Voici comment être alerté des tentatives d'intrusion et augmenter le niveau de sécurité par défaut du NAS.
Si vous possédez un NAS Synology, son système peut vous alerter des tentatives d'intrusion de plusieurs façons, selon le système de notification paramétré :
Ces alertes sont paramétrables depuis le panneau de configuration, dans la partie Notifications. Les 3 premiers onglets paramètrent chacun un canal d'alerte tandis que l'onglet Avancé permet de spécifier quels alertes recevoir (section Conseiller de sécurité). Choisissez le canal que vous préférez et faites un test afin de valider que vous recevez bien les alertes.
Paramétrage du canal E-mail | Paramétrage des notifications |
---|---|
Le DSM de Synology propose alors plusieurs solutions pour éviter un piratage.
Le Conseiller de sécurité est un outil disponible sur DSM qui analyse régulièrement les paramètres afin de déterminer si des risques existent :
Il est fortement recommandé de suivre les alertes données.
Dans le panneau de configuration, la section Sécurité présente des éléments intéressants pour bloquer les tentatives de connexion. L'onglet Compte propose de bloquer une IP pendant plusieurs minutes lorsque deux connexions ont échoué, avec possibilité de la débloquer automatiquement au bout d'un certain temps.
Ce type de protection reste insuffisant : comme on peut le voir sur la première capture, un attaquant peut utiliser un Proxy afin de changer d'IP régulièrement, il peut lancer des connexions en respectant des pauses entre elles et arriver au final à trouver le mot de passe. Tout est une question de temps.
L'onglet Pare-feu, également dans la section Sécurité du panneau de configuration, propose la saisie de règles pour interdire les accès inconnus. Cet onglet est très intéressant car il propose de réaliser un blocage précis et efficace. Cliquez sur le bouton Modifier les règles pour pouvoir en ajouter/modifier.
Si vous avez identifié tous les utilisateurs de votre NAS, avec leurs IP de connexion, vous pouvez apporter par cet écran un paramétrage fin pour n'autoriser que ces utilisateurs à pouvoir se connecter à votre machine (en faisant ainsi du "Deny by Default"). Vous pouvez ainsi :
D'autres règles importantes sont :
Une autre possibilité est d'activer l'expiration du mot de passe au bout d'un certain délai. Je ne suis pas pour cette expiration car cela devient alors une contrainte pour l'utilisateur. C'est de plus une ancienne méthode qui n'est plus recommandée : elle oblige en effet l'utilisateur à mémoriser régulièrement un nouveau mot de passe fort et l'incite donc à le noter quelque part. Par conséquent, cela affaiblit la fiabilité du mot de passe (plus d'infos ici). Sauf bien sûr si ce mot de passe a été compromis.
RSS | Informations |