La méthode en détail (première version)
- Filtre 1 : les articles dont le sujet contenait un mot exclu (hors périmètre) étaient écartés.
- Filtre 2 : seuls les articles de 3 jours ou moins étaient gardés.
- Filtre 3 : score pondéré. Un mot-clé dans le titre valait 3 points, un mot-clé dans le résumé 1 point. Un article en français était gardé à partir de 3 points, un article dans une autre langue à partir de 5 : c'est ce qui donnait la priorité aux sources francophones.
- Les 6 meilleurs articles formaient le digest du jour.
Sources suivies
CERT-FR · ANSSI · IT-Connect · ZDNet FR · BleepingComputer · Krebs on Security · The Hacker News
Migration
Fiche 1 · Migration — Fin de support de Windows Server 2012 R2
Le support étendu s'est arrêté le 10 octobre 2023. Pour garder des serveurs sur site, Microsoft propose de passer à Windows Server 2022 ou d'acheter des mises à jour de sécurité étendues (ESU) ; celles-ci sont gratuites dans Azure et disponibles jusqu'au 13 octobre 2026.
Source : Windows Server 2012 et 2012 R2 atteignant la fin du support (nouvel onglet) · Microsoft Learn · 04/05/2023
Fiche 2 · Migration — Windows Server 2025 : ce qui change pour une infrastructure hybride
Sorti en novembre 2024, Windows Server 2025 fait évoluer Active Directory, ouvre SMB over QUIC aux éditions Standard et Datacenter et permet le hotpatching (correctifs sans redémarrage) pour les serveurs reliés à Azure Arc. Il s'adresse aux entreprises qui gèrent à la fois des serveurs sur site et des ressources dans le cloud.
Source : Windows Server 2025 est disponible ! Quelles sont les nouveautés ? (nouvel onglet) · IT-Connect · 03/11/2024
Pilotes
Fiche 3 · Pilotes — Serveurs HPE ProLiant Gen10 / Gen11 : valider les pilotes avant de déployer
HPE publie pour chaque serveur ProLiant les versions de Windows Server certifiées : les DL360 et DL380 Gen10 et Gen11, par exemple, le sont pour Windows Server 2022 et 2025. Pilotes et firmwares sont livrés en Smart Components, regroupés dans le Service Pack for ProLiant (SPP) et installés avec Smart Update Manager. Les bulletins de HPE montrent l'intérêt de valider avant la mise en production : un pilote réseau HPE Intel provoquait un écran bleu lors d'un Sysprep sous Windows Server 2019, et un réglage du BIOS en provoquait au démarrage de Windows Server 2022 sur certains Gen10.
Sources (HPE) : Windows Server Certification and Support (nouvel onglet) (page non datée, consultée le 19/09/2026) · Smart Update Technology (nouvel onglet) (avril 2026) · bulletin a00110469 (nouvel onglet) (01/02/2021, révisé le 10/12/2021) · bulletin a00117353 (nouvel onglet) (11/08/2021)
Correctifs
Fiche 4 · Correctifs — WSUS déprécié : quelle suite ?
Annonce du 20 septembre 2024 : WSUS reste disponible, y compris dans Windows Server 2025, et Microsoft continue d'y publier les mises à jour, mais l'outil n'aura plus de nouvelles fonctions. Microsoft oriente les postes vers Windows Autopatch et Intune, les serveurs vers Azure Update Manager. Les réseaux déconnectés en dépendent encore : en avril 2025, Microsoft a repoussé le retrait de la synchronisation des pilotes dans WSUS. Ce que j'en retiens : quel que soit l'outil, un correctif se teste avant d'être déployé.
Sources : Windows Server Update Services (WSUS) deprecation (nouvel onglet) · Windows IT Pro Blog · 20/09/2024 · Continuing WSUS support for driver synchronization (nouvel onglet) · 07/04/2025
Fiche 5 · Correctifs — Patch Tuesday : trier les correctifs serveurs
Microsoft publie ses correctifs de sécurité le deuxième mardi de chaque mois (Patch Tuesday). En janvier 2025, trois failles de Hyper-V (élévation de privilèges) étaient déjà exploitées quand le correctif est sorti. Ce que j'en retiens : sur des serveurs, je traiterais d'abord ce qui est critique, exposé ou déjà exploité, sans sauter la phase de test.
Sources : Microsoft January 2025 Patch Tuesday fixes 8 zero-days, 159 flaws (nouvel onglet) · BleepingComputer · 14/01/2025 · Microsoft: Happy 2025. Here's 161 Security Updates (nouvel onglet) · Krebs on Security · 14/01/2025
Sécurité
Fiche 6 · Sécurité — Systèmes non patchés : EternalBlue et les CVE Windows Server
Le correctif MS17-010 date de mars 2017, et WannaCry s'est propagé en mai 2017 en exploitant ces failles avec EternalBlue. En 2025, un bilan de tests d'intrusion automatisés sur des réseaux internes (éditeur vPenTest) plaçait encore EternalBlue parmi les dix risques critiques les plus fréquents. En février 2024, le CERT-FR a aussi publié un avis sur des vulnérabilités de Windows Server 2008 à 2022 (élévation de privilèges, exécution de code à distance). Ce que j'en retiens : garder des systèmes à jour commence par savoir lesquels existent, donc inventaire et gestion des correctifs vont ensemble.
Sources : CERTFR-2017-ALE-010 (nouvel onglet) · CERT-FR · 12/05/2017 · TA17-132A (nouvel onglet) · CISA · 12/05/2017 ·CERTFR-2024-AVI-0128 (nouvel onglet) · CERT-FR · 14/02/2024 · 10 Critical Network Pentest Findings IT Teams Overlook (nouvel onglet) · The Hacker News (contenu partenaire) · 21/03/2025
Axe juridique
Fiche 7 · Règlement IA — Plus le risque est élevé, plus la règle est stricte
Le règlement (UE) 2024/1689, en vigueur depuis le 1er août 2024, classe les systèmes d'IA en quatre niveaux de risque. Les pratiques inacceptables, comme la notation sociale, sont interdites depuis le 2 février 2025. Un logiciel qui trie des CV est à haut risque et devra respecter des obligations strictes avant sa mise sur le marché, alors qu'un filtre anti-spam, à risque minimal, n'a pas de règle particulière. Les modèles d'IA à usage général ont leurs obligations depuis le 2 août 2025, et les règles de transparence s'appliquent depuis août 2026.
Source : Législation sur l'IA (nouvel onglet) · Commission européenne · mise à jour du 03/08/2026
Fiche 8 · Omnibus — Le haut risque reporté, la « nudification » interdite dès décembre 2026
Le règlement (UE) 2026/1744, dit « omnibus numérique sur l'IA », modifie le règlement sur l'IA depuis le 27 juillet 2026. Les obligations du haut risque sont reportées au 2 décembre 2027 pour les systèmes de l'annexe III, et au 2 août 2028 pour ceux intégrés à des produits (annexe I). Dès le 2 décembre 2026, le texte interdit les IA qui créent sans consentement des images, vidéos ou sons intimes d'une personne identifiable, ainsi que les contenus pédocriminels. Les règles de transparence restent au 2 août 2026, mais les IA génératives mises sur le marché avant cette date ont jusqu'au 2 décembre 2026 pour marquer leurs contenus. Enfin, l'obligation de maîtrise de l'IA est assouplie : il faut prendre des mesures pour favoriser la maîtrise de l'IA par le personnel, sans devoir en garantir un niveau suffisant.
Sources : Règlement (UE) 2026/1744 du 8 juillet 2026 (nouvel onglet) · Journal officiel de l'UE · 24/07/2026 · Feu vert définitif du Conseil (nouvel onglet) · Conseil de l'UE · 29/06/2026
Fiche 9 · Données — IA générative et données sensibles : la CNIL recommande l'hébergement sur site
Selon la CNIL, une IA générative qui reçoit des données personnelles ou des documents sensibles est en général plus sûre installée « sur site » : le risque qu'un tiers en extraie des données est plus faible. Hébergée dans le cloud, elle demande un contrat de sous-traitance qui fixe les responsabilités et les accès aux données. L'organisme qui la déploie doit clarifier son rôle et celui du fournisseur, associer son DPO et, si besoin, mener une analyse d'impact (AIPD). S'il affine le modèle avec ses propres données, il devient lui aussi fournisseur au sens du règlement sur l'IA, pour cet affinage seulement.
Source : Les questions-réponses de la CNIL sur l'utilisation d'un système d'IA générative (nouvel onglet) · CNIL · 18/07/2024