Sécurité
Sécurité : vue d'ensemble
Principes, carte des mesures par couche et état des décisions pour protéger une Box qui héberge des documents couverts par le secret professionnel.
L'essentiel
- La Box héberge des documents couverts par le secret professionnel et des données personnelles, dans les locaux d'une PME sans équipe informatique : la sécurité pèse autant que la qualité de l'IA.
- Cinq principes structurent le dossier : défense en profondeur, moindre privilège, chiffrement partout (repos, transit, sauvegardes), journalisation exploitable, sauvegarde testée.
- Le référentiel de base est le guide d'hygiène informatique de l'ANSSI (42 mesures) 1, complété par les recommandations ANSSI pour un système d'IA générative (ANSSI-PA-102) 2 et le guide sécurité de la CNIL 3.
- Le guide 2026 du CNB valide explicitement l'approche « LLM local + RAG cloisonné + chiffrement avec clé détenue par le cabinet + journalisation + habilitations » 4.
- La plupart des mesures ci-dessous sont des hypothèses de conception : elles doivent être testées sur la machine réelle avant toute installation chez un client.
Pourquoi la sécurité est un sujet de premier plan
Un serveur d'IA local supprime le risque de fuite vers un fournisseur cloud, mais il concentre en une seule machine tout ce qui compte pour le cabinet : les dossiers, leurs embeddings, l'historique des questions posées, les comptes des utilisateurs. Cette machine est posée dans un bureau, pas dans un centre de données. Elle est administrée à distance par un prestataire. Elle n'a pas d'équipe de sécurité derrière elle.
Trois conséquences :
- Le vol physique ou la panne doivent être des non-événements pour la confidentialité : chiffrement complet du disque et sauvegardes chiffrées hors site.
- Le prestataire est un sous-traitant au sens de l'article 28 du RGPD dès qu'il a accès aux données : son accès doit être nominatif, tracé et limité (voir Accès prestataire et RGPD).
- Le RAG ajoute des risques propres à l'IA : fuite inter-dossiers, injection de prompt via un document piégé, empoisonnement de l'index (voir Modèle de menace).
Cinq principes
| Principe | Ce que cela veut dire pour la Box | Où c'est détaillé |
|---|---|---|
| Défense en profondeur | Plusieurs barrières indépendantes : pare-feu, reverse proxy, authentification, permissions dans le moteur de recherche, chiffrement. Une barrière qui tombe n'expose pas tout. | Durcissement, Permissions RAG |
| Moindre privilège | Chaque service tourne sous un utilisateur dédié, sans root ; chaque utilisateur ne voit que ses dossiers ; le prestataire n'a d'accès que pendant ses interventions. | Durcissement, Accès prestataire |
| Chiffrement partout | Disque chiffré (LUKS2), TLS interne, sauvegardes chiffrées avant de quitter la machine, VPN pour tout accès distant. | Durcissement, Réseau, Sauvegardes |
| Journalisation | Qui a consulté quoi, quand ; interventions admin tracées ; journaux protégés et conservés 6 mois à 1 an (recommandation CNIL). | Durcissement, Monitoring |
| Sauvegarde testée | Une sauvegarde qui n'a jamais été restaurée n'existe pas. Test de restauration mensuel, exercice d'incident annuel. | Sauvegardes, Incidents |
Carte des mesures par couche
| Couche | Menaces principales | Mesures retenues (hypothèses de conception) | État |
|---|---|---|---|
| Physique | Vol de la machine, vol d'un SSD, accès au port USB, coupure électrique | Chiffrement disque complet ; Secure Boot ; mot de passe UEFI ; démarrage USB désactivé ; local fermé ; onduleur | Hypothèse |
| Système | Compromission de l'OS, élévation de privilèges, service exposé par erreur | Distribution supportée, mises à jour de sécurité automatiques, SSH par clé + MFA, pas de root distant, AppArmor/SELinux, pare-feu par défaut « tout fermé » | Hypothèse |
| Réseau | Intrus sur le LAN ou le Wi-Fi, exposition Internet, interception | Pas d'exposition directe ; VLAN ou segment dédié ; TLS interne ; VPN WireGuard pour tout accès distant ; ports minimaux | Hypothèse |
| Applicatif | Faille dans l'interface web, la base vectorielle ou le runtime ; injection de prompt ; contournement des permissions | Reverse proxy unique ; SSO + MFA ; filtrage des permissions dans le moteur (pas seulement dans l'application) ; veille CVE ; scan des images Docker | Décidé (permissions avant recherche, ADR-003) / hypothèse pour le reste |
| Données | Fuite de documents, d'embeddings, de logs ; conservation excessive ; effacement incomplet | Chiffrement au repos ; sauvegardes chiffrées ; durées de conservation ; effacement cryptographique en fin de contrat ; pas de télémétrie sortante | Hypothèse |
| Humain | Employé curieux, mot de passe faible, prestataire indélicat, hameçonnage | Comptes nominatifs, MFA, charte d'utilisation, formation courte, journal des interventions, clause contractuelle secret professionnel | Hypothèse |
Ce qui est décidé, supposé, à tester
| Sujet | Statut | Commentaire |
|---|---|---|
| Permissions appliquées avant la recherche vectorielle | Décidé (ADR-003) | Double barrière : filtre applicatif + filtre imposé par le moteur (RLS ou JWT payload). |
| Serveur Linux, pas d'exposition Internet directe | Décidé (ADR-001) / hypothèse réseau | Accès distant uniquement via VPN. |
| Chiffrement disque LUKS2 | Hypothèse forte | Mode de déverrouillage (TPM2 + PIN, mot de passe, clé réseau) non tranché : impact sur le redémarrage à distance. |
| Sauvegarde hors site chiffrée | Hypothèse | Lieu d'hébergement du dépôt (prestataire, cloud FR) à valider avec le client et le juriste. |
| Journaux conservés 6 à 12 mois | Recommandation CNIL | Périmètre exact des journaux applicatifs (questions posées ? réponses ?) à arbitrer avec le RGPD. |
| Containers rootless | À tester | Compatibilité avec l'accès GPU (/dev/kfd, /dev/dri) non vérifiée sur la machine cible. |
| Redémarrage à distance avec disque chiffré | À tester | Voir l'expérience dédiée. |
| Exercice d'incident annuel | Hypothèse | Procédure rédigée, jamais jouée. |
Sous-pages
- Modèle de menace : actifs, acteurs, scénarios, spécificités IA, frontières de confiance.
- Durcissement : Secure Boot, LUKS2, secrets, isolation, pare-feu, SSH, mises à jour, journaux.
- Checklist d'installation : liste actionnable avant livraison, sur site, avant production, à J+30.
- Incidents : détection, confinement, notification CNIL, ransomware, effacement en fin de contrat.
- Accès prestataire : télémaintenance encadrée, MFA, journal des interventions, contrat.
Pages voisines : Réseau, Sauvegardes, Monitoring, Identité, RGPD.
Sources de référence utilisées dans la section
| Référence | Usage dans le dossier |
|---|---|
| ANSSI, Guide d'hygiène informatique (42 mesures) 1 | Socle : inventaire, comptes admin dédiés, MFA, mises à jour, sauvegardes, journalisation, cloisonnement, chiffrement. |
| ANSSI-PA-102, Recommandations de sécurité pour un système d'IA générative 2 | Chaîne d'approvisionnement des modèles, cloisonnement, tests avant mise en production, journalisation. |
| CNIL, Guide de la sécurité des données personnelles 2024 3 | Référence utilisée par la CNIL pour apprécier la sécurité d'un traitement ; fiches maintenance, sous-traitance, journalisation, IA. |
| OWASP Top 10 for LLM Applications 2025 5 | Risques propres aux applications LLM (injection, fuite d'informations, vecteurs et embeddings). |
| CNB, Guide déontologie et IA 2026 4 | Exigences du secret professionnel appliquées aux outils d'IA. |
Questions ouvertes
Ce qu'il reste à tester
- Exercice d'incident : ransomware sur un poste du cabinetUn ransomware exécuté sur un poste utilisateur ayant accès au partage documentaire ne peut ni chiffrer les données de la Box (montage en lecture seule), ni altérer les sauvegardes (dépôt en ajout seul ou hors de portée), et la procédure d'incident permet une reprise sous 2 jours ouvrés avec une notification CNIL préparée dans les 72 heures.À tester
- Redémarrage à distance avec disque chiffré LUKS2 et TPM2Avec systemd-cryptenroll et un enrôlement TPM2 lié aux PCR du démarrage sécurisé, la Box redémarre sans saisie de mot de passe après un redémarrage ordinaire, refuse le déverrouillage automatique après une modification du chargeur ou de la désactivation de Secure Boot, et redevient déverrouillable avec la clé de récupération.À tester
- Scan de vulnérabilités des images Docker de la BoxLes images officielles de la pile retenue ne contiennent aucune vulnérabilité critique exploitable dans le contexte de la Box (services non exposés, réseau interne), et un scan mensuel automatisé avec Trivy plus un SBOM par image permettent de suivre les correctifs sans effort excessif.À tester
- Test de fuite de permissions du RAG (« l'avocat B ne voit jamais A »)Avec un filtre dossier_id calculé côté serveur et imposé par le moteur (RLS PostgreSQL ou JWT Qdrant), aucun chunk ni aucune réponse ne contient un canari hors de la portée de l'utilisateur, même lorsque la barrière applicative est désactivée.À tester
- Test de restauration complète sur machine viergeUne Box complète (système, configuration, base d'utilisateurs et permissions, index, journaux) peut être reconstruite sur une machine vierge en moins d'un jour ouvré à partir de la sauvegarde hors site chiffrée et des clés sous séquestre, sans intervention sur la Box d'origine.À tester
- Valider l'installation reproductibleUne personne compétente en administration Linux mais sans connaissance préalable du projet réinstalle la Box en moins d'une demi-journée à partir de la page Installation et du dépôt de configuration, et obtient le même résultat à la checklist de validation que l'installation initiale.À tester
Sources
- 1ANSSI — Guide d'hygiène informatique (42 mesures)Documentation officielleFiabilité hauteANSSI · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 2ANSSI — Recommandations de sécurité pour un système d'IA générative (ANSSI-PA-102)Documentation officielleFiabilité hauteANSSI · publié 29 avril 2024 · consulté le 16 sept. 2026 · fiche source
- 3CNIL — Guide de la sécurité des données personnelles, édition 2024Documentation officielleFiabilité hauteCNIL · publié 26 mars 2024 (PDF mis à jour 2026-05, contenu non vérifié) · consulté le 16 sept. 2026 · fiche source
- 4CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
- 5OWASP — Top 10 for LLM Applications 2025Documentation officielleFiabilité hauteOWASP GenAI Security Project · publié 2025 · consulté le 16 sept. 2026 · fiche source