Microsoft a publié la nouvelle ligne de base de sécurité pour Windows 11 version 25H2, disponible dès maintenant via le Security Compliance Toolkit. Cette mise à jour vise à renforcer la posture de sécurité des environnements professionnels tout en simplifiant la gestion des politiques.
🧩 Principaux changements apportés à la ligne de base
Voici les ajustements notables par rapport à la version 24H2 :
Politique de sécurité | Modification apportée |
---|---|
Impersonation du service d’impression | Ajout de RESTRICTED SERVICES\PrintSpoolerService pour permettre une impersonation sécurisée |
Audit NTLM | Activé par défaut pour une meilleure visibilité sur l’usage de NTLM |
Microsoft Defender ASR | Ajout de la règle « Bloquer les créations de processus via PSExec et WMI » en mode audit |
Exclusions visibles aux utilisateurs locaux | Supprimée car redondante avec la politique parente déjà activée |
Scan des exécutables packés | Supprimée car obsolète : Windows les scanne automatiquement |
NetBIOS | Désactivation sur tous les adaptateurs réseau pour réduire les risques liés aux protocoles hérités |
Internet Explorer 11 via COM | Désactivation pour empêcher les scripts d’ouvrir IE11 via des interfaces obsolètes |
Commandes dans les événements de création de processus | Activée pour améliorer la détection des comportements suspects |
Authentification WDigest | Supprimée car la fonctionnalité est désactivée par défaut à partir de Windows 24H2 |
🖨️ Sécurité renforcée pour l’impression réseau
Deux nouvelles politiques sont introduites pour les imprimantes IPP :
- Exiger IPPS pour les imprimantes IPP : bloque l’installation d’imprimantes non compatibles TLS
- Politique TLS/SSL pour IPP : exige des certificats valides et fiables pour établir une connexion
⚠️ Ces politiques ne sont pas activées par défaut dans la ligne de base, car elles peuvent poser des problèmes dans les environnements utilisant des certificats auto-signés. Microsoft recommande de les tester et de planifier une transition progressive.
🛡️ Microsoft Defender Antivirus : visibilité accrue
La règle ASR ajoutée permet d’auditer les processus lancés via PSExec ou WMI, souvent utilisés dans des scénarios d’élévation de privilèges ou de persistance. Cela aide à détecter les comportements suspects sans bloquer les opérations légitimes.
🧠 Pourquoi cette ligne de base est importante
- Elle reflète les pratiques de sécurité modernes (suppression des protocoles obsolètes, audit renforcé)
- Elle est conçue pour être personnalisable selon les besoins de chaque organisation
- Elle facilite la conformité réglementaire et la détection proactive des menaces
💡 En résumé : La ligne de base de sécurité pour Windows 11 version 25H2 est une mise à jour stratégique pour les entreprises. Elle améliore la visibilité, réduit les risques liés aux composants hérités, et prépare les environnements à une gestion plus granulaire et sécurisée.