Aller au contenu
Sécurité

Checklist de sécurité avant installation client

Liste actionnable en quatre étapes (avant livraison, sur site, avant mise en production, à J+30) avec cases fait / vérifié par / date — version 0.1 à valider.

Brouillon#securite#poc#produit#rgpdPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • Cette checklist est le document que le prestataire remplit et signe avant de laisser une Box chez un client. Elle est en version 0.1 : elle n'a jamais été jouée sur une installation réelle.
  • Quatre moments : avant livraison (au laboratoire), sur site (jour de l'installation), avant mise en production (recette), à J+30 (premier bilan).
  • Chaque ligne a trois colonnes à remplir : fait, vérifié par, date. « Fait » est coché par la personne qui exécute, « vérifié par » par une seconde personne quand c'est possible.
  • Une ligne marquée « bloquante » non cochée interdit la mise en production.

Étape 1 : avant livraison (au laboratoire)

#Point de contrôleBloquantFaitVérifié parDate
1.1Inventaire de la machine : numéro de série, SSD (modèles, numéros de série), version UEFI, TPM présent et actifOui
1.2Mot de passe UEFI défini, consigné dans le gestionnaire de secrets du prestataireOui
1.3Secure Boot activé et démarrage vérifié avec la pile GPU retenueOui
1.4Ordre de démarrage verrouillé sur le SSD interne ; démarrage USB/réseau désactivéOui
1.5Système installé à partir d'une image vérifiée (somme de contrôle), version notéeOui
1.6Chiffrement LUKS2 sur tous les volumes, y compris swap ; mode de déverrouillage documenté (TPM2, PIN, phrase)Oui
1.7Clé de récupération LUKS générée, testée (déverrouillage réel avec cette clé), imprimée et placée sous enveloppe scelléeOui
1.8Miroir des SSD configuré et testé (retrait d'un disque, reconstruction)Oui
1.9Comptes : root sans mot de passe distant, un compte nominatif par administrateur, sudo journaliséOui
1.10SSH : clés uniquement, root interdit, écoute sur l'interface VPN seulementOui
1.11Pare-feu : politique par défaut refus, seuls 443 (LAN) et 22 (VPN) ouverts ; ruleset exporté et archivéOui
1.12Vérification que Docker ne publie aucun port autre que le reverse proxy (nft list ruleset, scan depuis un autre poste)Oui
1.13Services sous utilisateurs dédiés ; containers sans --privileged, sans socket Docker monté ; capacités réduitesNon
1.14AppArmor ou SELinux en mode enforcingNon
1.15Mises à jour de sécurité automatiques configurées ; fenêtre de maintenance définieOui
1.16Images Docker épinglées par digest ; scan Trivy sans vulnérabilité critique ouverteOui
1.17SBOM léger rempli (images, paquets clés, modèles avec sommes de contrôle)Non
1.18Modèles téléchargés depuis les sources officielles, sommes de contrôle vérifiéesOui
1.19Télémétrie désactivée dans chaque composant ; pare-feu sortant limité ; connexions sortantes journaliséesOui
1.20Secrets : aucun secret dans les images, le dépôt Git ou les journaux ; fichiers .env en 600 ; inventaire des secrets tenuOui
1.21NTP configuré ; fuseau horaire ; journaux horodatésNon
1.22Journalisation : périmètre, durée (6 à 12 mois), rotation, copie en ajout seulOui
1.23Reverse proxy : TLS interne avec certificat de l'autorité interne du cabinet ou du prestataire ; HSTS ; en-têtes de sécuritéOui
1.24SSO/IdP : MFA obligatoire pour tous ; compte administrateur distinct des comptes d'usage ; test de révocation d'un compteOui
1.25Permissions RAG : test automatisé « un utilisateur sans droit ne reçoit aucun chunk » exécuté avec succès sur un jeu fictifOui
1.26Modes de contournement (contexte complet, recherche sans filtre, identifiant de base arbitraire) désactivés pour les non-adminsOui
1.27Sauvegarde locale et hors site configurées avec dépôt chiffré ; clé du dépôt détenue par le client ; restauration complète testée au laboratoireOui
1.28Monitoring et alertes configurés (disque, température, service arrêté, sauvegarde échouée) ; destinataires définisNon
1.29Test de redémarrage complet à distance (ou procédure documentée si impossible avec le mode de déverrouillage choisi)Oui
1.30Dossier de configuration versionné, avec le schéma réseau, les comptes, la procédure d'incidentOui

Étape 2 : sur site (jour de l'installation)

#Point de contrôleBloquantFaitVérifié parDate
2.1Contrat de sous-traitance art. 28 signé avant tout accès aux données (clause secret professionnel, notification d'incident, restitution/suppression)Oui
2.2Emplacement physique : local fermant à clé ou armoire, hors de portée du public, ventilation suffisante, onduleur branchéOui
2.3Raccordement réseau : port filaire dédié ; VLAN ou segment isolé si disponible ; pas de Wi-Fi pour la BoxOui
2.4Box opérateur : aucune redirection de port vers la Box ; UPnP désactivé ; vérification depuis l'extérieurOui
2.5DNS interne : nom de la Box résolu en interne ; certificat TLS accepté par les postes (autorité interne déployée ou certificat installé)Oui
2.6VPN prestataire : accès nominatif, MFA, désactivé par défaut, procédure d'ouverture à la demande testée avec le clientOui
2.7Compte administrateur client (référent) créé ; procédure de secours documentée ; enveloppe de récupération LUKS remise contre signatureOui
2.8Comptes utilisateurs créés avec MFA ; mots de passe générés ; première connexion accompagnéeOui
2.9Permissions par dossier configurées avec le référent ; vérification par échantillon (trois utilisateurs, trois dossiers)Oui
2.10Connecteur documentaire (NAS/SMB) en lecture seule avec compte dédiéOui
2.11Sauvegarde locale (NAS) fonctionnelle ; première sauvegarde hors site lancée et vérifiéeOui
2.12Main courante des interventions ouverte ; première entrée : installationOui
2.13Charte d'utilisation et information sur la journalisation remises aux utilisateursNon
2.14Formation courte : usage, limites (hallucinations), que faire en cas de doute, qui appelerNon

Étape 3 : avant mise en production (recette)

#Point de contrôleBloquantFaitVérifié parDate
3.1Scan de ports depuis le LAN : seul 443 répond (et 22 depuis le VPN)Oui
3.2Scan de ports depuis Internet : aucun serviceOui
3.3Test d'isolation inter-dossiers avec les vrais comptes et un jeu de questions ciblées ; zéro fuiteOui
3.4Test de révocation : retrait d'un droit, vérification immédiate dans l'interface et dans les conversations existantesOui
3.5Test de restauration d'un document et d'une base d'utilisateurs depuis la sauvegarde hors siteOui
3.6Test de coupure électrique : redémarrage propre, déverrouillage selon le mode choisi, services relancésOui
3.7Alertes : simulation de disque plein et de service arrêté ; réception par les destinatairesNon
3.8Journaux : accès, admin, requêtes RAG présents et lisibles ; horodatage correctOui
3.9Procédure d'incident remise au référent ; contacts (prestataire, CNIL, assureur) renseignésOui
3.10Registre des traitements et, si applicable, AIPD mis à jour avec le client (voir RGPD)Non
3.11Accès VPN prestataire refermé ; vérification qu'aucune session admin n'est ouverteOui
3.12Procès-verbal de mise en production signé par le client et le prestataireOui

Étape 4 : à J+30 (premier bilan)

#Point de contrôleBloquantFaitVérifié parDate
4.1Revue des journaux d'authentification : échecs répétés, connexions hors horairesNon
4.2Revue de la main courante : chaque intervention a une entrée, une durée, un motifNon
4.3Sauvegardes : 30 jours de sauvegardes présentes ; test de restauration mensuel effectuéOui
4.4Mises à jour : système à jour ; images à jour ou écart documenté ; scan Trivy renouveléNon
4.5Monitoring : températures, espace disque, erreurs ; ajustement des seuilsNon
4.6Comptes : utilisateurs partis désactivés ; permissions revues avec le référentOui
4.7Retours utilisateurs sur les réponses (hallucinations, extraits inattendus) ; tout extrait hors droits est traité comme incidentOui
4.8Planification : fenêtre de maintenance mensuelle, test de restauration mensuel, exercice d'incident annuel, scan externe trimestrielNon

Signatures

RôleNomDateSignature
Installateur (prestataire)
Vérificateur (prestataire, second regard)
Référent client

Questions ouvertes

Sources

  1. 1ANSSI — Guide d'hygiène informatique (42 mesures)Documentation officielleFiabilité hauteANSSI · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  2. 2CNIL — Sécurité : Gérer la sous-traitanceDocumentation officielleFiabilité hauteCNIL · publié 2024 · consulté le 16 sept. 2026 · fiche source
  3. 3CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logicielsDocumentation officielleFiabilité hauteCNIL · publié Édition 2024 du guide sécurité · consulté le 16 sept. 2026 · fiche source
content/docs/security/checklist-installation.md1824 mots