Sécurité
Les 103 contrôles de la catégorie « Sécurité » d'un audit SQL Server : ce que chacun vérifie, sa sévérité et les versions couvertes.
- Les contrôles de cette catégorie
- 103
- Poids dans la note
- 20
- Répartition par sévérité
- 3 critique · 39 élevé · 30 moyen · 6 faible · 25 info
Les contrôles de cette catégorie
SEC001Compte SA activé
CritiqueLe compte SA (System Administrator) doit être désactivé pour prévenir les attaques par force brute
Versions : 2012-2025
SEC011xp_cmdshell activé
Critiquexp_cmdshell permet l'exécution de commandes OS et doit être désactivé
Versions : 2012-2025
SEC015Mots de passe vides
CritiqueDétecte les logins SQL dont le mot de passe est vide
Versions : 2012-2025
AUD001SQL Audit activé et en cours d'exécution
ÉlevéVérifie qu'au moins un audit serveur existe et est dans l'état STARTED (un audit défini mais arrêté n'enregistre rien).
Versions : 2012-2025
AUD002Groupes d'actions d'audit couvrant les événements sécurité
ÉlevéVérifie que la spécification d'audit serveur active couvre les groupes clés : connexions réussies/échouées, changements d'appartenance aux rôles, changements de permissions et d'audit.
Versions : 2012-2025
AUD004Destination d'audit hors disque système
ÉlevéVérifie que les fichiers d'audit ne sont pas écrits sur le disque système ni sur le volume des données par défaut, où ils risquent saturation, suppression ou altération. Ne compare que la lettre de lecteur : les droits d'accès aux fichiers ne sont pas inspectés. Une instance qui n'a aucun audit fichier n'a rien à signaler ici — c'est AUD001 qui détecte l'absence d'audit.
Versions : 2012-2025
PERM001CONTROL SERVER accordé à des logins
ÉlevéVérifie qu'aucun login ne dispose de la permission CONTROL SERVER, équivalente au rôle sysadmin.
Versions : 2012-2025
PERM004Membres minimaux des rôles serveur à fort impact
ÉlevéVérifie que securityadmin, serveradmin, processadmin, setupadmin, diskadmin, dbcreator et bulkadmin ont un nombre de membres minimal.
Versions : 2012-2025
PERM005Membres minimaux des rôles BD à fort impact
ÉlevéCompte les membres de db_securityadmin et db_accessadmin (hors dbo) sur l'ensemble des bases.
Versions : 2012-2025
PERM006db_owner non sur-assigné
ÉlevéDétecte les bases où des principaux autres que dbo sont membres du rôle db_owner (contrôle total de la base).
Versions : 2012-2025
PERM007ALTER sur les principaux minimal
ÉlevéCompte les principaux disposant de ALTER ANY USER / ALTER ANY ROLE / ALTER sur des rôles, vecteurs d'élévation de privilèges.
Versions : 2012-2025
PERM011EXECUTE sur XP registre (xp_reg*) à des non-dbo
ÉlevéVérifie qu'aucun principal autre que dbo ne dispose de EXECUTE sur les procédures étendues du registre (xp_regread, xp_regwrite, ...).
Versions : 2012-2025
PERM012EXECUTE sur xp_cmdshell à des non-dbo
ÉlevéDétecte les grants EXECUTE sur xp_cmdshell accordés à des principaux autres que dbo, exposant l'exécution de commandes OS.
Versions : 2012-2025
PERM019SID dbo cohérent (base vs serveur)
ÉlevéDétecte les bases dont owner_sid ne correspond à aucun login serveur (mapping dbo orphelin ou ambigu).
Versions : 2012-2025
POST002Aucune assembly CLR utilisateur
ÉlevéDétecte les assemblies CLR définies par l'utilisateur (sys.assemblies is_user_defined), qui élargissent la surface d'attaque dans le moteur.
Versions : 2012-2025
POST003Trusted assemblies tracées
ÉlevéVérifie les entrées de sys.trusted_assemblies, qui contournent CLR strict security et doivent toutes être inventoriées et justifiées.
Versions : 2017-2025
POST004Moteur sur version majeure supportée
ÉlevéVérifie que la version majeure du moteur est encore supportée par Microsoft (les versions EOL ne reçoivent plus de correctifs de sécurité).
Versions : 2012-2025
SEC002Politique de mot de passe
ÉlevéCompte les logins SQL actifs — hors « sa » et hors comptes internes — dont CHECK_POLICY est désactivé (complexité et verrouillage) et ceux dont CHECK_EXPIRATION est désactivé (renouvellement). Les deux options sont indépendantes : l'absence de CHECK_POLICY fait échouer le contrôle, l'absence de la seule expiration donne un avertissement. La gravité passe à critique si un login sans CHECK_POLICY est membre de sysadmin.
Versions : 2012-2025
SEC004Membres sysadmin
ÉlevéCompte les membres du rôle sysadmin : logins SQL, logins Windows et groupes Windows. Conforme jusqu'à 5 membres, avertissement de 6 à 10, échec au-delà. Un groupe Windows compte pour un seul membre, quel que soit le nombre de personnes qu'il contient.
Versions : 2012-2025
SEC012Comptes de service
ÉlevéLes services SQL ne doivent pas tourner sous LocalSystem
Versions : 2012-2025
SEC013Bases TRUSTWORTHY
ÉlevéVérifie si des bases utilisateur ont le flag TRUSTWORTHY activé, ce qui permet l'élévation de privilèges
Versions : 2012-2025
SEC014Cross-DB Ownership Chaining
ÉlevéVérifie si le cross-database ownership chaining est activé au niveau serveur
Versions : 2012-2025
SEC019Déclencheurs serveur et de connexion
ÉlevéInventorie les déclencheurs de niveau serveur, dont les déclencheurs LOGON, et inspecte leur code à la recherche d'appels privilégiés. Un déclencheur LOGON s'exécute à chaque connexion sous le compte de service du moteur.
Versions : 2012-2025
SEC021Identifiants serveur et proxies SQL Agent
ÉlevéRecense les identifiants serveur et les proxies SQL Agent, et vérifie à qui ils sont accordés. Un proxy permet d'exécuter du code sur le système d'exploitation sous l'identité Windows de l'identifiant associé.
Versions : 2012-2025
SEC022Invocation REST externe activée (external rest endpoint enabled)
ÉlevéVérifie l'option serveur 'external rest endpoint enabled' (nouveauté SQL Server 2025, défaut 0). Activée, elle débloque sp_invoke_external_rest_endpoint : des principals disposant de EXECUTE ANY EXTERNAL ENDPOINT peuvent déclencher des appels HTTPS sortants vers des endpoints arbitraires depuis le moteur (canal d'exfiltration de données / SSRF). C'est aussi le canal utilisé par les modèles externes AI (AI_GENERATE_EMBEDDINGS vers Azure OpenAI/OpenAI).
Versions : 2025
SEC023Runtimes AI externes activés (external AI runtimes enabled - ONNX local)
ÉlevéVérifie l'option serveur 'external AI runtimes enabled' (nouveauté SQL Server 2025, défaut 0). Activée, elle autorise le chargement de modèles/DLL ONNX locaux via l'AI Runtime Host (processus MSSQLLaunchpad, ML Services requis). Microsoft avertit explicitement qu'un modèle ONNX malveillant ou compromis peut exfiltrer des données ou exécuter du code non autorisé : c'est une surface d'exécution de code natif dans le contexte de l'hôte SQL.
Versions : 2025
SEC026Détenteurs de ALTER ANY SERVER AUDIT / CONTROL SERVER (altération de l'audit)
ÉlevéRecense tout principal serveur capable de créer/modifier/supprimer un SQL Server Audit et donc de désactiver silencieusement la journalisation : octrois explicites de ALTER ANY SERVER AUDIT ou de CONTROL SERVER (qui l'implique), et membres de sysadmin (implicite). Un détenteur non-sysadmin est un angle mort SIEM inattendu.
Versions : 2012-2025
SEC027Propriété des bases / mapping dbo et moindre privilège db_owner (VA1143)
ÉlevéSignale les écarts au moindre privilège au niveau base : bases utilisateur dont le propriétaire n'est pas sa (le login propriétaire EST dbo — un login applicatif propriétaire d'une base s'exécute donc en dbo), membres du rôle fixe db_owner sur l'ensemble des bases, et la combinaison TRUSTWORTHY + propriétaire sysadmin, vecteur classique d'escalade db_owner→sysadmin. Complète SEC004 (nombre de sysadmin) sans le recouper.
Versions : 2012-2025
SEC028Assemblies CLR en jeu de permissions UNSAFE / EXTERNAL_ACCESS (CIS 6.2)
ÉlevéParcourt chaque base accessible à la recherche d'assemblies CLR définies par l'utilisateur en jeu de permissions UNSAFE_ACCESS ou EXTERNAL_ACCESS. Une assembly UNSAFE peut appeler du code natif et contourner la frontière de sécurité SQL Server/CLR (compromission de l'hôte) ; EXTERNAL_ACCESS accède fichiers/réseau/registre. Les assemblies système Microsoft (is_user_defined=0) sont exclues. Remonte aussi la posture serveur 'clr enabled' et 'clr strict security'.
Versions : 2012-2025
SEC030Groupes Windows locaux utilisés comme logins SQL (CIS 3.10)
ÉlevéRecense les logins de type groupe Windows (sys.server_principals, type G) dont le préfixe correspond exactement au nom de la machine (SERVERPROPERTY MachineName ou, pour une instance en cluster, ComputerNamePhysicalNetBIOS). L'appartenance à un groupe local est gérée par les administrateurs locaux du serveur, hors de tout contrôle DBA : quiconque administre la machine peut s'ajouter au groupe et obtenir l'accès SQL correspondant. Complète SURF014 (groupes BUILTIN, CIS 3.9) ; les groupes de domaine ne sont pas dans le périmètre.
Versions : 2012-2025
SEC031Membres administrateurs (db_owner / db_ddladmin) dans msdb (CIS 3.13)
ÉlevéListe les membres des rôles db_owner et db_ddladmin de la base système msdb autres que dbo (msdb.sys.database_role_members). msdb héberge les jobs de l'Agent SQL, les proxies, Database Mail et l'historique des sauvegardes : ces deux rôles permettent de créer ou modifier un job qui s'exécutera sous le compte de service de l'Agent ou sous un proxy — une élévation de privilèges que les revues de droits ignorent parce qu'elle vit dans une base système.
Versions : 2012-2025
SEC032CHECK_EXPIRATION absent sur des logins SQL sysadmin (CIS 4.2)
ÉlevéRecense les logins à authentification SQL (sys.sql_logins) membres de sysadmin, ou détenteurs de CONTROL SERVER, dont l'option CHECK_EXPIRATION est désactivée : leur mot de passe n'expire jamais. SEC002 signale l'absence de CHECK_EXPIRATION sur les logins SQL actifs hors « sa » (avertissement) ; ici, « sa » et les logins désactivés sont au contraire inclus. CIS 4.2 l'exige strictement sur les comptes qui possèdent l'instance, car un mot de passe sysadmin fixé à l'installation reste valable des années et survit à tous les départs. Les logins désactivés (typiquement « sa ») sont signalés mais n'abaissent le verdict qu'à un avertissement.
Versions : 2012-2025
SURF001Ad Hoc Distributed Queries désactivé
ÉlevéVérifie que l'option 'Ad Hoc Distributed Queries' (OPENROWSET/OPENDATASOURCE) est désactivée. Activée, elle élargit la surface d'attaque vers des sources externes.
Versions : 2012-2025
SURF004Aucune procédure auto-démarrage
ÉlevéRecense les procédures marquées ExecIsStartup qui s'exécutent automatiquement avec des privilèges élevés au démarrage du service.
Versions : 2012-2025
SURF009FILESTREAM désactivé si inutilisé
ÉlevéVérifie que FILESTREAM est désactivé quand aucun fichier de données FILESTREAM n'existe, évitant une surface inutile.
Versions : 2012-2025
SURF014BUILTIN\Administrators pas un login
ÉlevéVérifie que le groupe BUILTIN\Administrators n'est pas un login SQL, sinon tout administrateur local obtient un accès à SQL Server.
Versions : 2012-2025
SURF015Bundle features de sécurité désactivé
ÉlevéContrôle composite des fonctionnalités à risque (xp_cmdshell, OLE Automation, CLR, Ad Hoc Distributed Queries) ; toutes devraient être désactivées.
Versions : 2012-2025
SURF016CLR strict security activé
ÉlevéVérifie que 'clr strict security' est activé (2017+), traitant les assemblies SAFE/EXTERNAL_ACCESS comme UNSAFE et imposant la signature.
Versions : 2017-2025
TLS001Force Encryption (TDS) activé
ÉlevéVérifie que le chiffrement forcé du protocole TDS est activé au niveau de l'instance afin que toutes les connexions clientes soient chiffrées en transit.
Versions : 2012-2025
TLS002Connexions réellement chiffrées
ÉlevéInspecte les sessions TDS en cours (sys.dm_exec_connections) pour détecter les connexions encore en clair sur le réseau.
Versions : 2012-2025
TLS005Endpoints Mirroring/SSB en AES
ÉlevéVérifie que les endpoints de mise en miroir / groupes de disponibilité / Service Broker utilisent le chiffrement AES et non RC4 ou aucun chiffrement.
Versions : 2012-2025
TLS013Protocoles TLS et chiffrement strict TDS 8.0
ÉlevéVérifie que les protocoles obsolètes TLS 1.0 et TLS 1.1 sont désactivés au niveau SChannel et, sur SQL Server 2012 et 2014, que le moteur prend en charge TLS 1.2. À partir de SQL Server 2025, vérifie aussi que le chiffrement strict TDS 8.0 est activé. Les contrôles de chiffrement existants indiquent que les connexions sont chiffrées, jamais avec quel protocole.
Versions : 2012-2025
AUD003Audit des échecs de connexion
MoyenLit la clé de registre AuditLevel (journalisation des connexions dans le journal d'erreurs SQL Server) et vérifie que les échecs de connexion sont tracés. Conformes : 2 (échecs seulement, valeur livrée par défaut, exigence CIS 5.3) et 3 (réussites et échecs). En échec : 0 (aucune journalisation) et 1 (réussites seulement), qui ne tracent aucun échec de connexion.
Versions : 2012-2025
DATA001Classification des données sensibles appliquée
MoyenVérifie que des étiquettes de sensibilité ont été appliquées aux colonnes (sys.sensitivity_classifications), support de l'inventaire RGPD/PCI.
Versions : 2019-2025
PERM002Permissions serveur directes (hors rôles)
MoyenDétecte les permissions serveur accordées directement aux principaux plutôt que via des rôles serveur (hors CONNECT SQL/VIEW ANY DATABASE).
Versions : 2012-2025
PERM009Rôles utilisateur imbriqués dans des rôles fixes (serveur)
MoyenDétecte les rôles serveur définis par l'utilisateur qui sont membres de rôles serveur fixes, masquant les privilèges effectifs.
Versions : 2012-2025
PERM013Grants objet/colonne sur PUBLIC
MoyenCompte les permissions de niveau objet ou colonne accordées au rôle PUBLIC, donc à tous les utilisateurs.
Versions : 2012-2025
PERM014Permissions serveur PUBLIC minimisées
MoyenVérifie que le rôle serveur PUBLIC ne conserve que ses permissions par défaut : VIEW ANY DATABASE au niveau serveur, et CONNECT sur les points de terminaison TSQL intégrés. Ces CONNECT sont exclus du verdict, ils sont présents sur toute instance. CONNECT SQL n'est pas accordé à PUBLIC : il est accordé login par login, à la création du login.
Versions : 2012-2025
PERM016Bases utilisateur avec grants objet guest/public
MoyenCompte les bases utilisateur où guest ou public détiennent des permissions de niveau objet, élargissant la surface d'attaque.
Versions : 2012-2025
PERM017model accessible uniquement par dbo
MoyenVérifie que la base model (modèle de toute nouvelle base) n'expose pas de grants à des principaux autres que dbo.
Versions : 2012-2025
PERM020Bases non possédées par le compte administrateur intégré
MoyenDétecte les bases utilisateur dont le propriétaire est un login nommé — compte personnel ou compte de service, le contrôle ne les distingue pas — au lieu du compte administrateur intégré (SID 0x01).
Versions : 2012-2025
PERM021EXECUTE sur XP dangereuses à des non-dbo
MoyenDétecte les grants EXECUTE accordés à des non-dbo sur les procédures OLE Automation (sp_OA*) et les XP d'accès fichier (xp_dirtree, xp_fileexist, ...).
Versions : 2012-2025
PERM022Grants PUBLIC à fort privilège dans les bases système
MoyenDétecte les permissions objet à fort privilège (EXECUTE/ALTER/CONTROL/DML) accordées à PUBLIC dans master, msdb et model.
Versions : 2012-2025
PERM023Rôles BD utilisateur imbriqués dans des rôles fixes
MoyenDétecte, sur l'ensemble des bases, les rôles de base définis par l'utilisateur membres de rôles de base fixes, masquant les privilèges effectifs.
Versions : 2012-2025
PERM024Délégation WITH GRANT OPTION minimisée
MoyenDétecte les logins non-sysadmin disposant de permissions serveur accordées WITH GRANT OPTION, leur permettant de re-déléguer des privilèges.
Versions : 2012-2025
POST005Cumulative Update appliquée
MoyenVérifie le niveau de patch ; une instance encore en RTM sans Cumulative Update manque potentiellement des mois ou années de correctifs de sécurité.
Versions : 2012-2025
SEC003Utilisateurs orphelins
MoyenLes utilisateurs orphelins (sans login associé) représentent un risque de sécurité
Versions : 2012-2025
SEC005Compte Guest actif
MoyenLe compte Guest ne doit pas avoir de permissions dans les bases utilisateur
Versions : 2012-2025
SEC008Échecs de connexion
MoyenCompte les échecs d'authentification (erreur 18456) des dernières 24 heures dans le journal d'erreurs, par numéro d'erreur : le comptage est indépendant de la langue du serveur. Conforme jusqu'à 10 échecs, avertissement au-delà.
Versions : 2012-2025
SEC020Comptes Windows/AD invalides
MoyenRecherche les connexions Windows et les groupes Active Directory qui ne se résolvent plus dans l'annuaire. Ces comptes supprimés conservent l'intégralité des rôles serveur et permissions qui leur avaient été accordés.
Versions : 2012-2025
SEC024Modèles AI externes déclarés (sys.external_models - flux de données sortants)
MoyenInventorie les modèles externes AI déclarés par base (sys.external_models : CREATE EXTERNAL MODEL). Chaque modèle définit un endpoint d'inférence (Azure OpenAI, OpenAI, Ollama, ONNX Runtime) vers lequel des données/embeddings peuvent être envoyés. Visibilité gouvernance + signalement des flux de sortie vers des endpoints réseau (enjeu RGPD/résidence des données, DPA).
Versions : 2025
SEC025Credentials de portée serveur autorisés (allow server scoped db credentials)
MoyenVérifie l'option serveur 'allow server scoped db credentials' (nouveauté SQL Server 2025, défaut 0). Activée, elle permet d'utiliser l'identité managée de l'hôte (Arc/VM) comme credential exploitable au niveau base (ex: authentification des modèles externes Azure OpenAI par Managed Identity). Élargit la portée d'un credential privilégié au-delà d'une seule base.
Versions : 2025
SEC029Connexions Windows en NTLM au lieu de Kerberos (posture SPN)
MoyenInstantané des sessions Windows actuellement connectées et authentifiées via le réseau en NTLM plutôt qu'en Kerberos, lu depuis sys.dm_exec_connections.auth_scheme (énumération stable, jamais localisée). Un NTLM Windows distant révèle un SPN (Service Principal Name) manquant ou mal configuré : pas d'authentification mutuelle, exposition au relais NTLM, et délégation contrainte impossible. Les connexions locales et en mémoire partagée sont exclues (forcées en NTLM par conception).
Versions : 2012-2025
SURF003Scan For Startup Procs désactivé
MoyenVérifie que l'option 'scan for startup procs' est désactivée pour éviter l'exécution automatique de procédures au démarrage.
Versions : 2012-2025
SURF007Replication XPs désactivées
MoyenVérifie que les procédures étendues de réplication sont désactivées lorsqu'aucune réplication n'est en place.
Versions : 2012-2025
SURF008User Options = 0
MoyenVérifie que l'option 'user options' vaut 0, sinon des SET implicites s'appliquent à toutes les sessions et peuvent altérer le comportement applicatif.
Versions : 2012-2025
SURF010External Scripts désactivé si inutilisé
MoyenVérifie que 'external scripts enabled' (Machine Learning Services R/Python) est désactivé quand la fonctionnalité n'est pas utilisée, car elle lance des runtimes externes.
Versions : 2016-2025
SURF011PolyBase export désactivé si inutilisé
MoyenVérifie que 'allow polybase export' est désactivé, sinon des données peuvent être écrites vers des sources externes.
Versions : 2016-2025
SURF017AUTO_CLOSE activé sur une base contenue (CIS 2.15)
MoyenRecense les bases contenues (containment différent de NONE) dont l'option AUTO_CLOSE est activée (sys.databases). Une base contenue authentifie elle-même ses utilisateurs : même une tentative de connexion échouée oblige le moteur à ouvrir la base pour la rejeter. Avec AUTO_CLOSE, chaque tentative coûte un cycle complet ouverture/fermeture, qu'un attaquant peut déclencher en boucle depuis le réseau (déni de service). Le contrôle est réputé satisfait s'il n'existe aucune base contenue ; DBSET001 couvre AUTO_CLOSE sur l'ensemble des bases.
Versions : 2012-2025
SURF018Un login nommé « sa » existe (CIS 2.16)
MoyenVérifie qu'aucun principal serveur ne porte le nom « sa », quel que soit le principal qui le porte : le compte intégré (sid 0x01) jamais renommé, ou un login recréé sous ce nom après le renommage. Distinct de SEC001 (compte intégré désactivé, CIS 2.13) et de SURF006 (compte intégré renommé, CIS 2.14). Le nom « sa » est le premier que testent les outils de force brute et de pulvérisation de mots de passe. Un login « sa » désactivé abaisse le verdict à un avertissement.
Versions : 2012-2025
TLS004Extended Protection activé
MoyenVérifie si la protection étendue de l'authentification (channel binding) est activée pour atténuer les attaques de relais/MITM.
Versions : 2012-2025
TLS011Compte de service moindre privilège
MoyenVérifie que le moteur SQL Server ne s'exécute pas sous un compte intégré à privilèges élevés (LocalSystem, Network Service, etc.).
Versions : 2012-2025
AUD008Rétention du journal d'erreurs (NumErrorLogs)
FaibleLit la clé de registre NumErrorLogs et vérifie qu'au moins 12 journaux d'erreurs recyclés sont conservés.
Versions : 2012-2025
DATA004UNMASK accordé étroitement
FaibleVérifie qu'aucune autorisation UNMASK n'est accordée au niveau de la base entière (SQL 2022 permet un UNMASK au niveau colonne/schéma).
Versions : 2022-2025
PERM003Permissions base de données directes (hors rôles)
FaibleCompte, sur l'ensemble des bases, les permissions accordées directement à des utilisateurs au lieu de passer par des rôles de base de données.
Versions : 2012-2025
PERM015Permissions securable du compte GUEST
FaibleDétecte les permissions sur securables (hors CONNECT) accordées au compte guest dans les bases.
Versions : 2012-2025
SURF002Remote Access désactivé
FaibleVérifie que l'option héritée 'remote access' (RPC sp_addserver) est désactivée. Cette fonctionnalité dépréciée n'est plus nécessaire.
Versions : 2012-2025
SURF013Bases d'exemple supprimées
FaibleDétecte les bases de démonstration (AdventureWorks, WideWorldImporters, Northwind, pubs) qui ne devraient pas exister en production.
Versions : 2012-2025
AUD005Politique ON_FAILURE de l'audit
InfoRelève la politique ON_FAILURE des audits serveur. CONTINUE est accepté : l'instance reste en service si l'audit ne peut plus écrire. FAIL_OPERATION ou SHUTDOWN sont recommandés pour les environnements à haute exigence. Contrôle informatif, sans pénalité.
Versions : 2012-2025
AUD006Rétention / rollover de l'audit configurés
InfoDétecte les audits fichier sans borne (max_file_size = 0 et max_rollover_files = 0), qui croissent sans limite.
Versions : 2012-2025
AUD007Spécifications d'audit au niveau base
InfoVérifie la présence de spécifications d'audit de base activées, qui capturent l'accès aux données (SELECT/EXECUTE) non couvert par les groupes serveur.
Versions : 2012-2025
AUD009Attentes d'écriture d'audit sans throttling
InfoExamine les attentes liées au pipeline d'audit/Extended Events pour détecter une cible d'audit incapable de suivre (risque de perte d'événements).
Versions : 2012-2025
DATA002Colonnes PII probables non classées
InfoDétecte par heuristique de nom (email, ssn, iban, dob, card, ...) les colonnes vraisemblablement PII qui ne portent pas d'étiquette de sensibilité.
Versions : 2019-2025
DATA003Dynamic Data Masking sur colonnes sensibles
InfoInventorie les colonnes protégées par le masquage dynamique des données (sys.masked_columns).
Versions : 2016-2025
DATA005Politiques Row-Level Security présentes
InfoInventorie les politiques de sécurité au niveau ligne activées (sys.security_policies).
Versions : 2016-2025
DATA008Ledger activé (intégrité requise)
InfoVérifie si la fonctionnalité Ledger (preuve cryptographique d'inviolabilité) est activée sur les bases nécessitant une intégrité prouvable.
Versions : 2022-2025
DATA009Vérification du digest Ledger
InfoRappel informatif : l'inviolabilité Ledger n'a de valeur que si les digests sont stockés hors machine de façon immuable et vérifiés régulièrement.
Versions : 2022-2025
PERM008Inventaire des grants IMPERSONATE
InfoRecense les permissions IMPERSONATE accordées dans les bases, permettant à un principal d'agir au nom d'un autre.
Versions : 2012-2025
PERM010Rôles de base définis par l'utilisateur vides
InfoRecense les rôles de base définis par l'utilisateur sans aucun membre (résidus à nettoyer).
Versions : 2012-2025
PERM018Inventaire des rôles applicatifs
InfoRecense les rôles applicatifs (type 'A'), porteurs d'un mot de passe, présents dans les bases.
Versions : 2012-2025
POST001CLR strict security (inventaire)
InfoRelève l'état du paramètre « clr strict security » (SQL Server 2017 et ultérieur), qui traite toutes les assemblies comme UNSAFE sauf si elles sont signées. Inventaire sans verdict : le verdict sur ce paramètre est porté par SURF016, qui lit la même valeur — le compter deux fois pénaliserait deux fois un réglage unique.
Versions : 2017-2025
POST006Defender for SQL / Vulnerability Assessment
InfoDefender for SQL et SQL VA sont des capacités gérées par Azure ; elles ne peuvent pas être évaluées depuis un collecteur T-SQL on-prem (note informative).
Versions : 2012-2025
SEC006Permissions du rôle Public
InfoInventaire des permissions détenues par le rôle serveur PUBLIC : octrois au niveau serveur hors CONNECT SQL et VIEW ANY DATABASE, octrois sur les points de terminaison, et total. Sans verdict : celui-ci est porté par PERM014, afin de ne pas compter deux fois le même octroi.
Versions : 2012-2025
SEC007Authentification SQL vs Windows
InfoLit le mode d'authentification de l'instance (IsIntegratedSecurityOnly). Conforme en mode Windows uniquement ; le mode mixte est signalé. Le nombre de logins SQL est affiché à titre indicatif et n'entre dans aucun seuil : c'est le mode serveur qui détermine si ces logins sont utilisables.
Versions : 2012-2025
SEC009Propriétaires de bases
InfoLes bases de données ne doivent pas appartenir à des comptes utilisateurs
Versions : 2012-2025
SEC010Chiffrement TDE
InfoLes bases sensibles doivent utiliser Transparent Data Encryption
Versions : 2012-2025
SEC016SQL Server Audit configuré
InfoVérifie si SQL Server Audit est configuré pour tracer les événements de sécurité
Versions : 2012-2025
SEC017Rôles serveur à haut privilège
InfoIdentifie les logins membres de rôles serveur à hauts privilèges (sysadmin, securityadmin, serveradmin)
Versions : 2012-2025
SEC018Linked Servers utilisant SA
InfoDétecte les linked servers dont le mapping utilise le compte SA ou un compte admin
Versions : 2012-2025
SURF005Hide Instance activé
InfoVérifie que l'instance est masquée de l'énumération SQL Browser (HideInstance=1), réduisant sa visibilité réseau.
Versions : 2012-2025
SURF006Compte sa renommé
InfoVérifie que le compte principal_id=1 ('sa' par défaut) a été renommé, ce qui complique les attaques par force brute basées sur le nom.
Versions : 2012-2025
SURF012Endpoints Service Broker inutilisés
InfoRecense les endpoints TCP Service Broker qui exposent le réseau et devraient être supprimés si la messagerie conversationnelle n'est pas utilisée.
Versions : 2012-2025
TLS012Posture SQL Browser / ports dynamiques
InfoÉvalue la surface de découverte de l'instance : service SQL Browser en cours d'exécution et utilisation de ports TCP dynamiques.
Versions : 2012-2025
Autres catégories
- Sauvegardes 11
- Fiabilité 64
- Chiffrement 14
- Configuration 33
- Maintenance 33
- Performance 29
- Paramètres DB 13
- Fichiers 10
- Statistiques d'attente 9
- I/O Avancé 5
- Mémoire Avancée 8
- Blocking & Deadlocks 8
- Agent 8
- Query Store 8
- Linked Servers 5
- Capacité 9
- Mises à jour 7
- Hardware 10
- Top Queries 7
- Procédures Stockées 4
- Connexions 6
- Extended Events 4
- Database Mail 3
- Database Level 7