logo Debian Debian Debian-France Debian-Facile Debian-fr.org Forum-Debian.fr Debian ? Communautés logo inclusivité

Debian-facile

Bienvenue sur Debian-Facile, site d'aide pour les nouveaux utilisateurs de Debian.

Vous n'êtes pas identifié(e).


L'icône rouge permet de télécharger chaque page du wiki visitée au format PDF et la grise au format ODT → ODT PDF Export

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
Prochaine révision Les deux révisions suivantes
doc:systeme:securite [25/04/2013 19:01]
smolski [Gérer ses mots de passe]
doc:systeme:securite [15/08/2013 20:45]
captnfab [Confidentialité des données]
Ligne 1: Ligne 1:
-====== ​Sécurité ​======+====== ​Sécuriser sa Debian ​======
  
- +  ​* Objet : Indications sur la manière ​de sécuriser une Debian
-  ​* Objet : Les liens vers les applications ​de sécurisation+
   * Niveau requis : DÉBUTANT AVISÉ   * Niveau requis : DÉBUTANT AVISÉ
-  * Commentaires : //Tuto en liaison avec tout ce qui concerne « principalement » l'​internet en fait.// :-)+  * Commentaires : //La sécurité est un vaste domaine. Nous allons développer différents aspect de la sécurité ainsi que les différents moyens à mettre ​en œuvre pour les satisfaire.// :-)
  
-===== Gérer ses mots de passe =====+===== Vos objectifs ​=====
  
-Pour des raisons de sécurité, il est recommandé de ne jamais utiliser deux fois le même mot de passe. En effet, si un des comptes se trouve compromis, alors tous les comptes utilisant ce mot de passe le sont.+Il n'​existe pas de sécurité parfaite, mais une chose est sûre, c'est que plus on veut s'en rapprocher, et plus il faut y consacrer de temps, d'​efforts et de litres de sueur. Si vous êtes responsable de la sécurisation d'une machine dans un cadre professionnel,​ il vous faut bien jauger le rapport temps à allouer / sécurité requise avant de vous lancer dans des opérations chronophages. Si vous faites cela à titre personnel, qu'​est-ce qui relève de la paranoïa et qu'​est-ce qui constitue le strict minimum ? 
 + 
 +===== Intégrité des données ===== 
 + 
 +  * À quoi servent les sauvegardes ? À récupérer des données qui auraient été effacées de votre ordinateur. 
 +  * À quoi servent ces données ? Cela dépend de chacun de vous, et en fonction de cela, les moyens à mettre en œuvre également. 
 + 
 +Prenons quelques cas d'​école et les solutions conseillées : 
 + 
 +  * J'ai peur de supprimer un fichier important ou de devoir reprendre une ancienne version de celui-ci. 
 +    * Dans ce cas, si vos fichiers sont légers (et principalement textuels) un système de suivi de version (VCS) comme [[manuel:​git]],​ mercurial ou subversion semble le plus adapté. 
 +    * Si vos fichiers sont lourds, les VCS ne sont pas adaptés et des sauvegardes régulières (par exemple sur votre disque dur) sont nécessaires.  
 + 
 +  * J'ai peur que mon disque dur lâche. 
 +    * Si vos disques ne contiennent rien d'​autres qu'une Debian configurée sans données personnelles (comme dans un cyber-café),​ alors enregistrez juste la configuration sur un autre disque. 
 +    * Sinon, en fonction de vos besoins, vous pouvez programmer une sauvegarde régulière sur un autre disque (chaque mois, chaque semaine, chaque jour, chaque heure, …) 
 +    * Si vous ne voulez vraiment rien perdre, mettez en place un [[http://​fr.wikipedia.org/​wiki/​RAID_(informatique)|RAID]]-1,​5 ou 6. 
 + 
 +  * J'ai peur de perdre tous mes disques dur en même temps (orage, vol, perte…) 
 +    * Dans ce cas, effectuez des sauvegarde sur un support externe 
 + 
 +  * J'ai peur de perdre mon disque de sauvegarde en même temps (cambriolage,​ incendie, inondation…) 
 +    * Dans ce cas, faites une sauvegarde sur un serveur situé ailleurs, via internet (OVH, Online, autres.) 
 + 
 +  * J'ai peur qu'une catastrophe d'​ampleur mondiale efface mon disque dur (EMP naturel ou non) 
 +    * Dans ce cas, rangez une de vos sauvegardes externes dans une cage de Faraday, ou gravez vos données dans du marbre. 
 + 
 +  * J'ai peur qu'un astéroïde vienne s'​écraser sur mes plaquettes de marbres 
 +    * Embarquez vos données dans un satellite du système solaire. 
 + 
 +  * J'ai peur que le soleil se transforme en supernova et détruise mes satellites. 
 +    * Oui, moi aussi. 
 + 
 + 
 +===== Confidentialité des données ===== 
 + 
 +==== Données présentes sur votre ordinateur ==== 
 + 
 +  * Est-ce grave si quelqu'​un d'​autre arrive à accéder à vos données ? 
 +  * À quel prix voulez-vous l'​empêcher ? 
 +  * Contre quel type d'​attaque voulez-vous vous préparer ? 
 + 
 + 
 +  * J'ai peur que l'on vole mon disque dur / qu'on le récupère quand je le jette / que telle organisation secrète (d'​état ou non) m'​oblige à lui donner mon disque dur 
 +    * Chiffrez vos données avec cryptsetup / truecrypt 
 +    * Sachez que la loi peut vous obliger à donner les mots de passe protégeant vos archives (à moins que vous ne les ailliez oubliés…) 
 + 
 +  * J'ai peur que quelqu'​un pirate mon ordinateur 
 +    * Limitez le nombre de services accessibles depuis l'​extérieur,​ en coupant les serveurs et en mettant en place un pare-feu (voir [[:​manuel:​iptables]] ou une autre de ses interfaces [[:​manuel:​ufw]]). 
 +    * Éliminez tout service avec authentification en clair (FTP, POP3, IMAP, webmail HTTP, login HTTP) 
 +    * Tenez-vous à jour des mises à jour de sécurité, voir le [[:​manuel:​apt|manuel apt]] 
 +    * Utilisez des mots de passe forts et différents,​ que ce soit sur votre ordinateur ou sur chacun des services web que vous utilisez. Un outil tel que [[:​manuel:​keepassx]] peut vous rendre service. 
 +<note info>Pour des raisons de sécurité, il est recommandé de ne jamais utiliser deux fois le même mot de passe. En effet, si un des comptes se trouve compromis, alors tous les comptes utilisant ce mot de passe le sont.
  
 Comme il est difficile de se souvenir de 100 mots de passe forts complètement différents,​ il existe des logiciels pour faire cela. Comme il est difficile de se souvenir de 100 mots de passe forts complètement différents,​ il existe des logiciels pour faire cela.
Ligne 14: Ligne 65:
 Iceweasel / Firefox, Icedove / Thunderbird et d'​autres logiciels proposent de mémoriser les mots de passe pour vous. Il est en règle général dangereux de confier la gestion des mots de passe à un logiciel chargé de faire autre chose. En particulier,​ des failles dans Firefox permettaient dans le passé de récupérer les mots de passe enregistrés. Iceweasel / Firefox, Icedove / Thunderbird et d'​autres logiciels proposent de mémoriser les mots de passe pour vous. Il est en règle général dangereux de confier la gestion des mots de passe à un logiciel chargé de faire autre chose. En particulier,​ des failles dans Firefox permettaient dans le passé de récupérer les mots de passe enregistrés.
  
-Donc au lieu de cela, il est préférable d'​utiliser un logiciel spécialisé,​ comme KeePassX.+Donc au lieu de cela, il est préférable d'​utiliser un logiciel spécialisé,​ comme [[manuel:​keepassx | Keepassx]] 
 +</​note>​
  
-  * [[manuel:​keepass | keepassx]]+  * J'ai encore peur (données très sensibles) 
 +    * Stockez vos données sur une machine qui n'est pas directement accessible depuis l'​extérieur 
 +    * Ne gardez pas de copie en clair de vos données.
  
-===== Chiffrer et signer son courriel =====+  * J'ai toujours peur (données vitales) 
 +    * Ne connectez pas votre ordinateur à internet
  
-Il faut savoir que très souventles courriels circulent ​en clair d'​un ​serveur SMTP à l'​autre,​ voire entre votre client de messagerie et votre SMTP. +**Attentionchiffrer votre disque dur et faire des sauvegardes ​en clair, c'est un peu idiot.**
-Il est alors possible pour certains individus mal intentionnés (comme votre fournisseur d'​accès par exemple) de les intercepter et de les lire (ce que fait GMail par exemple).+
  
-Les messages ​sont ensuite stockés sur le serveur mail hébergeant la boîte mail du destinataireServeur qui peut être piraté, ou être administré par une personne ​mal intentionnée ​(Google, etc.)+==== Données échangées ==== 
 +Le protocole SMTP et tel que les données ​sont en général envoyées en clair entre les différents serveursCela fait d'​ailleurs le bonheur de Google et des FAI et autres personnes ​mal intentionnées qui prennent beaucoup de soin à lire attentivement chacun de vos emails ​(via des scripts, pas avec des petits lutins sans papier exploités dans la cave) afin de faire des études statistiques anonymes sur vous, vos habitudes, vos produits achetés, la difficulté de vos mots de passe, etc.
  
-Pour vous protéger ​de tout cela, vous pouvez envoyer des messages chiffrés (personne à part votre destinataire ne peut les déchiffrer) ​ou/et signés (votre destinataire peut vérifier que vous seul avez pu l'envoyer).+Vous en aurez déduit que quand un site vous envoi votre mot de passe par mail, vous êtes bon pour le changé, un ou deux robots ​l'ont déjà lu.
  
-Un des systèmes permettant ​de réaliser ce chiffrement ​est GPG.+Une autre des faiblesses ​de SMTP fait qu'il n'y a pas d'​authentification (ou plutôt, peu, et pas toujours utilisée). Une des solutions pour palier à ces deux défauts ​est le chiffrement et la signature de son courrier via un outil tel GPG.
  
-Il existe différentes interfaces entre GPG et différents clients ​de courriel.+<note info>​**Authenticité,​ identité ​et confidentialité** 
 +Pour vous protéger ​de tout cela, vous pouvez envoyer des messages chiffrés (personne à part votre destinataire ne peut les déchiffrer) ou/et signés (votre destinataire peut vérifier que vous seul avez pu l'​envoyer et l'avez envoyé tel quel).
  
-  * [[manuel:​enigmail | Enigmail]] ​est une extension pour [[logiciel:​icedove]] / Thunderbird (existe aussi pour Windows) +Un des systèmes permettant de réaliser ce chiffrement ​est GPG.
-  * [[logiciel:​mutt | mutt]] est configurable pour utiliser directement ​GPG +
-===== Mettre en place son pare-feu =====+
  
-==== Avec iptables ==== +Il existe différentes interfaces entre GPG et différents clients de courriel.
- +
-    * [[ manuel:​iptables | Configurer son pare-feu iptables ]]+
  
-==== Avec ufw ====+  * [[manuel:​enigmail | Enigmail]] est une extension pour [[manuel:​icedove]] / Thunderbird (existe aussi pour Windows) 
 +  * [[manuel:​mutt | mutt]] est configurable pour utiliser directement GPG 
 +</​note>​
  
-    ​[[manuel:​ufw | Ufw]] Configurer ​votre pare-feu simplement+**Attention,​** 
 +  * **si vous chiffrez vos mails mais donnez la clé de chiffrement à votre hébergeur (et que vous n'​êtes pas votre propre hébergeur)** 
 +  * **si vous chiffrez vos mails mais ne protégez pas votre boîte mail par un mot de passe fort et unique** 
 +  * **si vous envoyez par un biais non chiffré le mot de passe de votre boîte mail** 
 +**dans ce cas vous faites les choses de travers et votre chiffrement était un peu inutile.**
  
 +==== Communications entre différents ordinateurs reliés par internet ====
 ===== vpn ===== ===== vpn =====
  
Ligne 63: Ligne 122:
   * [[manuel:​gnupg|Devenez parano et chiffrer tout avec GnuPG]]   * [[manuel:​gnupg|Devenez parano et chiffrer tout avec GnuPG]]
   * [[manuel:​sauvegarde| Sauvegarder,​ Restaurer, Archiver]] Vos données et votre système seront vite récupérés.   * [[manuel:​sauvegarde| Sauvegarder,​ Restaurer, Archiver]] Vos données et votre système seront vite récupérés.
-  * [[logiciel:KeepassX]] Un petit programme libre qui retient tous vos mots de passes pour vous. //En cours de création..//​+  * [[manuel:KeepassX]] Un petit programme libre qui retient tous vos mots de passes pour vous. //En cours de création..//​
   * [[manuel:​snort | Snort  ]] Le programme snort est considéré comme sniffers, mais il a aussi la fonction de IDS ( Intrusion Detection System = détecteur d'​intrusion ).   * [[manuel:​snort | Snort  ]] Le programme snort est considéré comme sniffers, mais il a aussi la fonction de IDS ( Intrusion Detection System = détecteur d'​intrusion ).
   * [[manuel:​serveur | Les serveurs - Installation et configuration]].   * [[manuel:​serveur | Les serveurs - Installation et configuration]].
 +  * [[manuel:​apg]] Un générateur de mot de passe en ligne de commande, simple et efficace.
  
  
doc/systeme/securite.txt · Dernière modification: 07/09/2023 14:55 par mazkagaz

Pied de page des forums

Propulsé par FluxBB