sensibiliser
B. Donner administrateur → désactiver MFA → livrer
C. Partager les mots de passe → chiffrer ensuite
D. Autoriser tout → contrôler plus tard
✅ Afficher le corrigé
1. A – Prouver son identité
L’utilisateur s’identifie puis fournit un moyen d’authentification.
2. A – Donner uniquement les droits nécessaires
Cela limite l’impact d’une erreur ou d’une compromission.
3. A – Compte standard
Les privilèges administratifs sont réservés aux opérations qui les nécessitent.
4. B – Non
Deux secrets du même type appartiennent au même facteur « ce que je sais ».
5. A – Refuser et signaler
Une demande inattendue peut correspondre à une tentative de connexion frauduleuse.
6. A – Windows + L
Ce raccourci verrouille immédiatement la session.
7. A – Non
Il faut d’abord vérifier le besoin et les permissions existantes.
8. A – BitLocker
BitLocker peut protéger les données d’un volume par chiffrement.
9. A – Emplacement sécurisé prévu
La clé de récupération constitue une information sensible.
10. A – Identifier → Authentifier → Autoriser → Chiffrer → Contrôler → Sensibiliser
C’est la démarche professionnelle à retenir.
📄 Fiche de révision
Retrouvez l’essentiel de ce cours dans une fiche synthétique à conserver ou à imprimer pour vos révisions.
