40 lines
1.1 KiB
Markdown
40 lines
1.1 KiB
Markdown
# Sécurité numérique responsable (mode A)
|
||
|
||
## Positionnement
|
||
|
||
L’objectif est de protéger un service public (ou communautaire) sans sur-complexifier :
|
||
|
||
- Réduction de la surface d’attaque
|
||
- Défense multicouche proportionnée
|
||
- Mesures réversibles
|
||
- Confort opérationnel
|
||
|
||
## Pourquoi pas de géoblocage ?
|
||
|
||
Un site multilingue a une audience potentiellement mondiale. Les blocages géographiques :
|
||
- créent des faux positifs massifs,
|
||
- n’apportent pas une mitigation fiable,
|
||
- sont difficiles à justifier publiquement.
|
||
|
||
## Pourquoi ASN TTL ?
|
||
|
||
L’ASN TTL :
|
||
- cible des sources de bruit « structurel »,
|
||
- reste réversible (TTL),
|
||
- permet une escalade mesurée.
|
||
|
||
Recommandation mode A :
|
||
- Fail2ban : 24h
|
||
- ASN : seuil ≥ 40 IP bannies / 24h
|
||
- TTL : 7 jours
|
||
|
||
## Pourquoi WAF léger ?
|
||
|
||
Un WAF strict génère des faux positifs coûteux à gérer. Un WAF léger (CRS niveau 1) :
|
||
- bloque l’évidence,
|
||
- demande peu de tuning,
|
||
- protège sans pénaliser les usagers.
|
||
|
||
## Pourquoi nftables ?
|
||
|
||
nftables est moderne, lisible, et permet des structures (sets) efficaces (ex. ASN TTL).
|