41 lines
1.1 KiB
Markdown
41 lines
1.1 KiB
Markdown
|
|
# Sécurité numérique responsable (mode A)
|
|||
|
|
|
|||
|
|
## Positionnement
|
|||
|
|
|
|||
|
|
L’objectif est de protéger un service public (ou communautaire) sans sur-complexifier :
|
|||
|
|
|
|||
|
|
- Réduction de la surface d’attaque
|
|||
|
|
- Défense multicouche proportionnée
|
|||
|
|
- Mesures réversibles
|
|||
|
|
- Confort opérationnel
|
|||
|
|
|
|||
|
|
## Pourquoi pas de géoblocage ?
|
|||
|
|
|
|||
|
|
Un site multilingue a une audience potentiellement mondiale. Les blocages géographiques :
|
|||
|
|
- créent des faux positifs massifs,
|
|||
|
|
- n’apportent pas une mitigation fiable,
|
|||
|
|
- sont difficiles à justifier publiquement.
|
|||
|
|
|
|||
|
|
## Pourquoi ASN TTL ?
|
|||
|
|
|
|||
|
|
L’ASN TTL :
|
|||
|
|
- cible des sources de bruit « structurel »,
|
|||
|
|
- reste réversible (TTL),
|
|||
|
|
- permet une escalade mesurée.
|
|||
|
|
|
|||
|
|
Recommandation mode A :
|
|||
|
|
- Fail2ban : 24h
|
|||
|
|
- ASN : seuil ≥ 40 IP bannies / 24h
|
|||
|
|
- TTL : 7 jours
|
|||
|
|
|
|||
|
|
## Pourquoi WAF léger ?
|
|||
|
|
|
|||
|
|
Un WAF strict génère des faux positifs coûteux à gérer. Un WAF léger (CRS niveau 1) :
|
|||
|
|
- bloque l’évidence,
|
|||
|
|
- demande peu de tuning,
|
|||
|
|
- protège sans pénaliser les usagers.
|
|||
|
|
|
|||
|
|
## Pourquoi nftables ?
|
|||
|
|
|
|||
|
|
nftables est moderne, lisible, et permet des structures (sets) efficaces (ex. ASN TTL).
|