← Journal
Guide·septembre 2026·Journal

Déployer une infra souveraine

Le pas-à-pas complet du setup souverain, en libre accès. Déployez le vôtre en une soirée.

LES BRIQUES, DANS L'ORDREFermer par défaut1Rendre invisible2Sauvegarder + tester3Dead-man switch4Scanner vulnérabilités5Durcir l'hôte6
L'ordre des opérations compte autant que les opérations elles-mêmes.

L'ordre fait la solidité

La sécurité d'un serveur n'est pas une somme de réglages empilés au hasard : c'est une séquence où chaque étape suppose la précédente. Ouvrir des accès avant d'avoir fermé par défaut, c'est protéger une maison dont la porte est restée ouverte pendant les travaux. L'ordre va du plus structurant — réduire la surface — au plus fin — durcir ce qui reste.

Ce que j'en retiens — La sécurité est une séquence, pas une liste. L'ordre fait la solidité.

Le pas-à-pas

  1. Fermer, et supprimer le mot de passe. Pare-feu en refus par défaut ; on n'ouvre que le strict nécessaire. Accès d'administration par clé cryptographique seule — pas de mot de passe, ça retire au robot tout à deviner. Et le robot arrive vite : dans l'étude Sophos de 2019 sur dix serveurs-leurres, le premier a été attaqué 52 secondes après sa mise en ligne, et chacun a encaissé treize tentatives par minute pendant trente jours. Accès restreint à des adresses connues.
  2. Rendre le personnel invisible. Tout ce qui est interne passe sur un réseau privé chiffré, injoignable depuis Internet. Ne restent exposés que les services qui doivent l'être, derrière authentification. Vérifiez depuis l'extérieur, pas depuis votre machine — c'est ainsi qu'on découvre qu'un service qu'on croyait privé était ouvert.
  3. Sauvegarder immuable, et tester. Trois copies, deux supports, une hors-site, une immuable (verrouillée dans le temps, qu'un rançongiciel ne peut pas effacer). Un outil de sauvegarde versionné plutôt qu'un simple miroir. Et surtout : restaurez pour de vrai au moins une fois. Un backup non testé est une hypothèse.
  4. Poser un veilleur. Un contrôle automatique qui vous prévient quand une sauvegarde attendue n'a pas eu lieu. La panne dangereuse est la silencieuse : sans cette alerte, vous découvrez le trou le jour où vous tombez dedans.
  5. Scanner et détecter. Un scan régulier des failles connues de vos logiciels — en figeant une version saine de l'outil. Ce n'est pas une précaution théorique : le 19 mars 2026, Trivy, l'un des scanners de vulnérabilités les plus utilisés, a lui-même été compromis — binaire piégé, actions GitHub détournées, secrets de CI exfiltrés. Et un détecteur de modification des fichiers système.
  6. Durcir l'hôte, en dernier. Quelques réglages système ciblés, sans tomber dans le théâtre de sécurité qui coûte du temps sans réduire de risque réel. Visez « solide », pas « 100 sur un scanner ».

Ce que j'en retiens — Réduire la surface (1-2) passe avant de durcir (6). On protège d'abord en supprimant.

Ce qui va vous faire perdre du temps

  • Certains fichiers de configuration montés en lecture seule se figent si on les modifie mal : le service reste sur l'ancienne version sans rien signaler. Vous cherchez une heure pourquoi votre changement n'a aucun effet.
  • Les rapports de sécurité automatiques crient parfois au loup — des mises à jour « critiques » qui n'en sont pas. Vérifiez avant d'agir : paniquer sur un faux signal coûte plus cher que l'ignorer.
  • La souveraineté a un prix : l'exploitation, c'est vous. Prévoyez que ça casse, et prévoyez surtout comment vous le saurez.

Ce que j'en retiens — Vérifiez avant d'agir. Un faux signal traité dans la panique coûte plus cher que la menace annoncée.

Le template complet

J'ai transformé ce pas-à-pas en une installation reproductible — scripts prêts, ordre respecté, durcissement inclus. Si vous voulez partir d'une base saine plutôt que d'une page blanche, sans y passer des semaines, c'est ce que je fais chez Orogen. Écrivez-moi, on en parle.

Sources

  • Sophos, Exposed: Cyberattacks on Cloud Honeypots, avril 2019 — dix serveurs-leurres sur AWS, première attaque 52 secondes après mise en ligne (São Paulo), 13 tentatives par minute, plus de 5 millions d'attaques en trente jours — sophos.com.
  • Aqua Security, avis de sécurité GHSA-69fq-xp46-6x23, Trivy ecosystem supply chain temporarily compromised, mars 2026 — github.com ; analyse Microsoft Security, 24 mars 2026 — microsoft.com.