Aller au contenu
FirstSIDocs

État de sécurité des machines

Antivirus, EDR, correctifs, SMBv1, BitLocker, pare-feu Windows et LAPS de chaque poste et serveur, avec un score par machine et pour le parc ; heure, DHCP et DFS-R dans l'onglet Infrastructure.

Un poste sans antivirus actif, un serveur sans correctif depuis trois mois, un SMBv1 resté ouvert : ces écarts passent inaperçus jusqu'au jour où ils servent. L'écran État de sécurité relève ces points sur chaque machine et les ramène à une note.

Ce qu'il faut

Le relevé est fait par le module AssetMonitor de l'agent, toutes les 6 heures, et 3 minutes après son démarrage. L'agent doit être en version 2026.10.11.3 ou plus récente (voir Gérer les agents). Il lit l'état de Windows sans rien modifier, et ne relève aucune clé de récupération BitLocker ni aucun mot de passe LAPS.

Lire l'écran

Ouvrez Asset Monitor → État de sécurité (#/am/securite).

L'onglet Machines affiche le Score du parc et sa courbe sur 90 jours, un compteur par règle (un clic filtre la liste) et le tableau Machines, de la plus exposée à la moins exposée. Chaque colonne porte une pastille : AV, Sign. (signatures), EDR, Falsif. (protection contre la falsification), MAJ (correctifs), SMB1, BitL., PF (pare-feu), LAPS et Relevé.

Vous pouvez filtrer par type (poste, serveur, contrôleur de domaine), par texte, ou cocher En défaut seulement. Un clic sur une machine ouvre son détail : constats, incidents en cours, score sur 90 jours, et l'état relevé pour l'antivirus, les correctifs, BitLocker, SMBv1, le pare-feu et LAPS.

Les règles

RègleÉcartGravité
SECU-ANTIVIRUSaucun antivirus actif (ni Defender en temps réel, ni antivirus tiers)critique sur un serveur ou un contrôleur, élevée sur un poste
SECU-SIGNATURESsignatures au-delà de 3 jours ; au-delà de 7 joursmoyenne ; élevée
SECU-EDRDefender for Endpoint installé mais arrêté ou désactivéélevée
SECU-FALSIFICATIONprotection contre la falsification désactivéemoyenne
SECU-CORRECTIFSdernier correctif il y a plus de 45 jours ; plus de 90 jours ; redémarrage en attente depuis plus de 7 joursmoyenne ; élevée ; moyenne
SECU-SMB1SMBv1 serveur activé ; client seulementélevée ; moyenne
SECU-BITLOCKERvolume système d'un poste physique non chiffrémoyenne (voir plus bas)
SECU-PARE-FEUprofil domaine désactivé ; tous les profils désactivésmoyenne ; élevée
SECU-LAPSni LAPS ni Windows LAPSfaible, sans incident
SECU-RELEVEplus de relevé depuis 48 heuresmoyenne

Sur un serveur, Defender en mode passif est un constat faible sans incident : l'antivirus tiers qui le remplace n'est pas visible sur un serveur.

Les écarts de gravité moyenne et plus ouvrent un incident dans le SIEM dès le premier relevé, et le ferment quand ils disparaissent. Les écarts faibles n'en ouvrent pas. Pour SECU-RELEVE, seul un serveur ou un contrôleur ouvre un incident : un poste éteint est signalé sans alerte.

BitLocker

La règle ne vise que les postes physiques. Les serveurs, les contrôleurs de domaine et les machines virtuelles sont marqués « Sans objet ».

Situation du posteCe qui se passe
Jamais vu chiffré par FirstSIconstat moyen, compté dans le score, sans incident
Vu chiffré, puis plus chiffréconstat moyen avec incident

C'est voulu : un parc qui n'a pas chiffré ses postes ne doit pas déclencher une alerte par poste, alors qu'un poste qui perd son chiffrement mérite votre attention. FirstSI ne connaît que les relevés reçus : un poste non chiffré dès son premier relevé est classé « jamais vu chiffré ».

Le score

Chaque machine part de 100. Chaque règle en défaut retire 40 (critique), 25 (élevée), 10 (moyenne) ou 3 (faible), jusqu'à 0 au plus bas.

Le Score du parc est la moyenne des machines relevées depuis moins de 30 jours, pondérée : un contrôleur de domaine compte 3, un serveur 2, un poste 1.

Les machines sans antivirus actif ou dont l'EDR est arrêté apparaissent aussi dans la liste À traiter du tableau de bord.

Onglet Infrastructure

Le même relevé contient l'heure de la machine, les étendues DHCP (si le rôle est installé) et la réplication DFS-R (si le service tourne). Ces règles n'entrent pas dans le score.

RègleÉcartGravité
INFRA-HEUREécart au-delà de 60 s avec la source de temps ; au-delà de 300 smoyenne ; élevée
INFRA-HEUREmembre du domaine réglé sur son horloge internemoyenne
INFRA-DHCPétendue active occupée à plus de 85 % ; à plus de 95 %moyenne ; élevée
INFRA-DFSRdossier répliqué dans un état autre que normalélevée
INFRA-DFSRerreurs DFS-R dans les 24 dernières heuresmoyenne

Le tableau Heure, DHCP et DFS-R par machine n'affiche que les machines qui ont ces données.

Questions fréquentes

« Aucun relevé de sécurité reçu ». Le module AssetMonitor n'est pas actif sur la machine, ou l'agent est trop ancien.

Un poste a un antivirus tiers, mais la colonne AV est rouge. L'antivirus tiers ne s'est pas déclaré actif auprès du Centre de sécurité Windows. Vérifiez son état sur le poste.

Un serveur est noté « Sans objet » pour BitLocker. C'est voulu : la règle ne vise que les postes physiques.

Source : · Docs FirstSI · mis à jour le 11/10/2026