Sécurité et durcissement des serveurs
Nous fermons ce qui n'a pas à être ouvert sur un serveur Linux, par une liste de contrôle en niveaux, avec un rapport de ce qui a été fait.
Pour les organisations qui exploitent un serveur dont la sécurité n'a jamais été examinée, ou qui s'apprêtent à mettre en production. Le service porte sur le serveur et sur les règles d'accès de la base de données.
La situation de départ
Un serveur neuf chez un hébergeur est exposé dès sa mise en route : les tentatives de connexion automatisées arrivent très vite. Souvent, l'accès par mot de passe est resté actif, tout tourne sous le compte root, et Docker a ouvert des ports que le pare-feu croyait fermer. Côté application, une table laissée sans règle d'accès est lisible par quiconque connaît l'adresse de l'API. Ces défauts ne se voient pas tant que personne ne regarde.
Ce que vous obtenez
Niveau 1, avant la mise en production
Accès SSH par clé uniquement, pare-feu ouvert aux seules plages nécessaires, blocage des tentatives répétées, hôtes inconnus refusés par le serveur web.
Niveau 2, dans les 30 jours
Paramètres du noyau, audit du système avec Lynis, journalisation des actions sensibles, détection d'intrusion par Falco avec alertes par courriel.
Audit des ports exposés
Y compris ceux que Docker ouvre en contournant le pare-feu, avec fermeture et rapport.
Sortie du compte root
Compte dédié pour l'application, espace de travail séparé, droits d'administration limités aux commandes de déploiement, sans interrompre la production.
Règles d'accès de la base
Vérification que chaque table a sa politique de sécurité au niveau des lignes, que les droits sont explicites et qu'aucune clé secrète ne figure dans le code de l'interface.
Hygiène des secrets
Fichiers d'environnement protégés, garde-fous qui bloquent l'envoi d'un secret dans un dépôt, clés dédiées par usage.
Rapport
Ce qui a été contrôlé, ce qui a été corrigé, ce qui reste à décider. Les constats vous sont remis directement.
Comment nous procédons
Préparer sans se bloquer
Console de l'hébergeur ouverte et seconde session prête avant de toucher aux accès.
Auditer
Accès, ports, comptes, services, règles de la base, secrets.
Appliquer le niveau 1
Les mesures bloquantes, avec sauvegarde datée et simulation avant application.
Appliquer le niveau 2
Renforcement, détection et journalisation dans les 30 jours.
Garder la preuve
Rapport de conformité par serveur, repris à chaque changement important.
La preuve par nos réalisations
Niveau de preuve de ce service : en production.
Miapoda
Serveur réinstallé et durci en septembre 2026 selon la liste de contrôle en niveaux, avant remise en production.
imonga
Audit de sécurité complet du serveur en septembre 2026, et mise en place d'une limitation de débit contre l'aspiration des annonces qui épargne les moteurs de recherche.
Danzina
Durcissement de l'infrastructure en juillet 2026 et contrôle automatique qui signale par courriel une donnée devenue accessible sans authentification.
Technologies
Questions fréquentes
Délivrez-vous une certification de sécurité ?
Non. Nous appliquons une liste de contrôle documentée et nous remettons un rapport de ce qui a été fait. Ce n'est ni une certification, ni un test d'intrusion par un tiers, ni une garantie de conformité réglementaire.
L'intervention peut-elle couper le site ?
Le risque principal est de se fermer l'accès au serveur. Nous le traitons par un protocole : console de l'hébergeur ouverte, seconde session active, sauvegarde datée, simulation avant application. Les changements qui demandent un redémarrage sont planifiés avec vous.
Pouvez-vous durcir un serveur que vous n'hébergez pas ?
Oui. Le service peut être rendu une fois, sur votre serveur, avec remise du rapport et des scripts appliqués. Vous gardez ensuite l'exploitation.
Que couvre le service côté application ?
Les règles d'accès de la base de données, l'exposition des interfaces, la présence de secrets dans le code. Il ne remplace pas une revue complète du code de l'application, que nous faisons dans le cadre d'un audit technique.
Est-ce suffisant pour la Loi 25 ?
La sécurité du serveur est une des mesures attendues pour protéger des renseignements personnels, pas la conformité entière. Les obligations d'organisation, de consentement et de documentation relèvent de votre responsable de la protection des renseignements personnels et de votre conseiller juridique.
Autres services : hébergement
Quel problème voulez-vous régler ?
Décrivez votre activité, votre besoin et les personnes concernées. Nous préparons un premier échange à partir de là.