La configuration SSH par défaut de la plupart des distributions Linux laisse plusieurs options de sécurité désactivées ou mal configurées. Pour les PME et ETI, ces failles représentent des portes d’entrée potentielles pour les attaquants.
Pourquoi le durcissement SSH est critique
SSH est souvent le seul point d’accès distant aux serveurs d’une entreprise. Une configuration laxiste peut permettre :
- Des attaques par force brute sur les mots de passe
- L’exploitation de protocoles d’authentification obsolètes comme GSSAPI ou Rhosts
- L’injection de variables d’environnement malveillantes
- Le détournement de sessions via des connexions multiples non contrôlées
Les 8 paramètres essentiels à configurer
Voici les directives recommandées par le CIS Benchmark Ubuntu 24.04 :
1. HostbasedAuthentication no
Désactive l’authentification basée sur l’hôte, vulnérable aux attaques de spoofing.
2. GSSAPIAuthentication no
Désactive GSSAPI sauf si Kerberos est explicitement utilisé dans votre infrastructure.
3. IgnoreRhosts yes
Ignore les fichiers .rhosts et .shosts, vestiges d’une époque moins sécurisée.
4. LogLevel INFO
Active un niveau de journalisation suffisant pour le forensic sans surcharger les logs.
5. MaxSessions 10
Limite le nombre de sessions multiplexées par connexion, réduisant la surface d’attaque.
6. PermitEmptyPasswords no
Interdit les connexions avec mot de passe vide (devrait être évident, mais vérifiez !).
7. PermitUserEnvironment no
Empêche les utilisateurs d’injecter des variables d’environnement via ~/.ssh/environment.
8. UsePAM yes
Active PAM pour bénéficier des politiques de sécurité système (fail2ban, limites de session, etc.).
Comment appliquer ces paramètres
Créez un fichier de configuration dédié :
sudo tee /etc/ssh/sshd_config.d/99-cis-hardening.conf << EOF HostbasedAuthentication no GSSAPIAuthentication no IgnoreRhosts yes LogLevel INFO MaxSessions 10 PermitEmptyPasswords no PermitUserEnvironment no UsePAM yes EOF sudo systemctl reload ssh
Vérification automatisée avec Wazuh
Pour les entreprises utilisant Wazuh SIEM, le module SCA (Security Configuration Assessment) vérifie automatiquement ces paramètres contre le CIS Benchmark. Toute régression génère une alerte de niveau 9, permettant une détection immédiate des modifications non autorisées.
Conclusion
Le durcissement SSH ne prend que quelques minutes mais élimine des vecteurs d'attaque significatifs. Intégrez ces vérifications dans vos processus de déploiement et utilisez un outil comme Wazuh pour garantir la conformité continue de votre infrastructure.