Archives de catégorie : Défense & opérations

Fact-checking

Où vérifier les informations qui circulent à droite et à gauche ? La tâche est si complexe que même des journalistes s’y perdent et se font avoir. Voici, à titre informatif, quelques sites de vérification d’information. Quoi qu’il en soit, quoi qu’il arrive, multipliez les sources et allez voir les avis contraires pour ne pas vous enfermer dans un schéma (ni dans les statistiques des algorithmes qui vous proposeront toujours la même tendance). Je les ai tous vérifiés au 11/09/2025 mais signalez moi toute erreur ou changement d’URL !

Continuer la lecture →

Erreurs de configuration

Avec la délégation de son SI (communément appelée cloud computing), on délègue aussi son exploitation, mais partiellement ! Une partie de sa gestion relève aussi du client, ce qui donne lieu à la récurrence d’une menace (qui existait déjà) : l’erreur de configuration.

Continuer la lecture →

Réponse automatique aux incidents

Analyse d’une instance

Un mot sur GuardDuty

One of the most common observations after enabling GuardDuty is that it can be daunting at the beginning and that it requires a significant amount of time to tune it to make it serviceable for your environment.

https://auth0.com/blog/guardians-of-the-cloud-automating-response-to-security-events/

Bastion

Le bastionnage (pas sûr que le terme existe) consiste à créer un bastion pour accéder à vos ressources (informatiques). On les utiliser sur des ressources sensibles par leur positionnement (ex : production), par leur nature (ex : outil de gestion de droits), leur contenu, etc.

Ainsi, personne ne peut (en théorie) accéder à vos ressources sans montrer patte blanche et sans passer par ce bastion, qui peut surveiller et mettre en historique les actions effectuées, filtrer les éléments indésirables, gérer des droits d’accès différenciés, etc.

Continuer la lecture →

Sécuriser un server web

Apache (httpd)

Utilisateurs autorisés

Dans le cas où on n’utilise pas un outil de gestion genre CPanel ou Plesk, il vaut mieux restreindre les droits sur les fichiers utilisés par le serveur web, à titre de précaution. Il faut éviter root et passer à un plus anonyme www-data par exemple.

Nginx

Voilà

Antivirus

Un logiciel antivirus combat les virus. Après ça on est bien avancé, non ? Le nom antivirus est un nom générique donné aux programmes de sécurité, dont le but est de détecter et supprimer les virus (ce qui est un abus de langage pour désigner les programmes malveillants).

La question mérite d’être posée : a-t-on besoin d’un anti-virus ? Sur un serveur web ? Sur un poste client ? Sur un smartphone ?

Continuer la lecture →

Mise à jour du système

La mise-à-jour du système d’exploitation est, me semble-t-il, une des précautions essentielles à prendre sur toute machine connectée à internet, qu’il s’agisse d’un serveur web ou d’un PC.

Il existe plusieurs écoles sur le sujet. Certains recommandent de mettre-à-jour son système automatiquement (dès la parution des correctifs), d’autres préfèrent choisir manuellement les correctifs à installer. Alors que choisir ?

Continuer la lecture →

Whois

Ou comment des mesures de protection peuvent avoir des conséquences dommageables sur la sécurité, de façon non souhaitée bien sûr.

whois est une commande utile, bien connue des administrateurs Linux, permettant de connaître des informations sur le propriétaire d’un nom de domaine ou d’une adresse IP. Cet utilitaire s’appuie sur l’agrégation de plusieurs sources officielles, selon les zones géographiques, les TLC, etc.

Le cas GDPR

Ces bases traitent forcément de données personnelles des utilisateurs et propriétaires des domaines et adresses IP.

https://www.infosecurity-magazine.com/news/gdpr-spam-whois/

Ossec

OSSEC est un HIDS de niveau système, qui s’installe sur quasiment n’importe quelle distribution Linux du moment qu’un administrateur dispose d’un compilateur C sur la machine adéquate. Cet HIDS peut s’installer seul (il ne vérifie que ce qui se passe sur la machine) ou en tant que serveur/agent (c’est-à-dire qu’on l’installe sur une machine centrale ou serveur, qui contrôle tout un réseau de machines sur lesquelles on installe des agents ossec). Je décrirai ici l’installation dite « locale », à savoir qu’on ne surveille que son propre serveur.

Continuer la lecture →