Exploitation et maintenance

Des constats datés, jamais un avis.

La sécurité d’un parc de sites se joue sur des choses ennuyeuses : des versions à jour, des accès rangés, des comptes retirés quand quelqu’un part. Nexus les rend visibles et datées — et ne rend aucun avis de conformité, parce que ce n’est pas du code.

CoffreAnalyse
Comment ça se passe

Les étapes, dans l’ordre.

  1. On range les accès. Au coffre, chiffrés, employés par l’agent sans qu’il les lise. Un accès qui vit dans un fichier texte sur un poste est le vrai problème, avant toute faille applicative.
  2. On relève, et on date. Versions périmées, extensions à risque, ports ouverts, en-têtes manquants. Chaque constat porte sa date et sa source : un relevé de l’an dernier n’est pas un état.
  3. On ferme ce qui doit l’être. Mises à jour de sécurité, protections contre les tentatives de connexion répétées, HTTPS forcé. Et un retour arrière prêt, parce qu’un durcissement casse parfois un usage légitime.
  4. On retire les accès quand quelqu’un part. C’est l’angle mort le plus fréquent. Dans Nexus, retirer une affectation signale les secrets à faire tourner et les accès de dépôt à retirer.
Ce que vous recevez

À la fin, vous avez ça.

  • Les accès du projet et de ses machines rangés au coffre, chiffrés
  • Le relevé des vulnérabilités, daté, avec sa source
  • Les correctifs appliqués, essayés en préproduction d’abord
  • La procédure de départ d’un intervenant, et la liste des secrets à faire tourner

Les questions qu’on nous pose.

Et s’il en manque une, le Discord répond plus vite que cette page.

Nexus certifie-t-il la conformité ?

Non, et il l’écrit en permanence à l’écran. Il ferme ce qu’il transmet, stocke et envoie ; il ne peut rien contre ce qu’un agent lit d’un disque ni contre ce que le binaire officiel envoie à son éditeur. Un outil qui promettrait la conformité mentirait.

Un agent peut-il faire une analyse d’intrusion ?

Il rend des constats datés depuis des sources publiques et des relevés de la machine. Un avis de conformité, non : la méthode d’analyse vient d’un module publié, et l’agent rapporte ce qu’il a vu.

Que se passe-t-il si un secret a été révélé ?

Il apparaît dans la liste des secrets à faire tourner, et les administrateurs sont prévenus. La liste se construit depuis le journal d’audit : elle survit à la suppression du compte qui l’a révélé.