Windows - HardeningKitty
C’est quoi ?
HardeningKitty est un module powershell qui va nous servir à auditer et à sécuriser les systèmes windows (Client ou Serveur), en utilisant différents “registres” / normes / standard (ex : CIS Benchmark, MSFT, DOD, BSI …).
Il est simple à télécharger, installer et mettre en marche.
Nous pouvons avoir accès au .zip sur le github suivant : HardeningKitty
Installation
Pour installer le module HardeningKitty il suffit de télécharger l’archive sur le github (sur ce lien directement) ou faire un git clone :
|
|
Une fois télécharger il faut importer le module dans Powershell :
|
|
Arborescence
L’arbrescence de HardeningKitty est assez simple et se comporte en 2 partie :
- Script et module
|
|
- Un dossier contenant les
.csvde conformité
|
|
Audit
Une fois importer nous pouvons lancer un audit avec la commande suivante (de mon côté j’ai choisis le CIS Benchmark pour ce post):
|
|
Cette commande va nous renvoyer un “score” ce situant entre 1 et 6, 1 étant le moins sécurisé et 6 étant le top :
| Score | Signification |
|---|---|
| 6 | Excellent |
| 5 | Bon |
| 4 | Suffisant |
| 3 | Insuffisant |
| 2 | Insuffisant |
| 1 | Insuffisant |
| (Tableau de https://www.labouabouate.fr) |
En général, un score moyen est de 3. Exemple de retour sur ma machine :
|
|
Ici nous pouvons voir que l’hardening de la machine laisse quand même à désiré … Nous pouvons donc lancer le script pour qu’il puisse nous faire notre configuration à notre place.
Application des normes
Poste local
Pour mettre en place les normes (exemple CIS Benchmark) il faut tout d’abord faire une backup du paramétrage actuelle (au cas où un paramètre ne correspond pas avec la façon d’utiliser votre PC). Nous pouvons le faire directement avec ``HardeningKitty` avec la commande suivante :
|
|
Une fois faite, nous pouvons lancer notre script voulu :
|
|
Si aucun/e des standards/normes ne vous convient (car trop restrictif ou pas assez) le créateur d’HardeningKitty à fait une interface web pour pouvoir créer sa propre configuration. Cette interface est disponible au lien suivant : https://phi.cryptonit.fr/policies_hardening_interface/interface/windows/
GPO
Une fonctionnalité très intéressante avec HardeningKitty c’est le fais de pouvoir transformer une conf en GPO pour la distribuer sur tout un parc informatique.
Ce passage nécessite d’être administrateur du poste.
Voici un exemple avec le CIS Benchmark Winndows 11 24h2 :
|
|
Attention cette commande est à entrer si vous êtes administrateur d’un domaine, sinon elle échouera. Cette GPO va se créer dans le gestionnaire de GPO de votre domaine (il faut un accès RSAT pour ça) mais ne va pas s’appliquer, si vous voulez l’appliquez il faudra la lier à votre domaine.