Skip to main content

Liste de contrôle de configuration sécurisée

Note

Cette documentation a été traduite à l'aide d'un outil de traduction automatique assisté par l'IA. Les traductions sont fournies « telles quelles », sans aucune garantie quant à leur exactitude. La version anglaise de ce contenu fait office de source officielle et fait autorité.

Ce guide a pour objectif de fournir des recommandations de configuration sécurisée aux Blackboard LMSadministrateurs système afin de les aider à renforcer la sécurité de leur solution Blackboard LMS.

Renforcer le système d'authentification

Configurer l'authentification tierce avec l'authentification unique (SSO)

Par défaut, Blackboard LMS prend en charge les intégrations d'authentification unique (SSO) avec votre fournisseur d'identité (IDP) via le langage SAML (Security Assertion Markup Language), le Service CAS (Central Authentication Service) ou le protocole LDAP (Lightweight Directory Access Protocol). Consultez la rubrique Identification et authentification pour plus d'informations sur SAML, CAS et LDAP.

Si vous utilisez un système d'authentification externe tel que SAML, LDAP ou CAS, les critères d'authentification, y compris les règles relatives à la complexité des mots de passe, sont hérités de votre configuration dans ces systèmes.

Si certains utilisateurs se connectent uniquement via une authentification externe et que l'authentificateur par défaut est activé dans votre système, protégez-vous contre toute utilisation abusive de leurs comptes en leur attribuant un mot de passe long et aléatoire dans Blackboard LMS et en activant l'authentification multifacteur (MFA) dans le système.

Si tous les utilisateurs se connectent uniquement via une authentification externe, pensez à désactiver l'authentificateur par défaut afin d'imposer strictement l'utilisation de votre IDP. Toutefois, si vous procédez ainsi et que votre système d'authentification tombe en panne, notre équipe d'assistance devra intervenir pour rétablir l'accès. Évaluez les risques et les avantages de cette approche.

Renforcer le système d'authentification par défaut

Si vous utilisez l'authentificateur par défaut, voici quelques règles de mot de passe que vous pouvez configurer pour répondre à vos besoins et aux exigences réglementaires.

Selon le NIST, la propriété la plus importante est la longueur du mot de passe et la complexité des caractères, comme « exiger au moins 1 chiffre », est moins utile et souvent mise en œuvre de manière frivole par les utilisateurs finaux.

Étant donné que les pirates tentent de « bombarder » le système avec d'énormes listes de mots de passe déjà connus, il est également fortement recommandé d'utiliser la fonctionnalité permettant de bloquer les mots de passe stéréotypés et ceux dont on sait qu'ils ont déjà été compromis par le passé.

Activer l'authentification multifacteur (MFA)

Nous vous recommandons vivement d'activer l'authentification multifacteur: c'est sans doute la mesure la plus importante que vous puissiez prendre pour vous protéger contre tout accès non autorisé. L'authentification multifacteur (MFA) est essentielle, car elle réduit considérablement le risque lié à la compromission des mots de passe. En exigeant un deuxième élément d'authentification pour vérifier votre identité — tel qu'un scan biométrique, une clé matérielle ou un code à usage unique —, l'authentification multifacteur (MFA) empêche les utilisateurs non autorisés d'accéder à vos comptes.

Si vous utilisez l'authentificateur par défaut, activez l'authentification multifacteur (MFA) basée sur le protocole TOTP (Time-Based One-Time Password).

Si vous utilisez un fournisseur d'identité externe (IDP), activez l'authentification à deux facteurs (MFA) dans les paramètres de l'IDP.

Sécuriser les ordinateurs à usage général et administratifs

Les ordinateurs partagés, tels que ceux que l'on trouve dans les laboratoires, les bibliothèques, les salles d'étude et les salles d'examen, doivent être verrouillés autant que possible.

Il ne devrait y avoir aucune session de partage du bureau. Chaque utilisateur doit être tenu de se connecter à l'ordinateur à l'aide de ses identifiants personnels.

Les ordinateurs utilisés pour accéder à Blackboard LMS, en particulier par le corps enseignant et les administrateurs système, doivent être protégés à l'aide d'outils de sécurité locaux et conformément aux normes de renforcement de la sécurité.

Intégrité des systèmes et des informations

Sécurité de l'API REST

N'installez jamais une application d'API REST pour faire appel à un administrateur système. Le développeur de l'application API doit vous fournir la liste des privilèges dont l'application a besoin et vous devez créer un rôle ne comportant que ces autorisations. L'installation d'une application externe conçue pour s'exécuter avec le niveau de privilèges le plus élevé constitue une grave faille de sécurité. Un développeur responsable ne vous demandera pas de faire cela.

Si un tiers vous demande de créer un compte sur le portail des développeurs, de créer un « groupe de développeurs » et d'enregistrer une application, puis de lui communiquer les clés et le secret, il s'agit d'une violation de la sécurité: les clés et les secrets ne doivent en aucun cas être communiqués. Demandez au fournisseur externe de contacter l'équipe de partenariat Blackboard LMS pour obtenir des instructions.

Sécurité LTI

Learning Tools Interoperability est une norme élaborée par 1EdTech qui permet d'intégrer des outils tiers dans Blackboard LMS de manière sécurisée et transparente.  Blackboard recommande vivement que toutes les intégrations LTI utilisent la version LTI 1.3 ou une version plus récente. Les anciennes versions de LTI présentent des failles de sécurité connues et documentées. Les administrateurs doivent contacter les fournisseurs utilisant d'anciennes versions de LTI pour leur demander une mise à jour. Nous encourageons également les établissements qui ont créé leurs propres intégrations à l'aide d'anciennes versions de LTI à mettre à jour leurs outils.

Comme pour les autres intégrations, il est recommandé de toujours limiter la configuration au minimum de données nécessaires au bon fonctionnement de l'outil. Si un outil tiers n'a pas besoin du nom ou de l'adresse e-mail d'un utilisateur, quelle qu'en soit la raison, vous pouvez désactiver ces champs de données dans la configuration de chaque outil LTI. De même, si un outil LTI 1.3 n'utilise pas les services du centre de notes, vous devez désactiver cette option pour cet outil.

Les ressources suivantes facilitent la configuration et la migration LTI dans Blackboard LMS:

Sécurité du SIS

Si vous utilisez l'API du système d'Information sur les élèves (SIS) pour gérer les comptes utilisateur, sachez que les données contenues dans les fichiers d'alimentation peuvent être extrêmement sensibles. Le fichier doit être stocké en lieu sûr lorsqu'il n'est pas utilisé. Évitez d'attribuer des mots de passe en clair.

Important

Le format de données SIS contourne également les contrôles habituels relatifs aux exigences en matière de mot de passe; veillez donc à ce que la logique métier du SIS ne contourne pas involontairement ces contrôles.

Utilisation inappropriée de champs et minimisation des données

N'utilisez pas les champs de données du LMS à d'autres fins que celles pour lesquelles ils ont été prévus. Par exemple: n'utilisez pas de numéros d'identification nationaux, tels que les numéros de sécurité sociale, comme identifiant de connexion, car ceux-ci pourraient apparaître dans des affichages indésirables. De même: n'utilisez pas le numéro d'immatriculation de l'étudiant comme nom d'utilisateur si votre organisation considère que la connaissance de ce numéro équivaut de facto à l'identité de la personne.

Toutes les fonctionnalités de l'application sont proposées dans l'idée qu'elles peuvent être utiles à certaines personnes au moins; mais tout le monde n'a pas nécessairement besoin de toutes ces fonctionnalités. Ne chargez pas certaines données d'utilisateur dans le LMS si vous n'avez pas besoin de les utiliser. Par exemple: si vous n'avez pas besoin des numéros de téléphone des utilisateurs dans le LMS, n'importez pas ces données.