Faut-il retirer les droits administrateur aux salariés ?
Oui. Un collaborateur n'a pas besoin de droits d'administrateur pour travailler, et ces droits permettent à un logiciel malveillant ouvert par erreur de s'installer et de se propager. Les administrateurs eux-mêmes utilisent un compte séparé, réservé à l'administration, en plus de leur compte courant.
- L'ANSSI recommande des comptes d'administration dédiés, distincts des comptes utilisés pour la messagerie et la navigation.
- Un mot de passe administrateur local identique sur tous les postes permet à un attaquant de passer d'une machine à toutes les autres : il doit être unique par poste (outil LAPS de Microsoft, par exemple).
- Les comptes d'anciens salariés et de prestataires encore actifs sont parmi les plus exploités.
- Les installations de logiciels passent par une demande au support, traitée en quelques minutes à distance.
Qu’est-ce que le principe du moindre privilège ?
Chaque compte ne dispose que des droits strictement nécessaires à son usage. Un comptable accède à la comptabilité, pas aux serveurs ; un administrateur n'administre qu'avec un compte prévu pour cela. Une compromission reste ainsi limitée à ce que le compte pouvait faire.
Pourquoi séparer les comptes d’administration ?
Parce que la messagerie et la navigation sont les deux principales portes d'entrée des attaques. Si l'administrateur lit ses courriels avec son compte à privilèges, un seul lien piégé donne à l'attaquant les clés de tout le système d'information.
- Un compte courant pour la messagerie, la navigation et le travail quotidien.
- Un compte d’administration nominatif, sans messagerie, utilisé uniquement pour administrer.
- Une double authentification obligatoire sur chaque compte d’administration.
- Aucun compte d’administration partagé : chaque action doit pouvoir être attribuée.
Comment faire l’inventaire des comptes à privilèges ?
En listant tous les comptes qui peuvent modifier la configuration : administrateurs de domaine, de Microsoft 365, du pare-feu, des serveurs, du site web, et administrateurs locaux des postes. Puis en supprimant ceux qui ne correspondent plus à une personne en poste ou à un besoin réel.
Cet inventaire révèle presque toujours des surprises : un ancien prestataire encore administrateur, un compte de test créé il y a des années, un stagiaire qui avait reçu des droits « pour dépanner ».
Savez-vous qui est administrateur chez vous ?
L'audit dresse la liste réelle des comptes à privilèges, ceux d'anciens salariés et prestataires compris, et identifie les mots de passe administrateurs partagés.
Questions fréquentes
Mes salariés pourront-ils encore installer des logiciels ?
Oui, via une demande au support ou un catalogue d'applications validées. L'installation est faite à distance en quelques minutes, par un compte habilité.
Le dirigeant doit-il être administrateur ?
Non. Le dirigeant est une cible privilégiée : son compte quotidien ne doit pas avoir de droits d'administration. S'il administre lui-même, il utilise un compte séparé.
Que faire des comptes d’anciens salariés ?
Les désactiver le jour du départ, récupérer les données utiles, puis les supprimer. Cette étape doit figurer dans la procédure de départ, au même titre que la restitution du matériel.
Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.
Un regard extérieur sur votre installation
45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.
Fiche d'identité Aerolis — données vérifiables
Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.
Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.
