— Pôle Cyber

Personne n'entre sans passer par nous.

Nous sécurisons le chemin qui mène à vos serveurs : un point de passage unique, une identité centralisée, des pare-feu tenus, et du TLS qui ne s'expire jamais tout seul.

  1. Administrateur depuis n'importe où
  2. PAM identité vérifiée, MFA
  3. Bastion passage unique, session enregistrée
  4. Serveur port 22 fermé au reste du monde
Capacités

Quatre briques, une seule porte d'entrée.

Chacune répond à une question précise : qui se connecte, par où, jusqu'à quoi, et sous quel chiffrement.

01 open source

Bastion d'accès

Vos serveurs ne sont plus joignables directement. Tout accès SSH ou RDP transite par un point unique en zone démilitarisée, qui vérifie l'identité avant d'ouvrir quoi que ce soit — et enregistre la session. La surface exposée passe d'un parc entier à une seule adresse, surveillée.

point de passage uniquesessions rejouablesrévocation immédiate
avant 24 serveurs joignables depuis Internet
après 1 point d'entrée, authentifié et enregistré

Les ports SSH des machines se ferment : il n'y a plus qu'une porte à surveiller.

02 PAM

Identité & authentification unique

Un seul compte, une seule authentification, pour l'ensemble de vos applications. Keycloak parle OIDC et SAML — deux standards : le jour où l'outil change, vos applications n'ont pas à être réécrites. L'arrivée d'un collaborateur comme son départ se traitent à un seul endroit.

OIDCSAMLMFAfédération d'annuaire
un compteKeycloak
Espace client Supervision Bastion Messagerie
03 périmètre & interne

Pare-feu & segmentation

Filtrage du périmètre et cloisonnement du réseau interne, avec des règles écrites, expliquées et revues — pas une accumulation de lignes dont plus personne ne connaît la raison d'être. Ce qui n'est pas explicitement autorisé est refusé.

NGFW infogérésegmentationVPN site-à-siterègles documentées
  • 443/tcp https public autorisé
  • 22/tcp depuis le bastion autorisé
  • 22/tcp depuis Internet refusé
  • 3389/tcp rdp exposé refusé
04 traefik

Reverse proxy & certificats

Une entrée HTTP unique devant vos applications : traefik termine le TLS, applique les en-têtes de sécurité et route vers le bon service. Les certificats se renouvellent seuls, bien avant l'échéance — un certificat expiré reste l'une des pannes les plus évitables qui soient.

terminaison TLSrenouvellement automatiqueHSTS
app.votre-entreprise.fr TLS 1.3 · certificat valide
émissionrenouvellement automatique
/ → app:8080 /api → api:3000
05 systèmes Linux

Durcissement & audit

Une machine sortie d'installation est ouverte par défaut. Nous refermons : authentification par clé uniquement, paramètres noyau resserrés, modules inutiles désactivés, comptes revus — puis un audit régulier pour mesurer la dérive dans le temps.

SSH par clésysctlmodules noyauaudit de conformité
  • Authentification par mot de passe désactivée
  • Port 22 filtré sur la seule IP du bastion
  • Paramètres noyau (sysctl) resserrés
  • Modules noyau inutilisés désactivés
  • Audit Lynis — score suivi dans le temps
Notre démarche

D'un parc ouvert à un parc tenu.

Toujours dans cet ordre : fermer un accès avant d'avoir ouvert le nouveau chemin, c'est se verrouiller dehors.

Inventaire

Qui accède à quoi, par quel chemin, avec quels comptes oubliés.

Identité

SSO et MFA en place, avant toute fermeture.

Bastion

Les accès repassent par le point unique, et sont enregistrés.

Fermeture

Filtrage des ports, durcissement, TLS partout.

Vérification

Contrôle des chemins, audit, documentation remise.

Les outils

Ce qui tourne réellement.

Des logiciels libres, choisis parce qu'ils s'appuient sur des protocoles standards. Vous restez propriétaire de votre configuration, et libre d'en changer.

Warpgate — bastion SSH/RDP Keycloak — SSO, OIDC & SAML traefik — reverse proxy & TLS Let's Encrypt — certificats automatisés Fortinet & stormshield — pare-feu WireGuard — tunnels chiffrés Lynis — audit de durcissement Crowdsec — WAF collaboratif SentinelOne — détection d'intrusion

Combien de portes ouvertes sur votre SI ?

La plupart des parcs comptent des accès directs oubliés, des comptes partagés et des certificats qui expirent un dimanche. On commence par les recenser — sans rien couper.