Quatre pratiques de sécurité des postes de travail permettent de contrer la plupart des programmes de cracking de mots de passe. Prenez l’habitude de désactiver le stockage hash LM, de désactiver les protocoles LM et NTLMv1, de demander des mots de passe puissants, et d’activer les verrouillages de comptes.
Etape 4. Vaincre les perceurs de mots de passe avec quatre pratiques
/> Désactiver le hashing LM. Les hashes (totaux de contrôle) de mots de passe LM sont très faciles à percer par la force brutale. Malheureusement, tous les systèmes Windows stockent le hash de mot de passe LM, très faible, bien qu’il en existe de bien plus forts. Il est bon d’utiliser un GPO ou regedit pour désactiver le hashing de mots de passe LM. Windows continuera à stocker et à utiliser le hash de mots de passe NTLM bien plus puissant. Par cette seule tactique, vous résisterez à la plupart des perceurs de mots de passe et aux machines distantes essayant de s’approprier par la force des références plus faibles.
Demander NTLM version 2 et au-dessus. Tous les systèmes Windows, Win2K et produits ultérieurs utilisent Kerberos pour l’authentification de domaines par défaut. De tels systèmes doivent aussi utiliser au moins un protocole d’authentification non Kerberos (comme LM, NTLM ou NTLMv2) pour des logins non-domaine et autres tâches. Après un test approfondi pour vérifier que les applications et systèmes hérités (et même certaines applications plus récentes) n’en souffriront pas, désactivez l’utilisation des protocoles LM et NTLM. Si les mots de passe sont suffisamment complexes, aucun programme de percement ne peut franchir l’authentification NTLMv2.
Appliquer une politique de mots de passe stricte. Un mot de passe faible peut réduire à néant les meilleures intentions. Exigez de vos utilisateurs un mot de passe complexe de 15 caractères au moins et faites-le expirer tous les 90 jours ou moins. Vous pouvez valider ces trois options en utilisant des GPO ou en modifiant le registre.
Appliquer des verrouillages (lockouts) de comptes. Configurez les verrouillages de comptes de manière à évincer tous les comptes principaux de sécurité après trois tentatives de mots de passe infructueuses consécutives. Au lieu de demander à un administrateur de déverrouiller un compte verrouillé, permettez-lui de se réinitialiser automatiquement en une minute. La simple validation des verrouillages de comptes, quelle que soit la durée du verrouillage, vaincra les programmes de percement de mots de passe par force brutale en ligne.
Téléchargez cette ressource
Sécuriser Microsoft 365 avec une approche Zero-Trust
Découvrez comment renforcer la cyber-résilience de Microsoft 365 grâce à une approche Zero-Trust, une administration granulaire et une automatisation avancée. La technologie Virtual Tenant de CoreView permet de sécuriser et simplifier la gestion des environnements complexes, tout en complétant vos stratégies IAM, y compris dans les secteurs réglementés.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- IA dans les services financiers : priorité stratégique, mais passage à l’échelle sous tension
- Data streaming : le nouveau socle stratégique de l’IA en entreprise
- Ransomware en santé : la double extorsion fait exploser la facture en Europe
- Les fuites de données explosent en France, désormais pays le plus touché d’Europe
Articles les + lus
Model Context Protocol : le contexte, grand oublié du débat
Microsoft dévoile MAI-Thinking-1 : un modèle de raisonnement « enterprise-grade » en preview publique
Couchbase lance AI Data Plane pour industrialiser l’IA agentique
Windows 11 : Microsoft généralise le point-in-time restore pour accélérer la remise en service des PC
Computex 2026 : 5 signaux forts à retenir
À la une de la chaîne Tech
- Model Context Protocol : le contexte, grand oublié du débat
- Microsoft dévoile MAI-Thinking-1 : un modèle de raisonnement « enterprise-grade » en preview publique
- Couchbase lance AI Data Plane pour industrialiser l’IA agentique
- Windows 11 : Microsoft généralise le point-in-time restore pour accélérer la remise en service des PC
- Computex 2026 : 5 signaux forts à retenir
