Définition simple
SMB Signing est un mécanisme d’intégrité qui permet aux clients et serveurs SMB de signer cryptographiquement les messages échangés.
Définition technique
La signature SMB ajoute à chaque message une valeur calculée à partir de la clé de session négociée. Le destinataire peut ainsi vérifier que le message n’a pas été modifié pendant le transport et qu’il appartient bien à la session attendue. Selon la version de SMB et les politiques appliquées, la signature peut être proposée, négociée ou exigée.
Fonctionnement / rôle
Son rôle principal est de renforcer l’intégrité des échanges SMB et de réduire le risque d’altération ou de certaines attaques de relais. Elle ne chiffre pas le contenu : pour la confidentialité des données, il faut utiliser SMB Encryption lorsqu’il est disponible et approprié.
À quoi cela sert ?
Protéger les accès aux partages de fichiers, SYSVOL, applications ou autres services utilisant SMB, en particulier lorsque les flux traversent des segments réseau moins fiables.
Exemple concret
Un serveur de fichiers exige la signature SMB. Lorsqu’un poste ouvre un partage, le client et le serveur négocient la session puis signent les messages SMB ; un paquet modifié ou injecté avec une signature invalide est rejeté.
Problèmes fréquents
- Signature exigée d’un côté mais non prise en charge ou désactivée de l’autre
- Ancien équipement ou logiciel incompatible avec la politique retenue
- Impact de performance sur certains environnements legacy ou très chargés
- Confusion entre signature SMB, authentification et chiffrement SMB
À retenir : SMB Signing protège l’intégrité des messages ; il ne remplace ni une authentification forte ni le chiffrement SMB.