Aller au contenu

macOS 15 Sequoia · macOS 26 Tahoe · Apple silicon

Durcissez chaque Mac, couche par couche.

Une carte pratique des contrôles de sécurité macOS — de FileVault et System Integrity Protection à TCC, aux profils MDM et aux baselines NIST mSCP — avec les commandes pour appliquer et vérifier chacun d'eux.

domaines
11
guides
11
termes du glossaire
12
admin@mac — zsh — posture-check

$ fdesetup status

FileVault is On.

$ csrutil status

System Integrity Protection status: enabled.

$ spctl --status

assessments enabled

$ socketfilterfw --getglobalstate

Firewall is enabled. (State = 1)

$ profiles status -type enrollment

MDM enrollment: Yes (User Approved)

✓ FileVault✓ SIP✓ Gatekeeper✓ Firewall✓ MDM
Vérifier la posture de sécurité d'un Mac depuis le terminal

defense-in-depth

La défense en profondeur, à la manière d'Apple

La sécurité de macOS est un empilement de couches qui coopèrent. Durcir, c'est confirmer que chacune est active, imposée et surveillée.

  1. L1

    Matériel & démarrage

    La Secure Enclave, la boot ROM et la politique de sécurité au démarrage décident du code autorisé avant le chargement de macOS.

  2. L2

    Système d'exploitation

    SIP et le Signed System Volume gardent le système en lecture seule et vérifiable, même face à root.

  3. L3

    Apps & données

    Gatekeeper, la notarisation, XProtect et TCC filtrent ce qui s'exécute et ce à quoi cela peut accéder.

  4. L4

    Politique & visibilité

    Les profils MDM imposent la base ; les journaux unifiés et Endpoint Security signalent toute dérive.

/Library/Hardening

La carte du durcissement macOS

Onze domaines, de la chaîne de démarrage aux personnes les plus susceptibles d'être ciblées. Chacun renvoie vers des guides avec configuration, commandes de vérification et pièges à éviter.

  1. 01

    Chiffrement & démarrage

    FileVault, séquestre des clés de secours, sécurité au démarrage et verrouillage d'activation.

    FileVaultfdesetupRecovery key1 guide
  2. 02

    Intégrité de la plateforme

    System Integrity Protection, volume système scellé et extensions du noyau.

    SIPSigned System Volumekmutil1 guide
  3. 03

    Contrôle d'exécution des apps

    Gatekeeper, signature de code, notarisation, XProtect et listes d'autorisation.

    GatekeeperNotarizationXProtect1 guide
  4. 04

    Réseau & pare-feu

    Pare-feu applicatif, mode furtif, règles pf, services de partage et DNS chiffré.

    socketfilterfwpfStealth mode1 guide
  5. 05

    Comptes & privilèges

    Utilisateurs standard par défaut, sudo restreint, politique de mots de passe et verrouillage d'écran.

    sudoersStandard userpam_tid1 guide
  6. 06

    Confidentialité & TCC

    Transparency, Consent and Control : accès complet au disque, enregistrement d'écran et profils PPPC.

    TCCPPPCFull Disk Access1 guide
  7. 07

    Mises à jour & correctifs

    softwareupdate, réponses de sécurité automatiques et application des mises à jour via DDM.

    softwareupdateDDMBackground Security Improvements1 guide
  8. 08

    MDM & profils de configuration

    Enrôlement automatisé, supervision, payloads .mobileconfig et gestion déclarative.

    .mobileconfigADESupervision1 guide
  9. 09

    Journalisation & détection

    Prédicats du Unified Logging, framework Endpoint Security et déploiement d'EDR.

    Unified LogEndpoint Securityeslogger1 guide
  10. 10

    Référentiels & conformité

    Baselines NIST mSCP, CIS macOS Benchmarks, adaptation et conformité continue.

    NIST mSCPCIS BenchmarkBaselines1 guide
  11. 11

    Lockdown & profils à risque

    Mode Isolement, protection avancée des données et clés de sécurité pour les personnes ciblées.

    Lockdown ModeADPSecurity keys1 guide
  12. Glossaire de la sécurité macOS

    Des définitions courtes et précises des termes de sécurité de la plateforme Apple utilisés dans les guides.

~/guides

Derniers guides

Ces guides sont pour l'instant publiés en anglais uniquement. Les traductions sont en préparation.

Voir tous les guides
08 · MDM & profils de configurationAnglais

MDM and Configuration Profiles for Mac Hardening

How MDM, Automated Device Enrollment, supervision, configuration profiles and Declarative Device Management fit together to enforce a macOS security baseline.

Lire le guide
07 · Mises à jour & correctifsAnglais

macOS Software Updates: Patching Macs Fast and Reliably

How to keep macOS patched: softwareupdate CLI, automatic update settings, Background Security Improvements, DDM enforcement, deferrals and third-party apps.

Lire le guide
03 · Contrôle d'exécution des appsAnglais

Gatekeeper, XProtect and Notarization on macOS

How Gatekeeper, quarantine, code signing, notarization and XProtect decide what runs on a Mac, how to verify them, and how to manage them with MDM and Santa.

Lire le guide
11 · Lockdown & profils à risqueAnglais

Lockdown Mode on macOS: Protecting High-Risk Users

What Lockdown Mode restricts on macOS, how to enable it, how it affects MDM, and the companion controls high-risk users need, from ADP to security keys.

Lire le guide
02 · Intégrité de la plateformeAnglais

System Integrity Protection and the Signed System Volume

What SIP and the Signed System Volume protect on macOS, how to verify them, why they stay on in production, and how system extensions replace kernel extensions.

Lire le guide

Comment les guides sont rédigés

01

Vérifier, pas supposer

Chaque contrôle est accompagné de la commande qui prouve son état actuel, pour auditer un Mac plutôt que faire confiance à une case cochée.

02

Imposer à grande échelle

Quand un réglage est gérable, nous montrons le profil de configuration ou l'approche MDM à côté de la commande locale.

03

Aligné sur les référentiels

Les contrôles sont expliqués dans le contexte des CIS macOS Benchmarks et du NIST macOS Security Compliance Project.