Liste de contrôle de configuration sécurisée
Note
Cette documentation a été traduite à l'aide d'un outil de traduction automatique assisté par l'IA. Les traductions sont fournies « telles quelles », sans aucune garantie quant à leur exactitude. La version anglaise de ce contenu fait office de source officielle et fait autorité.
Ce guide a pour objectif de fournir des recommandations de configuration sécurisée aux Blackboard LMS administrateurs système afin de les aider à renforcer la sécurité de leur solution Blackboard LMS.
Renforcer le système d'authentification
Configurer l'authentification tierce avec l'authentification unique (SSO)
Par défaut, Blackboard LMS prend en charge les intégrations d'authentification unique (SSO) avec votre fournisseur d'identité (IDP) via le langage SAML (Security Assertion Markup Language), le Service CAS (Central Authentication Service) ou le protocole LDAP (Lightweight Directory Access Protocol). Consultez la rubrique Identification et authentification pour plus d'informations sur SAML, CAS et LDAP.
Si vous utilisez un système d'authentification externe tel que SAML, LDAP ou CAS, les critères d'authentification, y compris les règles relatives à la complexité des mots de passe, sont hérités de votre configuration dans ces systèmes.
Si certains utilisateurs se connectent uniquement via une authentification externe et que l'authentificateur par défaut est activé dans votre système, protégez-vous contre toute utilisation abusive de leurs comptes en leur attribuant un mot de passe long et aléatoire dans Blackboard LMS et en activant l'authentification multifacteur (MFA) dans le système.
Si tous les utilisateurs se connectent uniquement via une authentification externe, pensez à désactiver l'authentificateur par défaut afin d'imposer strictement l'utilisation de votre fournisseur d'identité. Toutefois, si vous procédez ainsi et que votre système d'authentification tombe en panne, notre équipe d'assistance devra intervenir pour rétablir l'accès. Évaluez les risques et les avantages de cette approche.
Renforcer le système d'authentification par défaut
Si vous utilisez l'authentificateur par défaut, voici quelques règles relatives aux mots de passe que vous pouvez configurer pour répondre à vos besoins et aux exigences réglementaires.
Selon le NIST, la propriété la plus importante est la longueur du mot de passe et la complexité des caractères, comme « exiger au moins 1 chiffre », est moins utile et souvent mise en œuvre par les utilisateurs finaux de manière frivole.
Étant donné que les pirates tentent de « bombarder » le système avec d'énormes listes de mots de passe déjà connus, il est également fortement recommandé d'utiliser la fonctionnalité permettant de bloquer les mots de passe courants et ceux dont on sait qu'ils ont déjà été compromis par le passé.
Activer l'authentification multifacteur (MFA)
Nous vous recommandons vivement d'activer l'authentification multifacteur: c'est sans doute la mesure la plus importante que vous puissiez prendre pour vous protéger contre tout accès non autorisé. L'authentification multifacteur (AMF) est essentielle, car elle réduit considérablement le risque lié à la compromission des mots de passe. En exigeant un deuxième élément d'authentification pour vérifier votre identité — tel qu'une analyse biométrique, une clé matérielle ou un code à usage unique —, l'authentification multifactorielle (MFA) empêche les utilisateurs non autorisés d'accéder à vos comptes.
Si vous utilisez l'authentificateur par défaut, activez l'authentification multifacteur (MFA) basée sur le protocole TOTP (Time-Based One-Time Password).
Si vous utilisez un fournisseur d'identité externe (IDP), activez l'authentification à deux facteurs (MFA) dans les paramètres de l'IDP.
Sécuriser les ordinateurs publics et les ordinateurs administratifs
Les ordinateurs partagés, comme ceux que l'on trouve dans les laboratoires, les bibliothèques, les salles d'étude et les salles d'examen, doivent être verrouillés autant que possible.
Il ne devrait pas y avoir de session de partage de bureau. Chaque utilisateur doit se connecter à l'ordinateur à l'aide de ses identifiants personnels.
Les ordinateurs utilisés pour accéder à Blackboard LMS, en particulier par le corps enseignant et les administrateurs système, doivent être protégés à l'aide d'outils de sécurité locaux et conformément aux normes de renforcement de la sécurité.
Intégrité des systèmes et de l'Information
Sécurité de l'API REST
N'installez jamais une application d'API REST destinée à être utilisée par un administrateur système. Le développeur de l'application API doit vous fournir la liste des privilèges dont l'application a besoin, et vous devez créer un rôle ne comportant que ces privilèges. L'installation d'une application externe destinée à être exécutée avec le niveau de privilèges le plus élevé constitue une grave faille de sécurité. Un développeur responsable ne vous demandera pas de faire cela.
Si un tiers vous demande de créer un compte sur le portail des développeurs, de créer un « groupe de développeurs » et d'enregistrer une application, puis de lui communiquer les clés et le secret, il s'agit d'une violation de la sécurité: les clés et les secrets ne doivent en aucun cas être communiqués. Demandez au prestataire externe de communiquer avec l'équipe de partenariat Blackboard LMS pour obtenir des instructions.
Sécurité LTI
Learning Tools Interoperability est une norme élaborée par 1EdTech qui vous permet d'intégrer des outils tiers dans Blackboard LMS de manière sécurisée et transparente. Blackboard recommande vivement que toutes les intégrations LTI utilisent la version LTI 1.3 ou une version plus récente. Les anciennes versions de LTI présentent des failles de sécurité connues et documentées. Les administrateurs doivent contacter les fournisseurs qui utilisent d'anciennes versions de LTI pour leur demander d'effectuer une mise à jour. Nous encourageons également les établissements qui ont créé leurs propres intégrations à l'aide d'anciennes versions de LTI à mettre à jour leurs outils.
Comme pour les autres intégrations, il est recommandé de toujours limiter la configuration au minimum de données nécessaires au bon fonctionnement de l'outil. Si un outil tiers n'a besoin ni du nom ni de l'adresse e-mail de l'utilisateur, vous pouvez désactiver ces champs de données dans la configuration de chaque outil LTI. De même, si un outil LTI 1.3 n'utilise pas les services du centre de notes, vous devez désactiver cette option pour cet outil.
Les ressources suivantes facilitent la configuration et la migration LTI dans Blackboard LMS:
Documentation relative à la configuration de l'outil LTI pour la plateforme d'apprentissage en ligne Blackboard: Guide d'installation et de configuration pour les administrateurs.
Documentation Blackboard LTI pour les développeurs: Référence technique destinée aux développeurs chargés de créer ou de maintenir des intégrations LTI.
Guide de Migration de LTI 1.1 à 1.3 (vidéo): Instructions détaillées pour mettre à niveau les anciennes intégrations vers la version LTI 1.3.
Spécifications LTI 1.3 de 1EdTech: Spécifications techniques complètes de la norme LTI 1.3. Le cahier des charges technique complet pour la norme LTI 1.3.
Sécurité SIS
Si vous utilisez l'API du système d'Information sur les élèves (SIS) pour gérer les comptes d'utilisateur, sachez que les données contenues dans les fichiers d'alimentation peuvent être extrêmement sensibles. Le fichier doit être conservé de façon sécuritaire lorsqu'il n'est pas utilisé. Évitez d'attribuer des mots de passe en texte clair.
Important
Le format de données SIS contourne également les contrôles habituels relatifs aux exigences en matière de mot de passe; veillez donc à ce que la logique métier du SIS ne contourne pas involontairement ces contrôles.
Utilisation inappropriée des champs et minimisation des données
N'utilisez pas les champs de données du LMS à d'autres fins que celles pour lesquelles ils ont été prévus. Par exemple: n'utilisez pas de numéros d'identification nationaux, tels que les numéros de sécurité sociale, comme identifiant de connexion, car ceux-ci pourraient alors apparaître dans des vues indésirables. De même: n'utilisez pas le numéro d'immatriculation de l'étudiant comme nom d'utilisateur si votre organisation considère que la connaissance de ce numéro équivaut de facto à l'identité de la personne.
Toutes les fonctionnalités de l'application sont proposées dans l'idée qu'elles peuvent être utiles à certaines personnes au moins; mais tout le monde n'a pas nécessairement besoin de toutes ces fonctionnalités. Ne chargez pas certaines données d'utilisateur dans le LMS si vous n'avez pas besoin de les utiliser. Par exemple: si vous n'avez pas besoin des numéros de téléphone des utilisateurs dans le LMS, ne chargez pas ces données.