Sécurité

Les 103 contrôles de la catégorie « Sécurité » d'un audit SQL Server : ce que chacun vérifie, sa sévérité et les versions couvertes.

Les contrôles de cette catégorie
103
Poids dans la note
20
Répartition par sévérité
3 critique · 39 élevé · 30 moyen · 6 faible · 25 info

Les contrôles de cette catégorie

  • SEC001

    Compte SA activé

    Critique

    Le compte SA (System Administrator) doit être désactivé pour prévenir les attaques par force brute

    Versions : 2012-2025

  • SEC011

    xp_cmdshell activé

    Critique

    xp_cmdshell permet l'exécution de commandes OS et doit être désactivé

    Versions : 2012-2025

  • SEC015

    Mots de passe vides

    Critique

    Détecte les logins SQL dont le mot de passe est vide

    Versions : 2012-2025

  • AUD001

    SQL Audit activé et en cours d'exécution

    Élevé

    Vérifie qu'au moins un audit serveur existe et est dans l'état STARTED (un audit défini mais arrêté n'enregistre rien).

    Versions : 2012-2025

  • AUD002

    Groupes d'actions d'audit couvrant les événements sécurité

    Élevé

    Vérifie que la spécification d'audit serveur active couvre les groupes clés : connexions réussies/échouées, changements d'appartenance aux rôles, changements de permissions et d'audit.

    Versions : 2012-2025

  • AUD004

    Destination d'audit hors disque système

    Élevé

    Vérifie que les fichiers d'audit ne sont pas écrits sur le disque système ni sur le volume des données par défaut, où ils risquent saturation, suppression ou altération. Ne compare que la lettre de lecteur : les droits d'accès aux fichiers ne sont pas inspectés. Une instance qui n'a aucun audit fichier n'a rien à signaler ici — c'est AUD001 qui détecte l'absence d'audit.

    Versions : 2012-2025

  • PERM001

    CONTROL SERVER accordé à des logins

    Élevé

    Vérifie qu'aucun login ne dispose de la permission CONTROL SERVER, équivalente au rôle sysadmin.

    Versions : 2012-2025

  • PERM004

    Membres minimaux des rôles serveur à fort impact

    Élevé

    Vérifie que securityadmin, serveradmin, processadmin, setupadmin, diskadmin, dbcreator et bulkadmin ont un nombre de membres minimal.

    Versions : 2012-2025

  • PERM005

    Membres minimaux des rôles BD à fort impact

    Élevé

    Compte les membres de db_securityadmin et db_accessadmin (hors dbo) sur l'ensemble des bases.

    Versions : 2012-2025

  • PERM006

    db_owner non sur-assigné

    Élevé

    Détecte les bases où des principaux autres que dbo sont membres du rôle db_owner (contrôle total de la base).

    Versions : 2012-2025

  • PERM007

    ALTER sur les principaux minimal

    Élevé

    Compte les principaux disposant de ALTER ANY USER / ALTER ANY ROLE / ALTER sur des rôles, vecteurs d'élévation de privilèges.

    Versions : 2012-2025

  • PERM011

    EXECUTE sur XP registre (xp_reg*) à des non-dbo

    Élevé

    Vérifie qu'aucun principal autre que dbo ne dispose de EXECUTE sur les procédures étendues du registre (xp_regread, xp_regwrite, ...).

    Versions : 2012-2025

  • PERM012

    EXECUTE sur xp_cmdshell à des non-dbo

    Élevé

    Détecte les grants EXECUTE sur xp_cmdshell accordés à des principaux autres que dbo, exposant l'exécution de commandes OS.

    Versions : 2012-2025

  • PERM019

    SID dbo cohérent (base vs serveur)

    Élevé

    Détecte les bases dont owner_sid ne correspond à aucun login serveur (mapping dbo orphelin ou ambigu).

    Versions : 2012-2025

  • POST002

    Aucune assembly CLR utilisateur

    Élevé

    Détecte les assemblies CLR définies par l'utilisateur (sys.assemblies is_user_defined), qui élargissent la surface d'attaque dans le moteur.

    Versions : 2012-2025

  • POST003

    Trusted assemblies tracées

    Élevé

    Vérifie les entrées de sys.trusted_assemblies, qui contournent CLR strict security et doivent toutes être inventoriées et justifiées.

    Versions : 2017-2025

  • POST004

    Moteur sur version majeure supportée

    Élevé

    Vérifie que la version majeure du moteur est encore supportée par Microsoft (les versions EOL ne reçoivent plus de correctifs de sécurité).

    Versions : 2012-2025

  • SEC002

    Politique de mot de passe

    Élevé

    Compte les logins SQL actifs — hors « sa » et hors comptes internes — dont CHECK_POLICY est désactivé (complexité et verrouillage) et ceux dont CHECK_EXPIRATION est désactivé (renouvellement). Les deux options sont indépendantes : l'absence de CHECK_POLICY fait échouer le contrôle, l'absence de la seule expiration donne un avertissement. La gravité passe à critique si un login sans CHECK_POLICY est membre de sysadmin.

    Versions : 2012-2025

  • SEC004

    Membres sysadmin

    Élevé

    Compte les membres du rôle sysadmin : logins SQL, logins Windows et groupes Windows. Conforme jusqu'à 5 membres, avertissement de 6 à 10, échec au-delà. Un groupe Windows compte pour un seul membre, quel que soit le nombre de personnes qu'il contient.

    Versions : 2012-2025

  • SEC012

    Comptes de service

    Élevé

    Les services SQL ne doivent pas tourner sous LocalSystem

    Versions : 2012-2025

  • SEC013

    Bases TRUSTWORTHY

    Élevé

    Vérifie si des bases utilisateur ont le flag TRUSTWORTHY activé, ce qui permet l'élévation de privilèges

    Versions : 2012-2025

  • SEC014

    Cross-DB Ownership Chaining

    Élevé

    Vérifie si le cross-database ownership chaining est activé au niveau serveur

    Versions : 2012-2025

  • SEC019

    Déclencheurs serveur et de connexion

    Élevé

    Inventorie les déclencheurs de niveau serveur, dont les déclencheurs LOGON, et inspecte leur code à la recherche d'appels privilégiés. Un déclencheur LOGON s'exécute à chaque connexion sous le compte de service du moteur.

    Versions : 2012-2025

  • SEC021

    Identifiants serveur et proxies SQL Agent

    Élevé

    Recense les identifiants serveur et les proxies SQL Agent, et vérifie à qui ils sont accordés. Un proxy permet d'exécuter du code sur le système d'exploitation sous l'identité Windows de l'identifiant associé.

    Versions : 2012-2025

  • SEC022

    Invocation REST externe activée (external rest endpoint enabled)

    Élevé

    Vérifie l'option serveur 'external rest endpoint enabled' (nouveauté SQL Server 2025, défaut 0). Activée, elle débloque sp_invoke_external_rest_endpoint : des principals disposant de EXECUTE ANY EXTERNAL ENDPOINT peuvent déclencher des appels HTTPS sortants vers des endpoints arbitraires depuis le moteur (canal d'exfiltration de données / SSRF). C'est aussi le canal utilisé par les modèles externes AI (AI_GENERATE_EMBEDDINGS vers Azure OpenAI/OpenAI).

    Versions : 2025

  • SEC023

    Runtimes AI externes activés (external AI runtimes enabled - ONNX local)

    Élevé

    Vérifie l'option serveur 'external AI runtimes enabled' (nouveauté SQL Server 2025, défaut 0). Activée, elle autorise le chargement de modèles/DLL ONNX locaux via l'AI Runtime Host (processus MSSQLLaunchpad, ML Services requis). Microsoft avertit explicitement qu'un modèle ONNX malveillant ou compromis peut exfiltrer des données ou exécuter du code non autorisé : c'est une surface d'exécution de code natif dans le contexte de l'hôte SQL.

    Versions : 2025

  • SEC026

    Détenteurs de ALTER ANY SERVER AUDIT / CONTROL SERVER (altération de l'audit)

    Élevé

    Recense tout principal serveur capable de créer/modifier/supprimer un SQL Server Audit et donc de désactiver silencieusement la journalisation : octrois explicites de ALTER ANY SERVER AUDIT ou de CONTROL SERVER (qui l'implique), et membres de sysadmin (implicite). Un détenteur non-sysadmin est un angle mort SIEM inattendu.

    Versions : 2012-2025

  • SEC027

    Propriété des bases / mapping dbo et moindre privilège db_owner (VA1143)

    Élevé

    Signale les écarts au moindre privilège au niveau base : bases utilisateur dont le propriétaire n'est pas sa (le login propriétaire EST dbo — un login applicatif propriétaire d'une base s'exécute donc en dbo), membres du rôle fixe db_owner sur l'ensemble des bases, et la combinaison TRUSTWORTHY + propriétaire sysadmin, vecteur classique d'escalade db_owner→sysadmin. Complète SEC004 (nombre de sysadmin) sans le recouper.

    Versions : 2012-2025

  • SEC028

    Assemblies CLR en jeu de permissions UNSAFE / EXTERNAL_ACCESS (CIS 6.2)

    Élevé

    Parcourt chaque base accessible à la recherche d'assemblies CLR définies par l'utilisateur en jeu de permissions UNSAFE_ACCESS ou EXTERNAL_ACCESS. Une assembly UNSAFE peut appeler du code natif et contourner la frontière de sécurité SQL Server/CLR (compromission de l'hôte) ; EXTERNAL_ACCESS accède fichiers/réseau/registre. Les assemblies système Microsoft (is_user_defined=0) sont exclues. Remonte aussi la posture serveur 'clr enabled' et 'clr strict security'.

    Versions : 2012-2025

  • SEC030

    Groupes Windows locaux utilisés comme logins SQL (CIS 3.10)

    Élevé

    Recense les logins de type groupe Windows (sys.server_principals, type G) dont le préfixe correspond exactement au nom de la machine (SERVERPROPERTY MachineName ou, pour une instance en cluster, ComputerNamePhysicalNetBIOS). L'appartenance à un groupe local est gérée par les administrateurs locaux du serveur, hors de tout contrôle DBA : quiconque administre la machine peut s'ajouter au groupe et obtenir l'accès SQL correspondant. Complète SURF014 (groupes BUILTIN, CIS 3.9) ; les groupes de domaine ne sont pas dans le périmètre.

    Versions : 2012-2025

  • SEC031

    Membres administrateurs (db_owner / db_ddladmin) dans msdb (CIS 3.13)

    Élevé

    Liste les membres des rôles db_owner et db_ddladmin de la base système msdb autres que dbo (msdb.sys.database_role_members). msdb héberge les jobs de l'Agent SQL, les proxies, Database Mail et l'historique des sauvegardes : ces deux rôles permettent de créer ou modifier un job qui s'exécutera sous le compte de service de l'Agent ou sous un proxy — une élévation de privilèges que les revues de droits ignorent parce qu'elle vit dans une base système.

    Versions : 2012-2025

  • SEC032

    CHECK_EXPIRATION absent sur des logins SQL sysadmin (CIS 4.2)

    Élevé

    Recense les logins à authentification SQL (sys.sql_logins) membres de sysadmin, ou détenteurs de CONTROL SERVER, dont l'option CHECK_EXPIRATION est désactivée : leur mot de passe n'expire jamais. SEC002 signale l'absence de CHECK_EXPIRATION sur les logins SQL actifs hors « sa » (avertissement) ; ici, « sa » et les logins désactivés sont au contraire inclus. CIS 4.2 l'exige strictement sur les comptes qui possèdent l'instance, car un mot de passe sysadmin fixé à l'installation reste valable des années et survit à tous les départs. Les logins désactivés (typiquement « sa ») sont signalés mais n'abaissent le verdict qu'à un avertissement.

    Versions : 2012-2025

  • SURF001

    Ad Hoc Distributed Queries désactivé

    Élevé

    Vérifie que l'option 'Ad Hoc Distributed Queries' (OPENROWSET/OPENDATASOURCE) est désactivée. Activée, elle élargit la surface d'attaque vers des sources externes.

    Versions : 2012-2025

  • SURF004

    Aucune procédure auto-démarrage

    Élevé

    Recense les procédures marquées ExecIsStartup qui s'exécutent automatiquement avec des privilèges élevés au démarrage du service.

    Versions : 2012-2025

  • SURF009

    FILESTREAM désactivé si inutilisé

    Élevé

    Vérifie que FILESTREAM est désactivé quand aucun fichier de données FILESTREAM n'existe, évitant une surface inutile.

    Versions : 2012-2025

  • SURF014

    BUILTIN\Administrators pas un login

    Élevé

    Vérifie que le groupe BUILTIN\Administrators n'est pas un login SQL, sinon tout administrateur local obtient un accès à SQL Server.

    Versions : 2012-2025

  • SURF015

    Bundle features de sécurité désactivé

    Élevé

    Contrôle composite des fonctionnalités à risque (xp_cmdshell, OLE Automation, CLR, Ad Hoc Distributed Queries) ; toutes devraient être désactivées.

    Versions : 2012-2025

  • SURF016

    CLR strict security activé

    Élevé

    Vérifie que 'clr strict security' est activé (2017+), traitant les assemblies SAFE/EXTERNAL_ACCESS comme UNSAFE et imposant la signature.

    Versions : 2017-2025

  • TLS001

    Force Encryption (TDS) activé

    Élevé

    Vérifie que le chiffrement forcé du protocole TDS est activé au niveau de l'instance afin que toutes les connexions clientes soient chiffrées en transit.

    Versions : 2012-2025

  • TLS002

    Connexions réellement chiffrées

    Élevé

    Inspecte les sessions TDS en cours (sys.dm_exec_connections) pour détecter les connexions encore en clair sur le réseau.

    Versions : 2012-2025

  • TLS005

    Endpoints Mirroring/SSB en AES

    Élevé

    Vérifie que les endpoints de mise en miroir / groupes de disponibilité / Service Broker utilisent le chiffrement AES et non RC4 ou aucun chiffrement.

    Versions : 2012-2025

  • TLS013

    Protocoles TLS et chiffrement strict TDS 8.0

    Élevé

    Vérifie que les protocoles obsolètes TLS 1.0 et TLS 1.1 sont désactivés au niveau SChannel et, sur SQL Server 2012 et 2014, que le moteur prend en charge TLS 1.2. À partir de SQL Server 2025, vérifie aussi que le chiffrement strict TDS 8.0 est activé. Les contrôles de chiffrement existants indiquent que les connexions sont chiffrées, jamais avec quel protocole.

    Versions : 2012-2025

  • AUD003

    Audit des échecs de connexion

    Moyen

    Lit la clé de registre AuditLevel (journalisation des connexions dans le journal d'erreurs SQL Server) et vérifie que les échecs de connexion sont tracés. Conformes : 2 (échecs seulement, valeur livrée par défaut, exigence CIS 5.3) et 3 (réussites et échecs). En échec : 0 (aucune journalisation) et 1 (réussites seulement), qui ne tracent aucun échec de connexion.

    Versions : 2012-2025

  • DATA001

    Classification des données sensibles appliquée

    Moyen

    Vérifie que des étiquettes de sensibilité ont été appliquées aux colonnes (sys.sensitivity_classifications), support de l'inventaire RGPD/PCI.

    Versions : 2019-2025

  • PERM002

    Permissions serveur directes (hors rôles)

    Moyen

    Détecte les permissions serveur accordées directement aux principaux plutôt que via des rôles serveur (hors CONNECT SQL/VIEW ANY DATABASE).

    Versions : 2012-2025

  • PERM009

    Rôles utilisateur imbriqués dans des rôles fixes (serveur)

    Moyen

    Détecte les rôles serveur définis par l'utilisateur qui sont membres de rôles serveur fixes, masquant les privilèges effectifs.

    Versions : 2012-2025

  • PERM013

    Grants objet/colonne sur PUBLIC

    Moyen

    Compte les permissions de niveau objet ou colonne accordées au rôle PUBLIC, donc à tous les utilisateurs.

    Versions : 2012-2025

  • PERM014

    Permissions serveur PUBLIC minimisées

    Moyen

    Vérifie que le rôle serveur PUBLIC ne conserve que ses permissions par défaut : VIEW ANY DATABASE au niveau serveur, et CONNECT sur les points de terminaison TSQL intégrés. Ces CONNECT sont exclus du verdict, ils sont présents sur toute instance. CONNECT SQL n'est pas accordé à PUBLIC : il est accordé login par login, à la création du login.

    Versions : 2012-2025

  • PERM016

    Bases utilisateur avec grants objet guest/public

    Moyen

    Compte les bases utilisateur où guest ou public détiennent des permissions de niveau objet, élargissant la surface d'attaque.

    Versions : 2012-2025

  • PERM017

    model accessible uniquement par dbo

    Moyen

    Vérifie que la base model (modèle de toute nouvelle base) n'expose pas de grants à des principaux autres que dbo.

    Versions : 2012-2025

  • PERM020

    Bases non possédées par le compte administrateur intégré

    Moyen

    Détecte les bases utilisateur dont le propriétaire est un login nommé — compte personnel ou compte de service, le contrôle ne les distingue pas — au lieu du compte administrateur intégré (SID 0x01).

    Versions : 2012-2025

  • PERM021

    EXECUTE sur XP dangereuses à des non-dbo

    Moyen

    Détecte les grants EXECUTE accordés à des non-dbo sur les procédures OLE Automation (sp_OA*) et les XP d'accès fichier (xp_dirtree, xp_fileexist, ...).

    Versions : 2012-2025

  • PERM022

    Grants PUBLIC à fort privilège dans les bases système

    Moyen

    Détecte les permissions objet à fort privilège (EXECUTE/ALTER/CONTROL/DML) accordées à PUBLIC dans master, msdb et model.

    Versions : 2012-2025

  • PERM023

    Rôles BD utilisateur imbriqués dans des rôles fixes

    Moyen

    Détecte, sur l'ensemble des bases, les rôles de base définis par l'utilisateur membres de rôles de base fixes, masquant les privilèges effectifs.

    Versions : 2012-2025

  • PERM024

    Délégation WITH GRANT OPTION minimisée

    Moyen

    Détecte les logins non-sysadmin disposant de permissions serveur accordées WITH GRANT OPTION, leur permettant de re-déléguer des privilèges.

    Versions : 2012-2025

  • POST005

    Cumulative Update appliquée

    Moyen

    Vérifie le niveau de patch ; une instance encore en RTM sans Cumulative Update manque potentiellement des mois ou années de correctifs de sécurité.

    Versions : 2012-2025

  • SEC003

    Utilisateurs orphelins

    Moyen

    Les utilisateurs orphelins (sans login associé) représentent un risque de sécurité

    Versions : 2012-2025

  • SEC005

    Compte Guest actif

    Moyen

    Le compte Guest ne doit pas avoir de permissions dans les bases utilisateur

    Versions : 2012-2025

  • SEC008

    Échecs de connexion

    Moyen

    Compte les échecs d'authentification (erreur 18456) des dernières 24 heures dans le journal d'erreurs, par numéro d'erreur : le comptage est indépendant de la langue du serveur. Conforme jusqu'à 10 échecs, avertissement au-delà.

    Versions : 2012-2025

  • SEC020

    Comptes Windows/AD invalides

    Moyen

    Recherche les connexions Windows et les groupes Active Directory qui ne se résolvent plus dans l'annuaire. Ces comptes supprimés conservent l'intégralité des rôles serveur et permissions qui leur avaient été accordés.

    Versions : 2012-2025

  • SEC024

    Modèles AI externes déclarés (sys.external_models - flux de données sortants)

    Moyen

    Inventorie les modèles externes AI déclarés par base (sys.external_models : CREATE EXTERNAL MODEL). Chaque modèle définit un endpoint d'inférence (Azure OpenAI, OpenAI, Ollama, ONNX Runtime) vers lequel des données/embeddings peuvent être envoyés. Visibilité gouvernance + signalement des flux de sortie vers des endpoints réseau (enjeu RGPD/résidence des données, DPA).

    Versions : 2025

  • SEC025

    Credentials de portée serveur autorisés (allow server scoped db credentials)

    Moyen

    Vérifie l'option serveur 'allow server scoped db credentials' (nouveauté SQL Server 2025, défaut 0). Activée, elle permet d'utiliser l'identité managée de l'hôte (Arc/VM) comme credential exploitable au niveau base (ex: authentification des modèles externes Azure OpenAI par Managed Identity). Élargit la portée d'un credential privilégié au-delà d'une seule base.

    Versions : 2025

  • SEC029

    Connexions Windows en NTLM au lieu de Kerberos (posture SPN)

    Moyen

    Instantané des sessions Windows actuellement connectées et authentifiées via le réseau en NTLM plutôt qu'en Kerberos, lu depuis sys.dm_exec_connections.auth_scheme (énumération stable, jamais localisée). Un NTLM Windows distant révèle un SPN (Service Principal Name) manquant ou mal configuré : pas d'authentification mutuelle, exposition au relais NTLM, et délégation contrainte impossible. Les connexions locales et en mémoire partagée sont exclues (forcées en NTLM par conception).

    Versions : 2012-2025

  • SURF003

    Scan For Startup Procs désactivé

    Moyen

    Vérifie que l'option 'scan for startup procs' est désactivée pour éviter l'exécution automatique de procédures au démarrage.

    Versions : 2012-2025

  • SURF007

    Replication XPs désactivées

    Moyen

    Vérifie que les procédures étendues de réplication sont désactivées lorsqu'aucune réplication n'est en place.

    Versions : 2012-2025

  • SURF008

    User Options = 0

    Moyen

    Vérifie que l'option 'user options' vaut 0, sinon des SET implicites s'appliquent à toutes les sessions et peuvent altérer le comportement applicatif.

    Versions : 2012-2025

  • SURF010

    External Scripts désactivé si inutilisé

    Moyen

    Vérifie que 'external scripts enabled' (Machine Learning Services R/Python) est désactivé quand la fonctionnalité n'est pas utilisée, car elle lance des runtimes externes.

    Versions : 2016-2025

  • SURF011

    PolyBase export désactivé si inutilisé

    Moyen

    Vérifie que 'allow polybase export' est désactivé, sinon des données peuvent être écrites vers des sources externes.

    Versions : 2016-2025

  • SURF017

    AUTO_CLOSE activé sur une base contenue (CIS 2.15)

    Moyen

    Recense les bases contenues (containment différent de NONE) dont l'option AUTO_CLOSE est activée (sys.databases). Une base contenue authentifie elle-même ses utilisateurs : même une tentative de connexion échouée oblige le moteur à ouvrir la base pour la rejeter. Avec AUTO_CLOSE, chaque tentative coûte un cycle complet ouverture/fermeture, qu'un attaquant peut déclencher en boucle depuis le réseau (déni de service). Le contrôle est réputé satisfait s'il n'existe aucune base contenue ; DBSET001 couvre AUTO_CLOSE sur l'ensemble des bases.

    Versions : 2012-2025

  • SURF018

    Un login nommé « sa » existe (CIS 2.16)

    Moyen

    Vérifie qu'aucun principal serveur ne porte le nom « sa », quel que soit le principal qui le porte : le compte intégré (sid 0x01) jamais renommé, ou un login recréé sous ce nom après le renommage. Distinct de SEC001 (compte intégré désactivé, CIS 2.13) et de SURF006 (compte intégré renommé, CIS 2.14). Le nom « sa » est le premier que testent les outils de force brute et de pulvérisation de mots de passe. Un login « sa » désactivé abaisse le verdict à un avertissement.

    Versions : 2012-2025

  • TLS004

    Extended Protection activé

    Moyen

    Vérifie si la protection étendue de l'authentification (channel binding) est activée pour atténuer les attaques de relais/MITM.

    Versions : 2012-2025

  • TLS011

    Compte de service moindre privilège

    Moyen

    Vérifie que le moteur SQL Server ne s'exécute pas sous un compte intégré à privilèges élevés (LocalSystem, Network Service, etc.).

    Versions : 2012-2025

  • AUD008

    Rétention du journal d'erreurs (NumErrorLogs)

    Faible

    Lit la clé de registre NumErrorLogs et vérifie qu'au moins 12 journaux d'erreurs recyclés sont conservés.

    Versions : 2012-2025

  • DATA004

    UNMASK accordé étroitement

    Faible

    Vérifie qu'aucune autorisation UNMASK n'est accordée au niveau de la base entière (SQL 2022 permet un UNMASK au niveau colonne/schéma).

    Versions : 2022-2025

  • PERM003

    Permissions base de données directes (hors rôles)

    Faible

    Compte, sur l'ensemble des bases, les permissions accordées directement à des utilisateurs au lieu de passer par des rôles de base de données.

    Versions : 2012-2025

  • PERM015

    Permissions securable du compte GUEST

    Faible

    Détecte les permissions sur securables (hors CONNECT) accordées au compte guest dans les bases.

    Versions : 2012-2025

  • SURF002

    Remote Access désactivé

    Faible

    Vérifie que l'option héritée 'remote access' (RPC sp_addserver) est désactivée. Cette fonctionnalité dépréciée n'est plus nécessaire.

    Versions : 2012-2025

  • SURF013

    Bases d'exemple supprimées

    Faible

    Détecte les bases de démonstration (AdventureWorks, WideWorldImporters, Northwind, pubs) qui ne devraient pas exister en production.

    Versions : 2012-2025

  • AUD005

    Politique ON_FAILURE de l'audit

    Info

    Relève la politique ON_FAILURE des audits serveur. CONTINUE est accepté : l'instance reste en service si l'audit ne peut plus écrire. FAIL_OPERATION ou SHUTDOWN sont recommandés pour les environnements à haute exigence. Contrôle informatif, sans pénalité.

    Versions : 2012-2025

  • AUD006

    Rétention / rollover de l'audit configurés

    Info

    Détecte les audits fichier sans borne (max_file_size = 0 et max_rollover_files = 0), qui croissent sans limite.

    Versions : 2012-2025

  • AUD007

    Spécifications d'audit au niveau base

    Info

    Vérifie la présence de spécifications d'audit de base activées, qui capturent l'accès aux données (SELECT/EXECUTE) non couvert par les groupes serveur.

    Versions : 2012-2025

  • AUD009

    Attentes d'écriture d'audit sans throttling

    Info

    Examine les attentes liées au pipeline d'audit/Extended Events pour détecter une cible d'audit incapable de suivre (risque de perte d'événements).

    Versions : 2012-2025

  • DATA002

    Colonnes PII probables non classées

    Info

    Détecte par heuristique de nom (email, ssn, iban, dob, card, ...) les colonnes vraisemblablement PII qui ne portent pas d'étiquette de sensibilité.

    Versions : 2019-2025

  • DATA003

    Dynamic Data Masking sur colonnes sensibles

    Info

    Inventorie les colonnes protégées par le masquage dynamique des données (sys.masked_columns).

    Versions : 2016-2025

  • DATA005

    Politiques Row-Level Security présentes

    Info

    Inventorie les politiques de sécurité au niveau ligne activées (sys.security_policies).

    Versions : 2016-2025

  • DATA008

    Ledger activé (intégrité requise)

    Info

    Vérifie si la fonctionnalité Ledger (preuve cryptographique d'inviolabilité) est activée sur les bases nécessitant une intégrité prouvable.

    Versions : 2022-2025

  • DATA009

    Vérification du digest Ledger

    Info

    Rappel informatif : l'inviolabilité Ledger n'a de valeur que si les digests sont stockés hors machine de façon immuable et vérifiés régulièrement.

    Versions : 2022-2025

  • PERM008

    Inventaire des grants IMPERSONATE

    Info

    Recense les permissions IMPERSONATE accordées dans les bases, permettant à un principal d'agir au nom d'un autre.

    Versions : 2012-2025

  • PERM010

    Rôles de base définis par l'utilisateur vides

    Info

    Recense les rôles de base définis par l'utilisateur sans aucun membre (résidus à nettoyer).

    Versions : 2012-2025

  • PERM018

    Inventaire des rôles applicatifs

    Info

    Recense les rôles applicatifs (type 'A'), porteurs d'un mot de passe, présents dans les bases.

    Versions : 2012-2025

  • POST001

    CLR strict security (inventaire)

    Info

    Relève l'état du paramètre « clr strict security » (SQL Server 2017 et ultérieur), qui traite toutes les assemblies comme UNSAFE sauf si elles sont signées. Inventaire sans verdict : le verdict sur ce paramètre est porté par SURF016, qui lit la même valeur — le compter deux fois pénaliserait deux fois un réglage unique.

    Versions : 2017-2025

  • POST006

    Defender for SQL / Vulnerability Assessment

    Info

    Defender for SQL et SQL VA sont des capacités gérées par Azure ; elles ne peuvent pas être évaluées depuis un collecteur T-SQL on-prem (note informative).

    Versions : 2012-2025

  • SEC006

    Permissions du rôle Public

    Info

    Inventaire des permissions détenues par le rôle serveur PUBLIC : octrois au niveau serveur hors CONNECT SQL et VIEW ANY DATABASE, octrois sur les points de terminaison, et total. Sans verdict : celui-ci est porté par PERM014, afin de ne pas compter deux fois le même octroi.

    Versions : 2012-2025

  • SEC007

    Authentification SQL vs Windows

    Info

    Lit le mode d'authentification de l'instance (IsIntegratedSecurityOnly). Conforme en mode Windows uniquement ; le mode mixte est signalé. Le nombre de logins SQL est affiché à titre indicatif et n'entre dans aucun seuil : c'est le mode serveur qui détermine si ces logins sont utilisables.

    Versions : 2012-2025

  • SEC009

    Propriétaires de bases

    Info

    Les bases de données ne doivent pas appartenir à des comptes utilisateurs

    Versions : 2012-2025

  • SEC010

    Chiffrement TDE

    Info

    Les bases sensibles doivent utiliser Transparent Data Encryption

    Versions : 2012-2025

  • SEC016

    SQL Server Audit configuré

    Info

    Vérifie si SQL Server Audit est configuré pour tracer les événements de sécurité

    Versions : 2012-2025

  • SEC017

    Rôles serveur à haut privilège

    Info

    Identifie les logins membres de rôles serveur à hauts privilèges (sysadmin, securityadmin, serveradmin)

    Versions : 2012-2025

  • SEC018

    Linked Servers utilisant SA

    Info

    Détecte les linked servers dont le mapping utilise le compte SA ou un compte admin

    Versions : 2012-2025

  • SURF005

    Hide Instance activé

    Info

    Vérifie que l'instance est masquée de l'énumération SQL Browser (HideInstance=1), réduisant sa visibilité réseau.

    Versions : 2012-2025

  • SURF006

    Compte sa renommé

    Info

    Vérifie que le compte principal_id=1 ('sa' par défaut) a été renommé, ce qui complique les attaques par force brute basées sur le nom.

    Versions : 2012-2025

  • SURF012

    Endpoints Service Broker inutilisés

    Info

    Recense les endpoints TCP Service Broker qui exposent le réseau et devraient être supprimés si la messagerie conversationnelle n'est pas utilisée.

    Versions : 2012-2025

  • TLS012

    Posture SQL Browser / ports dynamiques

    Info

    Évalue la surface de découverte de l'instance : service SQL Browser en cours d'exécution et utilisation de ports TCP dynamiques.

    Versions : 2012-2025

Autres catégories

Tous les contrôles