retrait de documents obsolètes + nouveau doc opérationel
This commit is contained in:
parent
0437625565
commit
73abdd0972
9 changed files with 1289 additions and 4230 deletions
File diff suppressed because it is too large
Load diff
|
|
@ -1,5 +0,0 @@
|
|||
# Vision
|
||||
Bâtir une Fédération numérique **souveraine**, **interopérable** et **résiliente**.
|
||||
- Souveraineté locale (chaque membre administre son 10/8)
|
||||
- Interopérabilité fédérative (172.16/12 via politiques communes)
|
||||
- Reproductibilité (SSOT → exports déterministes)
|
||||
|
|
@ -1,5 +0,0 @@
|
|||
# Gouvernance
|
||||
- Référentiel: ce dépôt fait foi (PR/approbation)
|
||||
- Identités/PKI: CA fédératives, rôles (machines, services, usagers)
|
||||
- Décision: RFC > revue > ratification (tags de version)
|
||||
- Sécurité: revocation/CRL, rotation, audits périodiques
|
||||
|
|
@ -1,14 +0,0 @@
|
|||
# Standards techniques
|
||||
## Nommage DNS/PKI
|
||||
Format: `<service>.<couche>.<tenant|site>.<domaine>`
|
||||
Ex.: `cloud.app.clp.chezlepro.ca`, `dns.net.dc1.chezlepro.ca`.
|
||||
|
||||
## Plan d’adressage IP v3
|
||||
- **10.0.0.0/8**: espace interne par fédéré (non routé entre membres)
|
||||
- **172.16.0.0/12**: espace fédératif (routé selon politiques)
|
||||
- **172.20.0.0/16**: tunnels P2P (/30)
|
||||
- **VNI** = tenant_id × 10000 + VLAN
|
||||
- **VPN réservé aux couches 1–4** ; couches 5–8: préférence **PKI/TLS** + DNS/anycast.
|
||||
|
||||
## Couches (1–8)
|
||||
1. infra, 2. réseau, 3. systèmes, 4. sécurité, 5. middleware, 6. applicatif, 7. gouvernance/doc, 8. interface.
|
||||
File diff suppressed because it is too large
Load diff
File diff suppressed because it is too large
Load diff
1289
docs/constitution/05_Operation_DNS_Federee.md
Normal file
1289
docs/constitution/05_Operation_DNS_Federee.md
Normal file
File diff suppressed because it is too large
Load diff
|
|
@ -1,146 +0,0 @@
|
|||
# Cadre de conformité & label de prestige — L’Alliance Boréale
|
||||
|
||||
> **But** : garantir que les partenaires membres incarnent les valeurs de l’Alliance (logiciels libres, souveraineté, sobriété, transparence, sécurité, respect de la vie privée) et offrir un **label de prestige** reconnu.
|
||||
|
||||
---
|
||||
|
||||
## 1) Principes directeurs
|
||||
- **Alignement de valeurs** : souveraineté numérique, logiciels libres, données localisées, éthique.
|
||||
- **Preuve par l’évidence** : indicateurs vérifiables, journaux publics, tests réguliers.
|
||||
- **Proportionnalité** : exigences adaptées à la taille/risque; progression possible par paliers.
|
||||
- **Pairs avant tout** : évaluation par les pairs avec arbitrage léger et traçabilité.
|
||||
- **Transparence utile** : ce qui impacte les usagers est public, le reste est prouvable sur demande.
|
||||
|
||||
---
|
||||
|
||||
## 2) Périmètre de conformité (domaines évalués)
|
||||
1. **Gouvernance & éthique**
|
||||
– Charte interne signée, registre des responsabilités, politique de conflits d’intérêts.
|
||||
2. **Sécurité de l’information**
|
||||
– Gestion des vulnérabilités (SLA correctifs), MFA admins, sauvegardes 3‑2‑1 testées, réponse à incident.
|
||||
3. **Vie privée & Loi 25**
|
||||
– Registre des traitements, base légale, DPIA si nécessaire, politiques de rétention et droits des personnes.
|
||||
4. **Interopérabilité & fédération**
|
||||
– Identités (Keycloak/OpenID/SAML), courriel, fichiers/visio; métadonnées de fédération publiées.
|
||||
5. **Opérations & résilience**
|
||||
– Monitoring, journaux ≥ 90 j, capacité/disponibilité, runbooks/documentation, test de restauration trimestriel.
|
||||
6. **Sobriété numérique**
|
||||
– Mesure de consommation, optimisation (sleep/offload), choix matériels/logiciels frugaux, indicateurs par service.
|
||||
|
||||
---
|
||||
|
||||
## 3) Niveaux de label (prestige)
|
||||
- **Boréal Bronze** (Base conforme)
|
||||
Minima atteints sur 6 domaines, preuves fournies, 0 non‑conformité majeure ouverte.
|
||||
- **Boréal Argent** (Solide)
|
||||
Bronze + score global ≥ 70/100, audit pair semestriel sans réserve majeure, transparence renforcée (status public, runbook).
|
||||
- **Boréal Or** (Référence)
|
||||
Argent + score ≥ 85/100, exercices de crise annuels, indicateurs de sobriété publiés, tests de restauration réussis sur 12 derniers mois.
|
||||
- **Boréal Platine** (Excellence)
|
||||
Or + amélioration continue démontrée, plan de continuité documenté et testé, chiffrement bout‑à‑bout quand pertinent, preuves tierces (ex.: pentest annuel partagé aux pairs).
|
||||
|
||||
> **Validité** : 12 mois. Recertification annuelle; surveillance continue (voir §6).
|
||||
|
||||
---
|
||||
|
||||
## 4) Système de points (100 pts)
|
||||
Chaque domaine est noté **0 à 5** puis **pondéré**. Score final = somme pondérée, normalisée /100.
|
||||
|
||||
| Domaine | Pondération | Exemples de critères (0→5) |
|
||||
|---|---:|---|
|
||||
| Gouvernance & éthique | 15% | 0: aucun doc; 3: charte signée+registre R&R; 5: revue annuelle + COI géré |
|
||||
| Sécurité de l’info | 25% | 0: pas de MFA/backups; 3: MFA admins+3‑2‑1+patch<30j; 5: pentest annuel+EDR+SLA<7j critique |
|
||||
| Vie privée & Loi 25 | 20% | 0: pas de registre; 3: registre+politique droits; 5: DPIA outillé + logs d’accès |
|
||||
| Interop & fédération | 15% | 0: silo; 3: OIDC/SAML actifs; 5: métadonnées publiées+tests inter‑nœuds |
|
||||
| Opérations & résilience | 15% | 0: pas de monitoring; 3: monitoring+runbooks; 5: tests DR réussis trimestriels |
|
||||
| Sobriété numérique | 10% | 0: non mesuré; 3: mesure+objectifs; 5: indicateurs publics+gains démontrés |
|
||||
|
||||
**Seuils** : Bronze ≥ 55, Argent ≥ 70, Or ≥ 85, Platine ≥ 92 **et** aucun « blocant ».
|
||||
|
||||
> **Blocants** (kill‑switch) : pas de sauvegardes effectives, pas de MFA admins, incident grave non notifié, manquement majeur Loi 25 non corrigé.
|
||||
|
||||
---
|
||||
|
||||
## 5) Processus de labellisation
|
||||
1. **Auto‑évaluation** (questionnaire + pièces)
|
||||
– Fichier YAML/JSON structuré + liens de preuves; attestation signée.
|
||||
2. **Revue par les pairs** (≤ 7 jours)
|
||||
– 2 examinateurs de nœuds distincts; questions/réserves tracées.
|
||||
3. **Décision**
|
||||
– Consentement par défaut; en cas d’objection → arbitrage (3 référents élus).
|
||||
4. **Publication**
|
||||
– Entrée dans le **Registraire des partenaires** avec **niveau** et **score**; rapport public « light ».
|
||||
5. **Validité & suivi**
|
||||
– 12 mois; recert annuelle; surveillance continue (status/alertes RSS).
|
||||
|
||||
---
|
||||
|
||||
## 6) Surveillance continue & incidents
|
||||
- **Flux status** public (SLA, disruptions) + **webhooks** d’alerte.
|
||||
- **Notification inter‑nœuds** < 24 h si risque fédératif (IOC, périmètre, mesures).
|
||||
- **Post‑mortem light** ≤ 10 j pour incidents impactant des pairs/usagers.
|
||||
|
||||
---
|
||||
|
||||
## 7) Sanctions & remédiation
|
||||
- **Plan de correction** sous 30 j pour non‑conformités majeures.
|
||||
- **Ajustement temporaire du label** (ex.: Or → Argent) en cas de réserve.
|
||||
- **Suspension** (interop réduite) si blocant persistant.
|
||||
- **Radiation** en dernier recours (décision arbitrage).
|
||||
|
||||
---
|
||||
|
||||
## 8) Règles d’usage du label (marque de prestige)
|
||||
- **Droit d’usage** : accordé pour la durée de validité; doit mentionner **année et niveau** (ex.: *Boréal Or 2026*).
|
||||
- **Prohibitions** : pas d’usage trompeur ou hors périmètre; retrait immédiat si suspension/radiation.
|
||||
- **Visuels** : kit officiel (logos, badges SVG), couleurs et marges; interdiction de modification non approuvée.
|
||||
- **Référencement** : chaque badge public doit **lienner** vers la fiche **Registraire** correspondante.
|
||||
|
||||
---
|
||||
|
||||
## 9) Transparence (ce qui est public)
|
||||
- Identité du nœud et contacts génériques (legal/security/noc/privacy).
|
||||
- Niveau du label, score global et date d’expiration.
|
||||
- Liens : status, politiques publiques, métadonnées de fédération, runbook public.
|
||||
|
||||
---
|
||||
|
||||
## 10) Annexes pratiques
|
||||
### 10.1 Modèle de **fiche Registraire** (extraits publics)
|
||||
```yaml
|
||||
id: tik-007
|
||||
legal_name: "TechnoLibre coop."
|
||||
status: active
|
||||
label:
|
||||
level: "Boréal Or"
|
||||
score: 88
|
||||
valid_until: "2026-10-31"
|
||||
public_urls:
|
||||
status: "https://status.technolibre.org"
|
||||
policies: "https://technolibre.org/policies"
|
||||
federation: "https://id.technolibre.org/realms/boreal/.well-known/openid-configuration"
|
||||
```
|
||||
|
||||
### 10.2 Grille d’auto‑évaluation (résumé)
|
||||
- MFA admins : Oui/Non
|
||||
- Sauvegardes 3‑2‑1 test trimestriel : Oui/Non (preuve)
|
||||
- Registre traitements & politique droits : Oui/Non (lien)
|
||||
- Métadonnées fédération publiées : Oui/Non (URL)
|
||||
- Monitoring public ou partage pair : Oui/Non
|
||||
- Indicateurs sobriété publiés : Oui/Non (ou plan)
|
||||
|
||||
### 10.3 Modèle de **résolution interne** — Usage du label
|
||||
```
|
||||
Chezlepro inc. — Résolutions du CA
|
||||
Objet : Adhésion & label « L’Alliance Boréale »
|
||||
|
||||
IL EST RÉSOLU :
|
||||
• D’adhérer au cadre de conformité de L’Alliance Boréale;
|
||||
• D’autoriser la publication de la fiche Registraire et l’usage du badge de niveau obtenu;
|
||||
• De maintenir les minima et de se soumettre aux audits pairs et recertifications annuelles.
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
**Version** : v1.0 (proposée) — prête à itérer avec tes partenaires.
|
||||
|
||||
|
|
@ -1,146 +0,0 @@
|
|||
# Cadre de conformité & label de prestige — L’Alliance Boréale
|
||||
|
||||
> **But** : garantir que les partenaires membres incarnent les valeurs de l’Alliance (logiciels libres, souveraineté, sobriété, transparence, sécurité, respect de la vie privée) et offrir un **label de prestige** reconnu.
|
||||
|
||||
---
|
||||
|
||||
## 1) Principes directeurs
|
||||
- **Alignement de valeurs** : souveraineté numérique, logiciels libres, données localisées, éthique.
|
||||
- **Preuve par l’évidence** : indicateurs vérifiables, journaux publics, tests réguliers.
|
||||
- **Proportionnalité** : exigences adaptées à la taille/risque; progression possible par paliers.
|
||||
- **Pairs avant tout** : évaluation par les pairs avec arbitrage léger et traçabilité.
|
||||
- **Transparence utile** : ce qui impacte les usagers est public, le reste est prouvable sur demande.
|
||||
|
||||
---
|
||||
|
||||
## 2) Périmètre de conformité (domaines évalués)
|
||||
1. **Gouvernance & éthique**
|
||||
– Charte interne signée, registre des responsabilités, politique de conflits d’intérêts.
|
||||
2. **Sécurité de l’information**
|
||||
– Gestion des vulnérabilités (SLA correctifs), MFA admins, sauvegardes 3‑2‑1 testées, réponse à incident.
|
||||
3. **Vie privée & Loi 25**
|
||||
– Registre des traitements, base légale, DPIA si nécessaire, politiques de rétention et droits des personnes.
|
||||
4. **Interopérabilité & fédération**
|
||||
– Identités (Keycloak/OpenID/SAML), courriel, fichiers/visio; métadonnées de fédération publiées.
|
||||
5. **Opérations & résilience**
|
||||
– Monitoring, journaux ≥ 90 j, capacité/disponibilité, runbooks/documentation, test de restauration trimestriel.
|
||||
6. **Sobriété numérique**
|
||||
– Mesure de consommation, optimisation (sleep/offload), choix matériels/logiciels frugaux, indicateurs par service.
|
||||
|
||||
---
|
||||
|
||||
## 3) Niveaux de label (prestige)
|
||||
- **Boréal Bronze** (Base conforme)
|
||||
Minima atteints sur 6 domaines, preuves fournies, 0 non‑conformité majeure ouverte.
|
||||
- **Boréal Argent** (Solide)
|
||||
Bronze + score global ≥ 70/100, audit pair semestriel sans réserve majeure, transparence renforcée (status public, runbook).
|
||||
- **Boréal Or** (Référence)
|
||||
Argent + score ≥ 85/100, exercices de crise annuels, indicateurs de sobriété publiés, tests de restauration réussis sur 12 derniers mois.
|
||||
- **Boréal Platine** (Excellence)
|
||||
Or + amélioration continue démontrée, plan de continuité documenté et testé, chiffrement bout‑à‑bout quand pertinent, preuves tierces (ex.: pentest annuel partagé aux pairs).
|
||||
|
||||
> **Validité** : 12 mois. Recertification annuelle; surveillance continue (voir §6).
|
||||
|
||||
---
|
||||
|
||||
## 4) Système de points (100 pts)
|
||||
Chaque domaine est noté **0 à 5** puis **pondéré**. Score final = somme pondérée, normalisée /100.
|
||||
|
||||
| Domaine | Pondération | Exemples de critères (0→5) |
|
||||
|---|---:|---|
|
||||
| Gouvernance & éthique | 15% | 0: aucun doc; 3: charte signée+registre R&R; 5: revue annuelle + COI géré |
|
||||
| Sécurité de l’info | 25% | 0: pas de MFA/backups; 3: MFA admins+3‑2‑1+patch<30j; 5: pentest annuel+EDR+SLA<7j critique |
|
||||
| Vie privée & Loi 25 | 20% | 0: pas de registre; 3: registre+politique droits; 5: DPIA outillé + logs d’accès |
|
||||
| Interop & fédération | 15% | 0: silo; 3: OIDC/SAML actifs; 5: métadonnées publiées+tests inter‑nœuds |
|
||||
| Opérations & résilience | 15% | 0: pas de monitoring; 3: monitoring+runbooks; 5: tests DR réussis trimestriels |
|
||||
| Sobriété numérique | 10% | 0: non mesuré; 3: mesure+objectifs; 5: indicateurs publics+gains démontrés |
|
||||
|
||||
**Seuils** : Bronze ≥ 55, Argent ≥ 70, Or ≥ 85, Platine ≥ 92 **et** aucun « blocant ».
|
||||
|
||||
> **Blocants** (kill‑switch) : pas de sauvegardes effectives, pas de MFA admins, incident grave non notifié, manquement majeur Loi 25 non corrigé.
|
||||
|
||||
---
|
||||
|
||||
## 5) Processus de labellisation
|
||||
1. **Auto‑évaluation** (questionnaire + pièces)
|
||||
– Fichier YAML/JSON structuré + liens de preuves; attestation signée.
|
||||
2. **Revue par les pairs** (≤ 7 jours)
|
||||
– 2 examinateurs de nœuds distincts; questions/réserves tracées.
|
||||
3. **Décision**
|
||||
– Consentement par défaut; en cas d’objection → arbitrage (3 référents élus).
|
||||
4. **Publication**
|
||||
– Entrée dans le **Registraire des partenaires** avec **niveau** et **score**; rapport public « light ».
|
||||
5. **Validité & suivi**
|
||||
– 12 mois; recert annuelle; surveillance continue (status/alertes RSS).
|
||||
|
||||
---
|
||||
|
||||
## 6) Surveillance continue & incidents
|
||||
- **Flux status** public (SLA, disruptions) + **webhooks** d’alerte.
|
||||
- **Notification inter‑nœuds** < 24 h si risque fédératif (IOC, périmètre, mesures).
|
||||
- **Post‑mortem light** ≤ 10 j pour incidents impactant des pairs/usagers.
|
||||
|
||||
---
|
||||
|
||||
## 7) Sanctions & remédiation
|
||||
- **Plan de correction** sous 30 j pour non‑conformités majeures.
|
||||
- **Ajustement temporaire du label** (ex.: Or → Argent) en cas de réserve.
|
||||
- **Suspension** (interop réduite) si blocant persistant.
|
||||
- **Radiation** en dernier recours (décision arbitrage).
|
||||
|
||||
---
|
||||
|
||||
## 8) Règles d’usage du label (marque de prestige)
|
||||
- **Droit d’usage** : accordé pour la durée de validité; doit mentionner **année et niveau** (ex.: *Boréal Or 2026*).
|
||||
- **Prohibitions** : pas d’usage trompeur ou hors périmètre; retrait immédiat si suspension/radiation.
|
||||
- **Visuels** : kit officiel (logos, badges SVG), couleurs et marges; interdiction de modification non approuvée.
|
||||
- **Référencement** : chaque badge public doit **lienner** vers la fiche **Registraire** correspondante.
|
||||
|
||||
---
|
||||
|
||||
## 9) Transparence (ce qui est public)
|
||||
- Identité du nœud et contacts génériques (legal/security/noc/privacy).
|
||||
- Niveau du label, score global et date d’expiration.
|
||||
- Liens : status, politiques publiques, métadonnées de fédération, runbook public.
|
||||
|
||||
---
|
||||
|
||||
## 10) Annexes pratiques
|
||||
### 10.1 Modèle de **fiche Registraire** (extraits publics)
|
||||
```yaml
|
||||
id: tik-007
|
||||
legal_name: "TechnoLibre coop."
|
||||
status: active
|
||||
label:
|
||||
level: "Boréal Or"
|
||||
score: 88
|
||||
valid_until: "2026-10-31"
|
||||
public_urls:
|
||||
status: "https://status.technolibre.org"
|
||||
policies: "https://technolibre.org/policies"
|
||||
federation: "https://id.technolibre.org/realms/boreal/.well-known/openid-configuration"
|
||||
```
|
||||
|
||||
### 10.2 Grille d’auto‑évaluation (résumé)
|
||||
- MFA admins : Oui/Non
|
||||
- Sauvegardes 3‑2‑1 test trimestriel : Oui/Non (preuve)
|
||||
- Registre traitements & politique droits : Oui/Non (lien)
|
||||
- Métadonnées fédération publiées : Oui/Non (URL)
|
||||
- Monitoring public ou partage pair : Oui/Non
|
||||
- Indicateurs sobriété publiés : Oui/Non (ou plan)
|
||||
|
||||
### 10.3 Modèle de **résolution interne** — Usage du label
|
||||
```
|
||||
Chezlepro inc. — Résolutions du CA
|
||||
Objet : Adhésion & label « L’Alliance Boréale »
|
||||
|
||||
IL EST RÉSOLU :
|
||||
• D’adhérer au cadre de conformité de L’Alliance Boréale;
|
||||
• D’autoriser la publication de la fiche Registraire et l’usage du badge de niveau obtenu;
|
||||
• De maintenir les minima et de se soumettre aux audits pairs et recertifications annuelles.
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
**Version** : v1.0 (proposée) — prête à itérer avec tes partenaires.
|
||||
|
||||
Loading…
Reference in a new issue