Sophie Moreau
Sophie Moreau
Experte en securite reseau
| · 14 min de lecture

Comment detecter et revoquer les identifiants par defaut sur vos equipements reseau en 7 etapes

TL;DR

  • Les identifiants par defaut restent l'un des vecteurs d'intrusion les plus exploites en 2026. Des CVE recentes (Cisco FMC, Fortinet, Zyxel) confirment que meme les fabricants majeurs livrent encore des produits avec des comptes codes en dur ou des mots de passe par defaut.
  • Ce guide presente 7 etapes concretes pour inventorier vos equipements reseau, scanner les identifiants par defaut, les revoquer systematiquement, et mettre en place un processus continu de gestion des credentials.
  • Applicable a toutes les tailles d'organisation, des PME aux grands comptes, avec des outils gratuits (Nmap, Nessus Essentials, scripts personnalises) et des methodes adaptees aux environnements multi-constructeurs.
  • Conforme aux exigences de NIS2, du guide d'hygiene ANSSI, et des benchmarks CIS pour le durcissement des equipements reseau.
Resumer cet article avec : ChatGPT Claude Perplexity

Les identifiants par defaut sont la porte d'entree la plus ancienne et la plus previsible des attaquants en matiere de cybersecurite. En 2026, alors que les organisations investissent massivement dans des solutions de detection avancees basees sur l'intelligence artificielle, des milliers d'equipements reseau restent accessibles avec des couples login/mot de passe aussi simples que admin/admin, root/root ou cisco/cisco. Pire encore, des CVE recentes comme CVE-2026-20316 dans Cisco FMC revelent que meme les fabricants les plus reputables continuent de livrer des produits avec des comptes codes en dur et non documentes.

Ce guide vous propose une methodologie en 7 etapes pour detecter, inventorier et revoquer systematiquement les identifiants par defaut sur l'ensemble de vos equipements reseau. Que vous soyez responsable securite dans une PME a Paris, administrateur reseau dans une entreprise industrielle a Lyon, ou RSSI d'un grand compte a Toulouse, cette approche est applicable a votre contexte.

LES 7 ETAPES POUR ELIMINER LES IDENTIFIANTS PAR DEFAUT 1 INVENTAIRE Cartographier tous les actifs 2 BASE DE REF. Collecter les creds par defaut 3 SCAN AUTO Tester les identifiants 4 REVOCATION Changer tous les mots de passe 5 HARDENING Durcir les configurations 6 COFFRE-FORT Gestionnaire de credentials 7 MONITORING Surveillance continue RESULTATS ATTENDUS APRES IMPLEMENTATION 95% Reduction de la surface d'attaque credentials NIS2 Conformite gestion des vulnerabilites < 2j Delai moyen d'implementation

Etape 1 : Inventorier l'integralite de vos equipements reseau

Avant de pouvoir detecter des identifiants par defaut, vous devez savoir exactement quels equipements composent votre infrastructure reseau. Cela semble evident, mais c'est souvent la ou le bat blesse. Dans la plupart des organisations que nous auditons — que ce soit des ETI a Paris ou des industriels a Bordeaux — l'inventaire reseau est incomplet, desynchronise, ou tout simplement inexistant.

Commencez par un scan reseau complet de tous vos sous-reseaux avec un outil comme Nmap. L'objectif est d'identifier chaque equipement actif sur le reseau, pas seulement les serveurs et postes de travail. Concentrez-vous particulierement sur les categories suivantes, souvent negligees dans les inventaires traditionnels :

  • Routeurs et commutateurs — Cisco, Juniper, HPE/Aruba, Huawei, les coeurs de reseau et les equipements d'agences distantes
  • Pare-feu et UTM — Fortinet, Palo Alto, Check Point, Cisco ASA/FTD, Sophos, WatchGuard
  • Points d'acces Wi-Fi — Cisco Meraki, Aruba, Ubiquiti, Ruckus, les bornes dans les salles de reunion et entrepots
  • Equipements IoT et OT — cameras de surveillance, imprimantes reseau, capteurs industriels, automates programmables
  • Consoles de management — Cisco FMC, FortiManager, Panorama, les interfaces d'administration centralisees

Documentez chaque equipement avec au minimum : adresse IP, nom d'hote, constructeur, modele, version de firmware, et localisation physique. A Lyon, nous avons recemment audite une entreprise de logistique qui a decouvert 47 equipements reseau non inventories lors de cette premiere etape — dont 12 points d'acces Wi-Fi avec les identifiants par defaut toujours actifs.

Etape 2 : Constituer votre base de reference des identifiants par defaut

Pour chaque constructeur et modele identifie lors de l'inventaire, vous devez maintenant collecter les identifiants par defaut connus. Cette tache est plus complexe qu'il n'y parait, car les fabricants utilisent parfois des identifiants differents selon les versions de firmware, les gammes de produits, ou meme les regions de distribution.

Plusieurs ressources peuvent vous aider a constituer cette base de reference :

  • Bases de donnees publiques — Des sites comme cirt.net, routerpasswords.com et default-password.info aggregent les identifiants par defaut de milliers de modeles d'equipements
  • Documentation constructeur — Les guides d'installation et de securisation de chaque fabricant listent normalement les comptes par defaut et les procedures de changement
  • Avis de securite CVE — Les vulnerabilites de type CWE-798 (Hard-Coded Credentials) et CWE-1392 (Default Credentials) revelent regulierement des comptes non documentes, comme CVE-2026-20316 dans Cisco FMC
  • Modules de scan — Les bases de Nmap (NSE scripts), Metasploit et Nessus contiennent des listes d'identifiants par defaut regulierement mises a jour

Attention : ne vous limitez pas aux couples login/mot de passe evidents. Certains equipements utilisent des mecanismes d'authentification alternatifs avec des valeurs par defaut : cles SNMP community (public / private), cles pre-partagees VPN, certificats auto-signes, ou tokens API generes de maniere previsible. Tous ces elements doivent figurer dans votre base de reference.

Etape 3 : Scanner automatiquement les identifiants par defaut

Avec votre inventaire et votre base de reference en main, vous pouvez maintenant lancer un scan automatise pour tester quels equipements sont encore accessibles avec des identifiants par defaut. Cette etape est critique et doit etre menee avec precaution : des tentatives de connexion repetees peuvent declencher des verrouillages de compte ou des alertes de securite.

Plusieurs outils sont disponibles pour cette tache. Nmap avec ses scripts NSE (http-default-accounts, ssh-brute, snmp-brute) offre une solution gratuite et flexible. Nessus (y compris dans sa version Essentials gratuite) dispose de checks dedies aux identifiants par defaut pour la plupart des equipements reseau du marche. Pour les environnements complexes, des outils comme Rumble ou runZero combinent decouverte d'actifs et test d'identifiants en une seule operation.

Lors d'un audit recent pour une collectivite territoriale a Toulouse, notre scan a revele que 23% des equipements reseau actifs etaient encore accessibles avec des identifiants par defaut. Les plus frequemment trouves etaient les imprimantes reseau (87% avec des identifiants par defaut), les points d'acces Wi-Fi (34%), et les commutateurs de peripherie (18%). Ces chiffres sont coherents avec les moyennes que nous observons sur l'ensemble de nos missions en France.

Notre avis d'expert

N'oubliez pas de scanner les protocoles de gestion "secondaires" : SNMP (communautes public/private), IPMI (admin/admin sur les serveurs Dell/HP), et les interfaces de management out-of-band (iLO, iDRAC, CIMC). Ces interfaces sont souvent les plus negligees et les plus dangereuses, car elles donnent un acces direct au materiel independamment du systeme d'exploitation. A Bordeaux, nous avons trouve un controleur iDRAC Dell accessible avec les identifiants par defaut qui donnait un acces console a un serveur de base de donnees contenant les donnees de 200 000 clients.

Besoin d'un scan professionnel de vos equipements reseau ?

Nos experts realisent un audit complet de vos identifiants par defaut sur l'ensemble de votre parc reseau, avec un rapport detaille et un plan de remediation priorise.

Demander un audit identifiants →

Etape 4 : Revoquer et remplacer systematiquement les identifiants

C'est l'etape de remediation proprement dite. Pour chaque equipement identifie comme utilisant des identifiants par defaut, vous devez remplacer ces identifiants par des credentials uniques et robustes. La revocation doit suivre une methodologie rigoureuse pour eviter les interruptions de service.

Priorite 1 — Equipements exposes a Internet. Tout equipement dont l'interface de gestion est accessible depuis Internet doit etre traite en urgence absolue, dans les heures qui suivent la decouverte. Cela inclut les pare-feu, les concentrateurs VPN, les passerelles de messagerie et les reverse proxies.

Priorite 2 — Equipements de coeur de reseau. Les routeurs de coeur, les commutateurs de distribution et les consoles de management centralisees (FMC, FortiManager, Panorama) doivent etre traites dans les 24 a 48 heures. Leur compromission aurait un impact sur l'ensemble de l'infrastructure.

Priorite 3 — Equipements de peripherie. Les commutateurs d'acces, les points d'acces Wi-Fi, les imprimantes et les equipements IoT peuvent etre traites dans les jours suivants, par lots, en commencant par les sites les plus sensibles.

Pour chaque equipement, le mot de passe de remplacement doit respecter les criteres suivants : minimum 16 caracteres, combinaison de majuscules, minuscules, chiffres et caracteres speciaux, unique par equipement (pas de mot de passe partage entre plusieurs equipements), et stocke dans un gestionnaire de credentials securise (voir etape 6).

MATRICE DE PRIORISATION DE LA REVOCATION IMPACT DE LA COMPROMISSION EXPOSITION (ACCESSIBILITE) Interne seul Expose Internet Critique Faible PRIORITE 1 : URGENCE (< 4h) Pare-feu perimetre VPN concentrateur Passerelle mail exposee PRIORITE 2 : URGENT (24-48h) FMC / Manager console admin Routeur coeur backbone Switch distribution inter-VLAN PRIORITE 3 : PLANIFIE (J+3 A J+7) Switch acces bureaux, ateliers Points acces WiFi salles, entrepots Imprimantes reseau Cameras / IoT capteurs, sondes

Etape 5 : Durcir les configurations au-dela des identifiants

Changer le mot de passe par defaut est necessaire mais insuffisant. Un equipement correctement securise necessite un durcissement complet de sa configuration. Le principe est simple : desactiver tout ce qui n'est pas explicitement necessaire, et securiser tout ce qui reste actif.

Voici les actions de hardening essentielles a appliquer sur chaque equipement reseau :

  1. a
    Desactiver les protocoles de management non securises

    Remplacez Telnet par SSH, HTTP par HTTPS, SNMPv1/v2 par SNMPv3 avec authentification et chiffrement. Desactivez les interfaces de gestion web si elles ne sont pas utilisees.

  2. b
    Supprimer ou desactiver les comptes inutiles

    Chaque equipement ne doit contenir que les comptes strictement necessaires a son administration. Supprimez les comptes de test, de diagnostic et de maintenance qui ne sont pas utilises en production.

  3. c
    Restreindre l'acces aux interfaces de gestion

    Configurez des ACL pour limiter l'acces SSH/HTTPS aux seules adresses IP des postes d'administration. Idealement, les interfaces de management ne doivent etre accessibles que depuis un reseau de gestion dedie (out-of-band management).

  4. d
    Activer la journalisation des acces

    Configurez l'envoi des logs d'authentification vers un serveur syslog ou un SIEM central. Chaque tentative de connexion, reussie ou echouee, doit etre tracee et conservee pour l'investigation en cas d'incident.

  5. e
    Mettre a jour le firmware

    Un equipement dont le firmware est obsolete peut contenir des comptes codes en dur corrigees dans les versions ulterieures (comme CVE-2026-20316 dans Cisco FMC). Maintenez un processus de mise a jour regulier.

Pour les entreprises soumises a des exigences reglementaires, les benchmarks CIS (Center for Internet Security) fournissent des guides de durcissement specifiques pour les principaux equipements reseau : Cisco IOS, Junos, FortiOS, PAN-OS. Ces benchmarks constituent une excellente base de travail, que vous pouvez completer avec les recommandations specifiques de l'ANSSI dans son guide d'hygiene informatique.

Etape 6 : Deployer un coffre-fort a credentials pour les equipements reseau

La revocation des identifiants par defaut cree un nouveau defi : comment gerer des centaines de mots de passe uniques et complexes pour autant d'equipements reseau ? La reponse est un gestionnaire de credentials (ou Privileged Access Management, PAM) adapte aux equipements d'infrastructure.

Les solutions PAM professionnelles comme CyberArk, BeyondTrust, Delinea (ex-Thycotic) ou HashiCorp Vault offrent des fonctionnalites specifiques pour les equipements reseau : stockage securise des identifiants, rotation automatique des mots de passe selon un calendrier defini, enregistrement des sessions d'administration, et injection des credentials sans exposition du mot de passe a l'administrateur.

Pour les organisations plus petites ou avec un budget limite — typiquement les PME de la region parisienne ou les ETI de province — des solutions open source comme KeePass (avec partage securise), Passbolt, ou Bitwarden Business offrent un niveau de protection largement superieur aux tableurs Excel partages que nous trouvons encore trop souvent chez nos clients.

L'objectif est double : premierement, aucun administrateur ne doit connaitre de memoire le mot de passe d'un equipement reseau (elimination du facteur humain). Deuxiemement, chaque acces a un identifiant doit etre trace et auditable (responsabilite et tracabilite).

Notre avis d'expert

Le coffre-fort a credentials n'est pas un luxe reserve aux grands comptes. C'est une necessite operationnelle des que vous avez plus de 20 equipements reseau. Sans lui, la revocation des identifiants par defaut n'est qu'un exercice ponctuel : les nouveaux mots de passe finiront dans un fichier Excel, un post-it, ou la memoire d'un administrateur qui partira dans 6 mois. Avec un coffre-fort, la gestion des credentials devient un processus reproductible, auditable et resilient au turnover. Nous recommandons systematiquement cette approche a nos clients, que ce soit pour une PME de 50 personnes a Paris ou un industriel de 2 000 collaborateurs a Bordeaux.

Etape 7 : Mettre en place un monitoring continu et des scans periodiques

La securisation des identifiants n'est pas un projet ponctuel mais un processus continu. De nouveaux equipements sont ajoutes au reseau, des firmwares sont mis a jour (parfois en reinitialisant les identifiants), des prestataires interviennent et modifient des configurations, des comptes temporaires sont crees et oublies. Sans surveillance continue, la situation regresse inevitablement vers l'etat initial en quelques mois.

Mettez en place les mecanismes de monitoring suivants :

  • Scans mensuels d'identifiants par defaut — Programmez un scan Nessus ou similaire chaque mois pour verifier qu'aucun equipement n'est accessible avec des identifiants par defaut. Integrez ce scan dans votre processus de gestion des vulnerabilites existant.
  • Alertes SIEM sur les connexions suspectes — Configurez des regles de detection pour les tentatives de connexion avec des identifiants par defaut connus. Chaque alerte doit etre investiguee : est-ce un attaquant, un administrateur qui a oublie de changer le mot de passe, ou un nouvel equipement non durci ?
  • Processus d'onboarding des equipements — Integrez le changement d'identifiants et le durcissement dans la procedure d'installation de tout nouvel equipement reseau. Aucun equipement ne doit etre mis en production avec des identifiants par defaut, meme "temporairement".
  • Audit annuel complet — Faites realiser un audit externe annuel par un prestataire specialise qui verifiera l'ensemble de votre posture de gestion des credentials, y compris les comptes non documentes de type CWE-798.

A Lyon, un de nos clients industriels a implemente cette approche en 7 etapes et a reduit le nombre d'equipements accessibles avec des identifiants par defaut de 31% a 0% en moins de deux semaines. Six mois plus tard, grace au monitoring continu, le taux est reste a 0% malgre l'ajout de 15 nouveaux equipements au reseau — preuve que le processus fonctionne lorsqu'il est correctement integre dans les operations.

Conclusion

Les identifiants par defaut sont un probleme ancien, mais qui reste dramatiquement actuel en 2026. Les vulnerabilites recentes comme CVE-2026-20316 dans Cisco FMC rappellent que meme les equipements de securite les plus sophistiques peuvent etre compromis par un simple couple login/mot de passe code en dur. La methodologie en 7 etapes presentee dans ce guide — inventaire, base de reference, scan, revocation, hardening, coffre-fort, monitoring — offre un cadre structurant pour eliminer ce risque de maniere systematique et durable.

L'essentiel est de ne pas traiter ce sujet comme un projet ponctuel mais comme un processus continu, integre dans vos operations quotidiennes de gestion du reseau. Que vous soyez une PME avec 20 equipements a Paris ou un grand groupe avec 2 000 equipements repartis entre Toulouse, Bordeaux, Lyon et le reste de la France, la demarche est la meme. Seule l'echelle des outils change — la rigueur de l'approche reste identique.

Besoin d'aide pour securiser vos equipements reseau ?

Les experts WebGuard Agency vous accompagnent dans l'audit de vos identifiants par defaut, le durcissement de vos configurations et la mise en place d'un processus de gestion des credentials robuste. Premier audit gratuit et sans engagement.

Contactez nos experts →
3 aout 2026 · 🕑 14 min
FAQ

Questions frequentes

Les identifiants par defaut sont dangereux car ils sont publiquement connus, disponibles dans des bases de donnees en ligne, et testes automatiquement par les outils d'attaque. En 2026, des botnets comme Mirai et ses variantes scannent en permanence Internet a la recherche d'equipements accessibles avec des identifiants par defaut. De plus, des CVE recentes (Cisco FMC, Fortinet, Zyxel) montrent que meme les fabricants majeurs continuent de livrer des produits avec des comptes codes en dur non documentes.
Nmap avec ses scripts NSE (http-default-accounts, ssh-brute, snmp-brute) est l'outil gratuit le plus polyvalent. Nessus Essentials (gratuit pour 16 IP) offre des checks dedies aux identifiants par defaut. Hydra est efficace pour tester des listes d'identifiants sur les protocoles SSH, Telnet, HTTP. Pour la decouverte d'actifs combinee au test d'identifiants, runZero propose une version communautaire limitee mais fonctionnelle.
Pour une PME avec 20 a 50 equipements reseau, comptez 2 a 3 jours de travail pour les etapes 1 a 5 (inventaire, scan, revocation, hardening). Le deploiement d'un coffre-fort a credentials (etape 6) peut prendre une semaine supplementaire. La mise en place du monitoring continu (etape 7) est un effort permanent qui necessite quelques heures par mois. Pour les grandes organisations avec des centaines d'equipements, prevoyez 2 a 4 semaines pour le projet initial.
Oui, indirectement. La directive NIS2 impose aux entites essentielles et importantes une gestion proactive des risques cyber, incluant la gestion des vulnerabilites (dont les identifiants par defaut), la securite des chaines d'approvisionnement, et la gestion des actifs. Le guide d'hygiene de l'ANSSI, qui sert de reference pour la transposition francaise de NIS2, mentionne explicitement le changement des identifiants par defaut comme une mesure de securite elementaire.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →