Défense en profondeur
Défense en profondeur (en anglais defense in depth) : principe de sécurité qui superpose plusieurs barrières indépendantes, pour que la défaillance de l'une ne suffise pas à compromettre le système.
Le guide BP-028 de l'ANSSI le pose, avec la minimisation et le moindre privilège, avant toute recommandation technique. Sur un serveur de Signalements, les barrières se lisent de l'extérieur vers l'intérieur : le groupe de sécurité Scaleway filtre le trafic public, le pare-feu de l'hôte filtre à nouveau (et voit aussi le réseau privé), SSH n'accepte que des clés, le service tourne confiné par systemd, les répertoires de données sont montés en nodev,nosuid,noexec, et les traces partent hors de la machine. Le filtre extérieur a un avantage propre : une machine compromise avec les droits root peut vider son pare-feu, pas le groupe de sécurité.
Le mot important est indépendantes : deux règles du même pare-feu, ou deux mesures qu'un même compte root défait d'un geste, ne comptent pas pour deux. On ne cherche pas une machine invulnérable, mais une machine où chaque étape d'une attaque coûte plus cher et laisse plus de traces. Le principe ne justifie pas d'empiler des mesures que personne n'entretient : une barrière mal tenue gêne l'exploitation sans protéger.
Dans les cours
- Linux : administration système, leçon 14 : Durcir un serveur
- Linux : administration système, leçon 8 : Le pare-feu de l'hôte
- Linux : administration système, leçon 6 : Disques et systèmes de fichiers au quotidien
- Docker : les fondamentaux, leçon 12 : Sécuriser et limiter ses conteneurs