État de sécurité des machines
Antivirus, EDR, correctifs, SMBv1, BitLocker, pare-feu Windows et LAPS de chaque poste et serveur, avec un score par machine et pour le parc ; heure, DHCP et DFS-R dans l'onglet Infrastructure.
Un poste sans antivirus actif, un serveur sans correctif depuis trois mois, un SMBv1 resté ouvert : ces écarts passent inaperçus jusqu'au jour où ils servent. L'écran État de sécurité relève ces points sur chaque machine et les ramène à une note.
Ce qu'il faut
Le relevé est fait par le module AssetMonitor de l'agent, toutes les 6 heures, et 3 minutes après son démarrage. L'agent doit être en version 2026.10.11.3 ou plus récente (voir Gérer les agents). Il lit l'état de Windows sans rien modifier, et ne relève aucune clé de récupération BitLocker ni aucun mot de passe LAPS.
Lire l'écran
Ouvrez Asset Monitor → État de sécurité (#/am/securite).
L'onglet Machines affiche le Score du parc et sa courbe sur 90 jours, un compteur par règle (un clic filtre la liste) et le tableau Machines, de la plus exposée à la moins exposée. Chaque colonne porte une pastille : AV, Sign. (signatures), EDR, Falsif. (protection contre la falsification), MAJ (correctifs), SMB1, BitL., PF (pare-feu), LAPS et Relevé.
Vous pouvez filtrer par type (poste, serveur, contrôleur de domaine), par texte, ou cocher En défaut seulement. Un clic sur une machine ouvre son détail : constats, incidents en cours, score sur 90 jours, et l'état relevé pour l'antivirus, les correctifs, BitLocker, SMBv1, le pare-feu et LAPS.
Les règles
| Règle | Écart | Gravité |
|---|---|---|
| SECU-ANTIVIRUS | aucun antivirus actif (ni Defender en temps réel, ni antivirus tiers) | critique sur un serveur ou un contrôleur, élevée sur un poste |
| SECU-SIGNATURES | signatures au-delà de 3 jours ; au-delà de 7 jours | moyenne ; élevée |
| SECU-EDR | Defender for Endpoint installé mais arrêté ou désactivé | élevée |
| SECU-FALSIFICATION | protection contre la falsification désactivée | moyenne |
| SECU-CORRECTIFS | dernier correctif il y a plus de 45 jours ; plus de 90 jours ; redémarrage en attente depuis plus de 7 jours | moyenne ; élevée ; moyenne |
| SECU-SMB1 | SMBv1 serveur activé ; client seulement | élevée ; moyenne |
| SECU-BITLOCKER | volume système d'un poste physique non chiffré | moyenne (voir plus bas) |
| SECU-PARE-FEU | profil domaine désactivé ; tous les profils désactivés | moyenne ; élevée |
| SECU-LAPS | ni LAPS ni Windows LAPS | faible, sans incident |
| SECU-RELEVE | plus de relevé depuis 48 heures | moyenne |
Sur un serveur, Defender en mode passif est un constat faible sans incident : l'antivirus tiers qui le remplace n'est pas visible sur un serveur.
Les écarts de gravité moyenne et plus ouvrent un incident dans le SIEM dès le premier relevé, et le ferment quand ils disparaissent. Les écarts faibles n'en ouvrent pas. Pour SECU-RELEVE, seul un serveur ou un contrôleur ouvre un incident : un poste éteint est signalé sans alerte.
BitLocker
La règle ne vise que les postes physiques. Les serveurs, les contrôleurs de domaine et les machines virtuelles sont marqués « Sans objet ».
| Situation du poste | Ce qui se passe |
|---|---|
| Jamais vu chiffré par FirstSI | constat moyen, compté dans le score, sans incident |
| Vu chiffré, puis plus chiffré | constat moyen avec incident |
C'est voulu : un parc qui n'a pas chiffré ses postes ne doit pas déclencher une alerte par poste, alors qu'un poste qui perd son chiffrement mérite votre attention. FirstSI ne connaît que les relevés reçus : un poste non chiffré dès son premier relevé est classé « jamais vu chiffré ».
Le score
Chaque machine part de 100. Chaque règle en défaut retire 40 (critique), 25 (élevée), 10 (moyenne) ou 3 (faible), jusqu'à 0 au plus bas.
Le Score du parc est la moyenne des machines relevées depuis moins de 30 jours, pondérée : un contrôleur de domaine compte 3, un serveur 2, un poste 1.
Les machines sans antivirus actif ou dont l'EDR est arrêté apparaissent aussi dans la liste À traiter du tableau de bord.
Onglet Infrastructure
Le même relevé contient l'heure de la machine, les étendues DHCP (si le rôle est installé) et la réplication DFS-R (si le service tourne). Ces règles n'entrent pas dans le score.
| Règle | Écart | Gravité |
|---|---|---|
| INFRA-HEURE | écart au-delà de 60 s avec la source de temps ; au-delà de 300 s | moyenne ; élevée |
| INFRA-HEURE | membre du domaine réglé sur son horloge interne | moyenne |
| INFRA-DHCP | étendue active occupée à plus de 85 % ; à plus de 95 % | moyenne ; élevée |
| INFRA-DFSR | dossier répliqué dans un état autre que normal | élevée |
| INFRA-DFSR | erreurs DFS-R dans les 24 dernières heures | moyenne |
Le tableau Heure, DHCP et DFS-R par machine n'affiche que les machines qui ont ces données.
Questions fréquentes
« Aucun relevé de sécurité reçu ». Le module AssetMonitor n'est pas actif sur la machine, ou l'agent est trop ancien.
Un poste a un antivirus tiers, mais la colonne AV est rouge. L'antivirus tiers ne s'est pas déclaré actif auprès du Centre de sécurité Windows. Vérifiez son état sur le poste.
Un serveur est noté « Sans objet » pour BitLocker. C'est voulu : la règle ne vise que les postes physiques.
Source : · Docs FirstSI · mis à jour le 11/10/2026