Mon approche de la sécurité
J'applique à cette propre infrastructure les principes de sécurité qui seront vérifiés ultérieurement sur les sites web des futurs utilisateurs potentiels
Mesures actives
✅ HTTPS strict (TLS 1.2 minimum) sur l'ensemble du site
✅ Protection WAF contre les attaques web courantes (OWASP + SQLi)
✅ Bucket de stockage privé, sans exposition publique directe
✅ Détection d'anomalies en continu (Amazon GuardDuty)
✅ Journalisation complète des actions (AWS CloudTrail)
✅ Securisation des accès monitoring (Basic Auth sur Grafana/Prometheus)
✅ Durcissement SSH du nœud K3s : authentification par clé + fail2ban (blocage brute force après 3 tentatives, Sprint 6)
✅ Pare-feu stateful iptables : politique INPUT DROP, rate-limiting SSH (10/min), journalisation des rejets (Sprint 6)
✅ Protection noyau Linux : kptr_restrict, dmesg_restrict, rp_filter, syncookies... (Sprint 6)
✅ Dashboard sécurité Grafana : métriques système (CPU, RAM, disque, trafic, connexions TCP) importé dans le Grafana du projet (Sprint 6)
Architecture sécurisée
☁️ AWS (temporaire) — Le site statique secure-web.fr (HTML/CSS, aucune donnée sensible) est protégé par CloudFront + WAF. Sera migré sur OpenStack en Phase 2b.
🖥️ OpenStack auto-hébergé (objectif final) — 100% des données sensibles (cartes d'actifs, résultats de scan, IoC) et des traitements (scanners, SIEM, dashboard) seront hébergés sur un cloud OpenStack privé (Nova, Neutron, Cinder), supervisé par Wazuh et Grafana.