0% ont trouvé ce document utile (0 vote)
32 vues7 pages

Sécurisation de Sage X3 : Guide essentiel

Transféré par

Fatine Maroc
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
32 vues7 pages

Sécurisation de Sage X3 : Guide essentiel

Transféré par

Fatine Maroc
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

SAGE X3

GUIDE DE SECURITE

SAGE X3 GUIDE DE SECURITÉ


SOMMAIRE

La sécurisation de votre architecture Sage X3 n'est pas facultative..................................4

Conditions générales d'Utilisation..............................................................................4

[Link] systématiquement https pour les instances de production....................................5

[Link] les mots de passe par défaut et utilisez des mots de passe complexes !...............5

[Link] systématiquement l'authentification avancée sur une instance de production.........5

4.Sécurisez vos serveurs avec un accès restreint aux utilisateurs.......................................5

[Link] des firewalls locaux ........................................................................................6

Construire une architecture Internet sécurisée.............................................................6

[Link]ètres de firewall recommandés si l’instance est visible sur Internet(*).....................7

Ce document est la propriété de Lisa & Co et ne peut être reproduit ou transmis sans autorisation.
SAGE X3 GUIDE DE SECURITÉ

La sécurisation de votre architecture Sage X3 n'est pas facultative

Vous stockez probablement beaucoup de données sensibles à l'aide de votre logiciel


d'entreprise : données commerciales, financières, RH ou autres … Ces données
peuvent être stockées sur vos propres serveurs, si vous avez votre propre système
d’information ou en dehors de votre entreprise, si vous utilisez des services CLOUD.

Avec Sage X3 Cloud, la sécurité maximale de vos données fait partie de l'offre
vendue.

Quelles sont les règles de sécurité si vous choisissez d'installer Sage X3 comme
instance sur site ou si vous l'hébergez avec un fournisseur de CLOUD non Sage ?

Il est important que vous adoptiez une approche industrielle certifiée multicouches,
pour conserver vos données d’une façon que ce soit aussi sécuritaire que possible
partout où se trouvent vos données.

Ce document examine les principaux contrôles et vérifications que vous devez mettre
en œuvre pour sécuriser vos données.

Ce document est la propriété de Lisa & Co et ne peut être reproduit ou transmis sans autorisation.

PAGE | 4
SAGE X3 GUIDE DE SECURITÉ

Conditions générales d'Utilisation

[Link] systématiquement https pour les instances de production.

Sage X3 est une application Web accessible via une connexion http ou https.
Bien que http soit disponible, nous vous recommandons d'utiliser https pour les
instances de production, surtout si votre instance Sage X3 est accessible depuis
L’Internet public.

La meilleure pratique consiste à implémenter des https pour les implémentations de


réseaux internes afin de protéger contre les menaces internes

2. Changez les mots de passe par défaut et utilisez des mots de passe
complexes !

Assurez-vous de changer le mot de passe administrateur par défaut de Sage X3 une


fois l'application configurée.

Assurez-vous toujours d'utiliser un mot de passe complexe pour le compte


Administrateur.

Un mot de passe complexe peut être défini comme ayant une longueur minimale de
12 caractères qui comprend les majuscules, les minuscules, les chiffres et les
caractères spéciaux.

[Link] systématiquement l'authentification avancée sur une instance


de production

Sage X3 prend en charge plusieurs services de pointe tels que LDAP et OAuth2 et
ceux-ci doivent être utilisés pour l'authentification des utilisateurs sur les instances
de production ou toute instance détenant des données sensibles.

Nous ne recommandons pas l'utilisation de l'authentification de base (utilisateur /


mot de passe), à l'exception des instances de mise en œuvre ou de test.

Même dans ce cas, assurez-vous que ces instances ne contiennent pas de données
sensibles.

L'authentification de base vous expose à des menaces internes et externes.

Ce document est la propriété de Lisa & Co et ne peut être reproduit ou transmis sans autorisation.

PAGE | 5
SAGE X3 GUIDE DE SECURITÉ

4.Sécurisez vos serveurs avec un accès restreint aux utilisateurs

Les serveurs qui hébergent des composants X3 contiennent des fichiers de


configuration et d'autres données vulnérables aux menaces internes.

Les administrateurs doivent être les seules personnes autorisées à se connecter aux
serveurs.

Les dossiers sur les serveurs ne devraient pas être accessibles par des utilisateurs
normaux (via des partages réseau pour des exemples).

Configurez les utilisateurs pour Sage X3 Administration avec juste l'accès aux
répertoires pertinents.

Ne mélangez pas les administrateurs de serveur avec les administrateurs de Sage


X3.

Ne partagez jamais de comptes utilisateur pour que les actions individuelles


puissent toujours être suivies.

[Link] des firewalls locaux

Utilisez des firewalls locaux sur vos serveurs Sage X3 pour verrouiller tout port IP
qui n'est pas nécessaire pour l'exploitation de Sage X3 ou pour l'accès des
utilisateurs.

Généralement, si tous les composants de Sage X3 sont installés sur un seul serveur,
Sage X3 n'a besoin que de la fonction http ou https.

Lors de l'installation sur plusieurs serveurs, vous devez ouvrir les ports ou les
plages de ports utilisés par les composants Sage X3 pour communiquer les uns avec
les autres.

Ce document est la propriété de Lisa & Co et ne peut être reproduit ou transmis sans autorisation.

PAGE | 6
SAGE X3 GUIDE DE SECURITÉ

Construire une architecture Internet sécurisée

L'architecture que vous mettez en œuvre est la clé de votre sécurité, surtout si votre
système est accessible à partir de l'Internet public.

La connexion de vos systèmes pour qu'ils soient disponibles à partir d'Internet


implique de décider quels serveurs et ports doivent être vus du monde extérieur et
comment toutes les requêtes venant du monde extérieur sont interceptées, traduites
et dirigées vers ces serveurs et ports si éligibles.

Cela impliquera des équipements comme un firewall qui se trouve entre votre réseau
interne et l'Internet pour intercepter les requêtes entrantes et les transmettre aux
serveurs appropriés à l'intérieur de votre réseau, ou une zone démilitarisée ou DMZ -
une zone de réseau physique ou logique qui isole votre réseau LAN de l'Internet.

Le firewall est le gardien de vos points de vérification DMZ.

[Link]ètres de firewall recommandés si l’instance est visible sur


Internet(*)

Quels sont serveurs et ports à ouvrir de l’extérieur ?

La réponse est simple : Un seul.


Sage X3 utilise plusieurs composants qui communiquent entre eux via des ports IP.
Le seul port qui doit effectivement être consulté par les utilisateurs pour Sage X3
pour fonctionner, est le port http ou https (par défaut: 8124 ou 843).

Tous les autres ports peuvent être (et doivent être)


protégés contre l'accès externe, surtout si le serveur
est accessible depuis Internet.

Le port MongoDB (par défaut: 27017) et le port ElasticSearch (par défaut: 9200) sont
des exemples de ports qui ne devraient pas être disponibles.

Ce document est la propriété de Lisa & Co et ne peut être reproduit ou transmis sans autorisation.

PAGE | 7
SAGE X3 GUIDE DE SECURITÉ

Idéalement, votre port X3 https (rappelez-vous, c'est la seule chose qui doit être vu
par les utilisateurs) ne devrait pas être accessible directement à partir de l'Internet
public, mais plutôt par une DMZ et proxy inverse, comme vous pouvez le voir dans cet
exemple illustrant une des nombreuses possibilités:

Si toutefois vous ne souhaitez pas configurer un proxy inverse (non recommandé !), le
seul serveur à exposer est le serveur Web (Syracuse), en protégeant tous les ports
(sauf https) et en installant le service d'authentification le plus puissant possible
(Eviter les basiques !).

Tous les autres serveurs doivent être placés en toute sécurité dans votre réseau local
LAN.

Recommandations :

N'ouvrez jamais un serveur à l'Internet public sans filtrer les ports à l'aide
d'un firewall.

Autoriser uniquement le port https de Sage X3 et ce sera suffisant.


(*) Ces recommandations s'appliquent uniquement si vous configurez une instance de
Sage X3 accessible à partir de l'Internet public. Vous n’avez pas besoin de configurer
une DMZ et des firewalls externes si vous utilisez Sage X3 uniquement à partir de
votre réseau interne

Ce document est la propriété de Lisa & Co et ne peut être reproduit ou transmis sans autorisation.

PAGE | 8

Vous aimerez peut-être aussi