1/30
Looks like no tags are added yet.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Secteur : location de véhicules électriques (mobilité verte)
Statut : SAS
CA : 15 M€ (exercice 2025)
Effectif : 50 collaborateurs
Paris (siège) : 40 collaborateurs — direction, commercial, compta, RH
Lyon (antenne) : 10 collaborateurs — commerciaux région AuRA
⚠️ Aucune équipe IT interne → recours à une ESN
Fin 2025 : un poste Paris compromis par un infostealer
→ Accès temporaire à la boîte mail d'un commercial
→ Révèle les fragilités structurelles du SI
→ Motive la direction à engager une refonte complète
Contrainte supplémentaire : croissance + exigences RGPD
1 seul serveur physique à Paris — Windows Server 2008 R2 en bare-metal
Problèmes :
→ Tous les rôles sur le même serveur (DC, DNS, DHCP, fichiers) → aucune isolation
→ Aucune virtualisation
→ Aucune redondance
→ Aucun firewall dédié
→ Aucune liaison professionnelle Paris ↔ Lyon
→ Aucune supervision
→ Sécuriser les accès réseau (firewall UTM, VPN, MFA)
→ Fiabiliser la liaison Paris ↔ Lyon (VPN site-à-site redondé)
→ Moderniser l'AD (OU structurées, GPO, LAPS, RODC Lyon)
→ Déployer la gestion de parc (GLPI, WDS/MDT)
→ Messagerie professionnelle (Microsoft 365 Business Standard)
→ Superviser l'infrastructure (Zabbix, alertes proactives)
→ Assurer la continuité d'activité (sauvegardes, tests restauration)
Client : E-Motion
Prestataire : ZARYON Systèmes
Étudiant : Arnaud LECERF — Administrateur systèmes et réseaux
École : IPSSI SQY — Bachelor AIS promo BAI 2026
Équipe projet : Chef de projet / Ingénieur SR + 2x Admin SR dont Arnaud LECERF
Approche : méthode en cascade (5 phases successives)
Revue interne entre chaque phase avant passage à la suivante
Phase 1 → Conception & Architecture (Janv. 2026)
Phase 2 → Socle Système & Sécurité (Jan/Fév 2026)
Phase 3 → Déploiement des postes (Fév/Mars 2026)
Phase 4 → Services Avancés & Supervision (Mars/Avr 2026)
Phase 5 → Clôture & Livrables (Avr/Août 2026)
Contenu :
→ Note de cadrage : périmètre, enjeux, organisation
→ Plan d'adressage IP : VLANs Paris et Lyon
→ Schéma réseau avant intervention
→ Devis prévisionnel : matériel, licences, prestations, cloud
→ Matrice des risques : 16 risques identifiés
→ Matrice RACI : 35 tâches, 4 membres, 5 phases
→ Gantt : planning détaillé des 5 phases
→ Installation et configuration pfSense UTM (CARP, VLANs, règles firewall)
→ VPN IPsec IKEv2 inter-sites Paris ↔ Lyon
→ DMZ — SRV-SFTP Ubuntu (HAProxy, SSH chroot, Fail2ban)
→ Suricata IPS + PfBlockerNG + Squid/SquidGuard
→ Active Directory (DC-01 + DC-02 Paris)
→ RODC Lyon (LYO-RODC1)
→ DNS Split (interne AD + externe OVH)
→ DHCP étendues Paris & Lyon + relay pfSense
→ Config switches TP-Link Omada (VLANs, trunks)
→ WDS + MDT : image master Windows 11, déploiement PXE 50 postes
→ GPO : imprimantes, lecteurs réseau DFS, redirection profils/documents
→ Microsoft LAPS : déploiement agent + politique de rotation
→ GPO admins locaux pour les chefs de service
→ Antivirus Bitdefender GravityZone
→ DFS Namespace + DFS-R : arborescence unifiée + réplication Paris ↔ Lyon
→ FSRM : quotas, filtrage de fichiers, détection chiffrement massif
→ Veeam CE + VSS + Windows Server Backup
→ RDS + passerelle RD Gateway HTTPS
→ GLPI / LAMP + couplage LDAP AD
→ Zabbix : agents Windows + ICMP + alertes mail M365
→ Microsoft 365 Business Standard : Exchange Online, SPF/DKIM/DMARC, MFA
→ OpenVPN nomades + auth RADIUS → AD
→ Pentest Nmap : validation exposition réseau des serveurs
→ Nessus Essentials : analyse de vulnérabilités (5 serveurs VLAN 20)
→ PingCastle : audit et hardening Active Directory
→ Schéma réseau final (après intervention)
→ Dossier technique et procédures d'exploitation
→ Présentation finale client
→ Note de cadrage
→ Diagramme de Gantt (5 phases)
→ Devis prévisionnel optimisé
→ Annexe technique (justification des choix)
→ Matrice des risques (16 risques identifiés)
→ Matrice RACI (35 tâches, 4 membres)
→ Schéma réseau final
→ Documentation technique complète
→ Rapports d'audit PingCastle, Nmap, Nessus
16 risques identifiés, classés par Probabilité × Impact = Score
Exemples :
→ Panne matérielle serveur : P2 × I4 = 8 MOYEN → 2 DC redondants, RAID, garantie HPE 3 ans, Veeam
→ Échec réplication AD Paris↔Lyon : P3 × I3 = 9 MOYEN → tester dès mise en place VPN, AD Sites & Services, Zabbix
→ Incident sécurité / intrusion : traité par Suricata, VLAN, LAPS, MFA
Matériel (serveurs, réseau, postes) : 62 039,00 € HT
Licences (Windows Server 2022, CAL…) : 14 432,00 € HT
Prestations (jours/homme, déplacements) : 32 840,00 € HT
Cloud & Abonnements (M365, OVH DNS) : 6 306,99 € HT
→ TOTAL : 116 437,99 € HT / 139 725,59 € TTC
M365 : 50 users × 12 mois × 10,50 € = 6 300 €
TJM prestataire : 400 €/jour HT
Score : 0 = parfait → 100 = catastrophique
Score initial FreeMotions : 55/100
Failles corrigées :
→ NTLMv1 actif → GPO forçant NTLMv2 uniquement
→ Flag "compte sensible" absent sur les admins → cochage du flag
→ Corbeille AD non activée → activation via Centre d'admin AD
→ Comptes natifs intégrés utilisés → création de comptes nominatifs
→ MachineAccountQuota = 10 → remis à 0 via ADSI Edit
Validation de l'exposition réseau des serveurs
Résultats :
→ SMB Signing : activé et requis sur les 3 DCs → protection relais NTLM ✅
→ RDP NLA : activé sur DC-01 → auth avant affichage du login ✅
→ EternalBlue MS17-010 : non vulnérable sur Windows Server 2022 ✅
→ DNS Zone Transfer : refusé → attaquant ne peut pas lister les enregistrements ✅
→ TLS DMZ pfSense : grade A, TLS 1.2 et 1.3, ciphers forts ✅
→ 3DES SWEET32 sur DC-01 : identifié, désactivation via GPO
Analyse vulnérabilités sur 5 serveurs VLAN 20 (DC-01, DC-02, SRV-DFS, SRV-WDS-MDT, SRV-RDS)
92 vulnérabilités détectées au total
Résultats :
→ Critical : 0 ✅
→ High : 1 → CVE-2026-26130 ASP.NET Core DoS sur DC-02 (composant Veeam) → corrigée via MAJ 8.0.25
→ Medium : ~5 → bulletins WSUS en attente, 3DES SWEET32
→ Low + Info : ~86 → informatives
Résultat final : 0 Critical, 0 High ✅
Deux zones DNS distinctes pour le même domaine :
→ DNS interne : géré par les DCs (DC-01/DC-02), résout les noms internes du domaine freemotions.local / e-motion.ovh vers les IP privées
→ DNS externe : géré par OVH, résout e-motion.ovh vers les IP publiques pour Internet
Avantage : un utilisateur interne accède aux services internes via IP privée, un utilisateur externe via IP publique → pas d'exposition des IP internes
Infrastructure complète validée fonctionnellement en POC sur Proxmox VE
✅ Segmentation VLAN + deny by default
✅ AD redondé + RODC Lyon
✅ VPN IPsec inter-sites + OpenVPN nomades
✅ DFS-R réplication Paris ↔ Lyon
✅ Veeam CE + VSS sauvegardes
✅ Zabbix supervision
✅ M365 SPF/DKIM/DMARC/MFA
✅ PingCastle + Nmap + Nessus : 0 Critical final
Chiffrage optimisé open source → économie ~34% vs configuration tout-éditeurs propriétaires
🔴 Haute priorité :
→ Cluster Proxmox VE 2 nœuds Paris → HA des VMs
→ Copie sauvegarde hors site → respecter la règle 3-2-1
🟡 Priorité moyenne :
→ SNMP sur pfSense + switches → supervision réseau Zabbix complète
→ EDR Bitdefender → protection endpoint comportementale
→ Wi-Fi sécurisé WPA2-Enterprise / 802.1X sur les deux sites
🟢 Long terme :
→ Containerisation LXC/Docker pour SFTP et extranet (CP4)
→ Tests de restauration PRA exhaustifs
Choix délibéré de la VM pour isolation maximale :
→ VM = OS complet + noyau dédié → si compromission, l'attaquant reste dans la VM
→ Conteneur = partage le noyau Proxmox → container escape = accès à l'hyperviseur et à toutes les VMs (DCs, WSUS…)
Solutions qui auraient pu mitiger :
→ LXC non-privilégié : conteneur mappé sur un utilisateur non-root
→ Docker rootless : Docker sans droits root sur l'hôte
Identifié comme axe d'amélioration pour la mise en production
Ordre d'intervention :
1. Zabbix → identifier l'heure exacte de la coupure
2. Liens physiques Lyon (switch, appliance, routeur)
3. Logs pfSense → cause (timeout IKE, cert expiré, pb routage)
4. Remontée manuelle tunnel depuis pfSense Paris
5. Si échec → guider prestataire Lyon à distance
6. Reboot pfSense Lyon nœud par nœud (CARP = pas de coupure)
7. Vérification : DFS-R synchro OK, auth OK, Zabbix vert
⚠️ Pendant la coupure : RODC authentifie via cache + DFS-R copie locale accessible
Titre : Bachelor AIS — TP 01352 / RNCP 37680
CP1 → Bonnes pratiques admin : GPO, LAPS, hardening AD
CP2 → Infra réseau : pfSense, VPN, DMZ, Suricata, Squid
CP3 → Infra système : AD, DNS, WDS/MDT, DFS, Veeam, GLPI, Zabbix
CP4 → Virtualisation : Proxmox VE, VMs, conteneurs
CP5 → Chefferie de projet : Gantt, RACI, matrice risques, devis
CP6 → Mise en œuvre : documentation, difficultés rencontrées
CP7 → Supervision : Zabbix
CP8 → Analyse sécurité : PingCastle, Nmap, Nessus
CP9 → Sécurité : LAPS, GPO hardening, Fail2ban, IPS, PingCastle