Le vrai sujet : garder la main
Héberger soi-même, ce n'est pas une lubie technique. Vos données, vos outils vivent chez vous, dans des formats que vous contrôlez, sur des briques open source que personne ne peut vous retirer. Personne ne peut couper l'accès, augmenter la facture, ni lire par-dessus votre épaule. La sécurité n'est pas le but : c'est le moyen de tenir ce parti pris.
Ce que j'en retiens — Un serveur est d'abord un choix de souveraineté. Le but, c'est garder la main.
La seule idée à comprendre : réduire, pas blinder
Un serveur neuf branché sur Internet est sondé par des robots en moins d'une minute — pas un espion, une machine qui teste des identifiants par défaut à la chaîne. Sophos l'a mesuré en 2019 sur dix serveurs-leurres : la première attaque est arrivée 52 secondes après la mise en ligne. Contre ça, le réflexe de débutant (compliquer les mots de passe) est le mauvais. La vraie parade, c'est d'enlever des portes, pas d'ajouter des serrures. Un service qu'on ne peut pas joindre ne peut pas être attaqué, quelle que soit sa faille.
Ce que j'en retiens — Ce qui n'est pas joignable ne s'attaque pas. Réduire la surface passe avant de la blinder.
À mettre en place, dans l'ordre
L'ordre compte autant que les gestes : on réduit la surface d'abord, on durcit le reste ensuite.
- Fermer par défaut. Un pare-feu qui refuse tout trafic entrant ; on n'ouvre que le strict nécessaire. Accès d'administration par clé cryptographique seule (pas de mot de passe — ça retire au robot tout à deviner), restreint à des adresses connues.
- Rendre le personnel invisible. Tout ce qui est interne passe sur un réseau privé chiffré, injoignable depuis Internet. Ne reste public que ce qui doit l'être, derrière authentification. Vérifiez depuis l'extérieur, pas depuis votre machine — c'est ainsi qu'on découvre qu'un service qu'on croyait privé était ouvert.
- Sauvegarder immuable, et tester. La règle : trois copies, deux supports, une hors-site, une immuable (verrouillée dans le temps, qu'un rançongiciel ne peut ni effacer ni chiffrer). Un outil de sauvegarde versionné plutôt qu'un simple miroir. Et surtout, le point que tout le monde saute : restaurer pour de vrai au moins une fois.
- Poser un veilleur. Une alerte automatique quand une sauvegarde attendue n'a pas eu lieu. La panne silencieuse est le piège le plus coûteux : on la découvre le jour où on en a besoin.
- Scanner et détecter. Un scan régulier des failles connues de vos logiciels — en figeant une version saine de l'outil : en mars 2026, Trivy, l'un des scanners les plus utilisés, a lui-même été compromis. Et un détecteur de modification des fichiers système.
- Séparer les deux questions. « Est-ce que ça tourne ? » n'est pas « est-ce que c'est sûr ? ». Un tableau vert qui n'a mesuré que les pannes reste au vert pendant qu'une faille dort — c'est un mensonge confortable.
Ce que j'en retiens — L'ordre fait la solidité : réduire la surface (1-2) avant de durcir (5-6).
Ce que ça change
Vous ne devenez pas expert en sécurité, et ce n'est pas le but. Vous passez d'un tas de réglages oubliés à une méthode reproductible — qui survit à la prochaine réinstallation, et qui vous laisse maître de vos propres outils. Ce n'est pas l'invulnérabilité : c'est ne plus dépendre de personne pour ce qui compte.
J'ai transformé cette liste en une installation reproductible, scripts prêts et durcissement inclus. Si vous voulez la mettre en place chez vous sans y passer des semaines, c'est exactement ce que je fais chez Orogen. Écrivez-moi, on en parle.
Sources
- Sophos, Exposed: Cyberattacks on Cloud Honeypots, avril 2019 — première attaque 52 secondes après mise en ligne, 13 tentatives par minute par serveur — sophos.com.
- Aqua Security, avis GHSA-69fq-xp46-6x23, Trivy ecosystem supply chain temporarily compromised, mars 2026 — github.com.
- Le pas-à-pas détaillé, étape par étape : voir la ressource Déployer une infra souveraine.