NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Durcissement SSH : les 8 paramètres CIS Benchmark à configurer immédiatement

La configuration SSH par défaut de la plupart des distributions Linux laisse plusieurs options de sécurité désactivées ou mal configurées. Pour les PME et ETI, ces failles représentent des portes d’entrée potentielles pour les attaquants.

Pourquoi le durcissement SSH est critique

SSH est souvent le seul point d’accès distant aux serveurs d’une entreprise. Une configuration laxiste peut permettre :

  • Des attaques par force brute sur les mots de passe
  • L’exploitation de protocoles d’authentification obsolètes comme GSSAPI ou Rhosts
  • L’injection de variables d’environnement malveillantes
  • Le détournement de sessions via des connexions multiples non contrôlées

Les 8 paramètres essentiels à configurer

Voici les directives recommandées par le CIS Benchmark Ubuntu 24.04 :

1. HostbasedAuthentication no
Désactive l’authentification basée sur l’hôte, vulnérable aux attaques de spoofing.

2. GSSAPIAuthentication no
Désactive GSSAPI sauf si Kerberos est explicitement utilisé dans votre infrastructure.

3. IgnoreRhosts yes
Ignore les fichiers .rhosts et .shosts, vestiges d’une époque moins sécurisée.

4. LogLevel INFO
Active un niveau de journalisation suffisant pour le forensic sans surcharger les logs.

5. MaxSessions 10
Limite le nombre de sessions multiplexées par connexion, réduisant la surface d’attaque.

6. PermitEmptyPasswords no
Interdit les connexions avec mot de passe vide (devrait être évident, mais vérifiez !).

7. PermitUserEnvironment no
Empêche les utilisateurs d’injecter des variables d’environnement via ~/.ssh/environment.

8. UsePAM yes
Active PAM pour bénéficier des politiques de sécurité système (fail2ban, limites de session, etc.).

Comment appliquer ces paramètres

Créez un fichier de configuration dédié :

sudo tee /etc/ssh/sshd_config.d/99-cis-hardening.conf << EOF
HostbasedAuthentication no
GSSAPIAuthentication no
IgnoreRhosts yes
LogLevel INFO
MaxSessions 10
PermitEmptyPasswords no
PermitUserEnvironment no
UsePAM yes
EOF

sudo systemctl reload ssh

Vérification automatisée avec Wazuh

Pour les entreprises utilisant Wazuh SIEM, le module SCA (Security Configuration Assessment) vérifie automatiquement ces paramètres contre le CIS Benchmark. Toute régression génère une alerte de niveau 9, permettant une détection immédiate des modifications non autorisées.

Conclusion

Le durcissement SSH ne prend que quelques minutes mais élimine des vecteurs d'attaque significatifs. Intégrez ces vérifications dans vos processus de déploiement et utilisez un outil comme Wazuh pour garantir la conformité continue de votre infrastructure.

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic