Plus de 5’700 services d’accès distant Windows exposés sur internet en Suisse
Risikomonitor a recensé 5’730 services d’accès distant Windows accessibles depuis internet en Suisse. Parmi ceux dont la version a pu être identifiée, 27,5% établissent une session avant authentification. L’étude met aussi en évidence de fortes différences selon les réseaux d’hébergement.
Des milliers de systèmes Windows restent directement accessibles depuis internet en Suisse. Une étude de Risikomonitor recense 6’431 systèmes répondant sur le port standard des accès distants, dont 5’730 ont été confirmés comme services Windows via le protocole Remote Desktop Protocol (RDP). A l’échelle des 27 Etats membres de l’UE et de la Suisse, 299’283 services Windows d’accès distant confirmés ont été recensés.
Tous les services comptabilisés étaient accessibles depuis une adresse internet arbitraire. Un accès placé derrière un VPN, un pare-feu avec liste d’autorisation ou un routeur limitant les connexions à certaines plages d’adresses n’aurait pas répondu aux mesures utilisées pour l’étude. Risikomonitor précise n’avoir procédé ni à un scan actif, ni à une tentative de connexion ou d’authentification sur les systèmes recensés. Le rapport rappelle toutefois qu’un service RDP ouvert ne constitue pas nécessairement une erreur en soi, de nombreuses organisations en ayant besoin, mais que sa configuration est déterminante. Remote Desktop figure depuis plusieurs années parmi les vecteurs d’entrée fréquents lors d’attaques par rançongiciel.
Parmi les éléments de configuration observables depuis l’extérieur, l’étude examine notamment la Network Level Authentication (NLA), qui impose l’authentification avant l’établissement de la session graphique. Lorsqu’elle est désactivée, le système affiche l’écran de connexion Windows avant même qu’un utilisateur ne se soit authentifié. Cette phase a déjà été concernée par des vulnérabilités connues et peut révéler le nom de la machine, le domaine ou encore le dernier utilisateur connecté.
En Suisse, 1’458 services analysés affichent ainsi l’écran de connexion sans authentification préalable, soit 27,1%. Risikomonitor précise que ce taux constitue une estimation basse, l’absence de capture d’écran ne permettant pas de conclure que la NLA est active. Le rapport relève également que 199 services dont la version a pu être identifiée fonctionnent sur des versions Windows sans support éditeur, soit 3,7%.
De fortes différences selon les réseaux
Le rapport observe toutefois que l’âge des systèmes n’explique pas les différences de configuration relevées en Suisse. Les écarts apparaissent surtout entre réseaux IP. Parmi les 17 réseaux suisses comptant au moins 30 services recensés, la part d’accès sans authentification préalable varie de 1,7% à 91,3%.
Risikomonitor avance l’hypothèse que les paramètres par défaut des images systèmes ou les instructions d’installation des fournisseurs contribuent à de tels écarts. Dix réseaux regroupent à eux seuls environ 76% des services recensés en Suisse.
L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi!