durcissement-erplibre/01-SECURITY-PHILOSOPHY.md
2026-03-03 09:42:18 -05:00

40 lines
1.1 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Sécurité numérique responsable (mode A)
## Positionnement
Lobjectif est de protéger un service public (ou communautaire) sans sur-complexifier :
- Réduction de la surface dattaque
- Défense multicouche proportionnée
- Mesures réversibles
- Confort opérationnel
## Pourquoi pas de géoblocage ?
Un site multilingue a une audience potentiellement mondiale. Les blocages géographiques :
- créent des faux positifs massifs,
- napportent pas une mitigation fiable,
- sont difficiles à justifier publiquement.
## Pourquoi ASN TTL ?
LASN TTL :
- cible des sources de bruit « structurel »,
- reste réversible (TTL),
- permet une escalade mesurée.
Recommandation mode A :
- Fail2ban : 24h
- ASN : seuil ≥ 40 IP bannies / 24h
- TTL : 7 jours
## Pourquoi WAF léger ?
Un WAF strict génère des faux positifs coûteux à gérer. Un WAF léger (CRS niveau 1) :
- bloque lévidence,
- demande peu de tuning,
- protège sans pénaliser les usagers.
## Pourquoi nftables ?
nftables est moderne, lisible, et permet des structures (sets) efficaces (ex. ASN TTL).