Lorsqu'il s'agit d'auditer un serveur Web IIS et de veiller à ce que les options d'authentification et de contrôle d'accès sont correctement configurées dans tout le site Web, on s'attaque à une tâche décourageante. Dans IIS, vous pouvez utiliser ISM (Internet Service Manager) pour configurer les paramètres de sécurité de
4ième : Auditer les serveurs Web IIS avec MetaEdit
chaque
répertoire et de chaque fichier de votre serveur Web. Les paramètres de sécurité
d’IIS se transmettent automatiquement de manière descendante des répertoires parents
aux fichiers et aux répertoires enfants. Il convient donc, naturellement, de commencer
par vérifier par le haut. Mais à part en ouvrant la fenêtre Propriétés de chaque
objet, comment déterminer si l’on a accidentellement affaibli les paramètres sur
les fichiers et les répertoires situés en dessous dans l’arborescence ?
Les informations de configuration d’IIS résident dans une base de données baptisée
métabase. IIS organise la métabase en clés et en valeurs. Chaque répertoire de
votre site Web a sa clé correspondante dans la métabase. Chaque propriété d’IIS
pour ce répertoire, y compris l’authentification et le contrôle d’accès, a une
valeur correspondante dans cette clé. La métabase est semblable au registre, mais
à une différence (importante) près : si vous définissez une valeur dans la métabase,
celle-ci se transmet automatiquement de manière descendante aux dossiers enfants
– ce qui explique le fonctionnement d’IIS.
MetaEdit (Metabase Editor), qui accompagne le composant Outils Internet Information
Server du kit de ressources, permet d’accélérer les contrôles de sécurité sur
un serveur IIS et de parcourir rapidement la configuration d’un site Web en naviguant
d’un répertoire à l’autre. Une fois que vous connaissez les noms de valeurs métabase
correspondants des paramètres dans la fenêtre Propriétés d’ISM, vous pouvez utiliser
MetaEdit pour traverser rapidement une branche de l’arbre des répertoires et veiller
à ce que la sécurité soit configurée de manière cohérente partout.
Pour tester MetaEdit, installez d’abord l’utilitaire en exécutant setup.exe à
partir du répertoire \apps\metaedit du CD-ROM du kit de ressources. Ouvrez ensuite
MetaEdit. Les sites Web résident dans la métabase IIS sous \LM\W3SCV. Chaque site
Web est contenu dans une sous-clé et identifié par un numéro. Par exemple, les
paramètres de Site Web par défaut résident sous \LM\W3SCV\1. Pour identifier un
site Web, regardez la valeur ServerComment. La Figure 5 montre cette valeur pour
le site Web par défaut.
Un paramètre de sécurité important pour chaque répertoire Web est AccessFlags.
Cette valeur DWORD représente les préférences déterminées par des cases à cocher
sur l’onglet Répertoire virtuel dans la fenêtre Propriétés d’un répertoire Web,
que montre la Figure 6. Access Flags détermine comment les navigateurs accèdent
au répertoire Web.
Une autre valeur importante est AuthFlags qui correspond aux méthodes d’authentification
pour un répertoire Web. AuthFlags n’est pas une baguette magique pour auditer
votre serveur IIS, mais si vous apprenez vos valeurs et vos noms de valeurs, vous
pouvez vérifier les propriétés des répertoires Web beaucoup plus vite qu’avec
ISM.
Téléchargez cette ressource
Microsoft 365 Tenant Resilience
Face aux failles de résilience des tenants M365 (configurations, privilèges, sauvegarde). Découvrez 5 piliers pour durcir, segmenter et surveiller vos environnements afin de limiter l’impact des attaques. Prioriser vos chantiers cyber et améliorer la résilience de vos tenants Microsoft 365.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- ADI, l’infrastructure de données de Scality pensée pour l’ère de l’IA et de la souveraineté
- Les coûts cachés des merge requests générées par l’IA
- WatchGuard lance Rai, une IA agentique taillée pour les MSP
- Mythos révèle les limites d’un Zero Trust centré sur le réseau
Articles les + lus
Analyse Patch Tuesday Mai 2026
Les coûts cachés des merge requests générées par l’IA
Femmes et métiers de la tech : une attractivité réelle freinée par des stéréotypes persistants
Moderniser le développement logiciel : de la fragmentation à l’intégration
Analyse Patch Tuesday Avril 2026
À la une de la chaîne Tech
- Analyse Patch Tuesday Mai 2026
- Les coûts cachés des merge requests générées par l’IA
- Femmes et métiers de la tech : une attractivité réelle freinée par des stéréotypes persistants
- Moderniser le développement logiciel : de la fragmentation à l’intégration
- Analyse Patch Tuesday Avril 2026
