Sécurité
Checklist de sécurité avant installation client
Liste actionnable en quatre étapes (avant livraison, sur site, avant mise en production, à J+30) avec cases fait / vérifié par / date — version 0.1 à valider.
L'essentiel
- Cette checklist est le document que le prestataire remplit et signe avant de laisser une Box chez un client. Elle est en version 0.1 : elle n'a jamais été jouée sur une installation réelle.
- Quatre moments : avant livraison (au laboratoire), sur site (jour de l'installation), avant mise en production (recette), à J+30 (premier bilan).
- Chaque ligne a trois colonnes à remplir : fait, vérifié par, date. « Fait » est coché par la personne qui exécute, « vérifié par » par une seconde personne quand c'est possible.
- Une ligne marquée « bloquante » non cochée interdit la mise en production.
Étape 1 : avant livraison (au laboratoire)
| # | Point de contrôle | Bloquant | Fait | Vérifié par | Date |
|---|---|---|---|---|---|
| 1.1 | Inventaire de la machine : numéro de série, SSD (modèles, numéros de série), version UEFI, TPM présent et actif | Oui | ☐ | ||
| 1.2 | Mot de passe UEFI défini, consigné dans le gestionnaire de secrets du prestataire | Oui | ☐ | ||
| 1.3 | Secure Boot activé et démarrage vérifié avec la pile GPU retenue | Oui | ☐ | ||
| 1.4 | Ordre de démarrage verrouillé sur le SSD interne ; démarrage USB/réseau désactivé | Oui | ☐ | ||
| 1.5 | Système installé à partir d'une image vérifiée (somme de contrôle), version notée | Oui | ☐ | ||
| 1.6 | Chiffrement LUKS2 sur tous les volumes, y compris swap ; mode de déverrouillage documenté (TPM2, PIN, phrase) | Oui | ☐ | ||
| 1.7 | Clé de récupération LUKS générée, testée (déverrouillage réel avec cette clé), imprimée et placée sous enveloppe scellée | Oui | ☐ | ||
| 1.8 | Miroir des SSD configuré et testé (retrait d'un disque, reconstruction) | Oui | ☐ | ||
| 1.9 | Comptes : root sans mot de passe distant, un compte nominatif par administrateur, sudo journalisé | Oui | ☐ | ||
| 1.10 | SSH : clés uniquement, root interdit, écoute sur l'interface VPN seulement | Oui | ☐ | ||
| 1.11 | Pare-feu : politique par défaut refus, seuls 443 (LAN) et 22 (VPN) ouverts ; ruleset exporté et archivé | Oui | ☐ | ||
| 1.12 | Vérification que Docker ne publie aucun port autre que le reverse proxy (nft list ruleset, scan depuis un autre poste) | Oui | ☐ | ||
| 1.13 | Services sous utilisateurs dédiés ; containers sans --privileged, sans socket Docker monté ; capacités réduites | Non | ☐ | ||
| 1.14 | AppArmor ou SELinux en mode enforcing | Non | ☐ | ||
| 1.15 | Mises à jour de sécurité automatiques configurées ; fenêtre de maintenance définie | Oui | ☐ | ||
| 1.16 | Images Docker épinglées par digest ; scan Trivy sans vulnérabilité critique ouverte | Oui | ☐ | ||
| 1.17 | SBOM léger rempli (images, paquets clés, modèles avec sommes de contrôle) | Non | ☐ | ||
| 1.18 | Modèles téléchargés depuis les sources officielles, sommes de contrôle vérifiées | Oui | ☐ | ||
| 1.19 | Télémétrie désactivée dans chaque composant ; pare-feu sortant limité ; connexions sortantes journalisées | Oui | ☐ | ||
| 1.20 | Secrets : aucun secret dans les images, le dépôt Git ou les journaux ; fichiers .env en 600 ; inventaire des secrets tenu | Oui | ☐ | ||
| 1.21 | NTP configuré ; fuseau horaire ; journaux horodatés | Non | ☐ | ||
| 1.22 | Journalisation : périmètre, durée (6 à 12 mois), rotation, copie en ajout seul | Oui | ☐ | ||
| 1.23 | Reverse proxy : TLS interne avec certificat de l'autorité interne du cabinet ou du prestataire ; HSTS ; en-têtes de sécurité | Oui | ☐ | ||
| 1.24 | SSO/IdP : MFA obligatoire pour tous ; compte administrateur distinct des comptes d'usage ; test de révocation d'un compte | Oui | ☐ | ||
| 1.25 | Permissions RAG : test automatisé « un utilisateur sans droit ne reçoit aucun chunk » exécuté avec succès sur un jeu fictif | Oui | ☐ | ||
| 1.26 | Modes de contournement (contexte complet, recherche sans filtre, identifiant de base arbitraire) désactivés pour les non-admins | Oui | ☐ | ||
| 1.27 | Sauvegarde locale et hors site configurées avec dépôt chiffré ; clé du dépôt détenue par le client ; restauration complète testée au laboratoire | Oui | ☐ | ||
| 1.28 | Monitoring et alertes configurés (disque, température, service arrêté, sauvegarde échouée) ; destinataires définis | Non | ☐ | ||
| 1.29 | Test de redémarrage complet à distance (ou procédure documentée si impossible avec le mode de déverrouillage choisi) | Oui | ☐ | ||
| 1.30 | Dossier de configuration versionné, avec le schéma réseau, les comptes, la procédure d'incident | Oui | ☐ |
Étape 2 : sur site (jour de l'installation)
| # | Point de contrôle | Bloquant | Fait | Vérifié par | Date |
|---|---|---|---|---|---|
| 2.1 | Contrat de sous-traitance art. 28 signé avant tout accès aux données (clause secret professionnel, notification d'incident, restitution/suppression) | Oui | ☐ | ||
| 2.2 | Emplacement physique : local fermant à clé ou armoire, hors de portée du public, ventilation suffisante, onduleur branché | Oui | ☐ | ||
| 2.3 | Raccordement réseau : port filaire dédié ; VLAN ou segment isolé si disponible ; pas de Wi-Fi pour la Box | Oui | ☐ | ||
| 2.4 | Box opérateur : aucune redirection de port vers la Box ; UPnP désactivé ; vérification depuis l'extérieur | Oui | ☐ | ||
| 2.5 | DNS interne : nom de la Box résolu en interne ; certificat TLS accepté par les postes (autorité interne déployée ou certificat installé) | Oui | ☐ | ||
| 2.6 | VPN prestataire : accès nominatif, MFA, désactivé par défaut, procédure d'ouverture à la demande testée avec le client | Oui | ☐ | ||
| 2.7 | Compte administrateur client (référent) créé ; procédure de secours documentée ; enveloppe de récupération LUKS remise contre signature | Oui | ☐ | ||
| 2.8 | Comptes utilisateurs créés avec MFA ; mots de passe générés ; première connexion accompagnée | Oui | ☐ | ||
| 2.9 | Permissions par dossier configurées avec le référent ; vérification par échantillon (trois utilisateurs, trois dossiers) | Oui | ☐ | ||
| 2.10 | Connecteur documentaire (NAS/SMB) en lecture seule avec compte dédié | Oui | ☐ | ||
| 2.11 | Sauvegarde locale (NAS) fonctionnelle ; première sauvegarde hors site lancée et vérifiée | Oui | ☐ | ||
| 2.12 | Main courante des interventions ouverte ; première entrée : installation | Oui | ☐ | ||
| 2.13 | Charte d'utilisation et information sur la journalisation remises aux utilisateurs | Non | ☐ | ||
| 2.14 | Formation courte : usage, limites (hallucinations), que faire en cas de doute, qui appeler | Non | ☐ |
Étape 3 : avant mise en production (recette)
| # | Point de contrôle | Bloquant | Fait | Vérifié par | Date |
|---|---|---|---|---|---|
| 3.1 | Scan de ports depuis le LAN : seul 443 répond (et 22 depuis le VPN) | Oui | ☐ | ||
| 3.2 | Scan de ports depuis Internet : aucun service | Oui | ☐ | ||
| 3.3 | Test d'isolation inter-dossiers avec les vrais comptes et un jeu de questions ciblées ; zéro fuite | Oui | ☐ | ||
| 3.4 | Test de révocation : retrait d'un droit, vérification immédiate dans l'interface et dans les conversations existantes | Oui | ☐ | ||
| 3.5 | Test de restauration d'un document et d'une base d'utilisateurs depuis la sauvegarde hors site | Oui | ☐ | ||
| 3.6 | Test de coupure électrique : redémarrage propre, déverrouillage selon le mode choisi, services relancés | Oui | ☐ | ||
| 3.7 | Alertes : simulation de disque plein et de service arrêté ; réception par les destinataires | Non | ☐ | ||
| 3.8 | Journaux : accès, admin, requêtes RAG présents et lisibles ; horodatage correct | Oui | ☐ | ||
| 3.9 | Procédure d'incident remise au référent ; contacts (prestataire, CNIL, assureur) renseignés | Oui | ☐ | ||
| 3.10 | Registre des traitements et, si applicable, AIPD mis à jour avec le client (voir RGPD) | Non | ☐ | ||
| 3.11 | Accès VPN prestataire refermé ; vérification qu'aucune session admin n'est ouverte | Oui | ☐ | ||
| 3.12 | Procès-verbal de mise en production signé par le client et le prestataire | Oui | ☐ |
Étape 4 : à J+30 (premier bilan)
| # | Point de contrôle | Bloquant | Fait | Vérifié par | Date |
|---|---|---|---|---|---|
| 4.1 | Revue des journaux d'authentification : échecs répétés, connexions hors horaires | Non | ☐ | ||
| 4.2 | Revue de la main courante : chaque intervention a une entrée, une durée, un motif | Non | ☐ | ||
| 4.3 | Sauvegardes : 30 jours de sauvegardes présentes ; test de restauration mensuel effectué | Oui | ☐ | ||
| 4.4 | Mises à jour : système à jour ; images à jour ou écart documenté ; scan Trivy renouvelé | Non | ☐ | ||
| 4.5 | Monitoring : températures, espace disque, erreurs ; ajustement des seuils | Non | ☐ | ||
| 4.6 | Comptes : utilisateurs partis désactivés ; permissions revues avec le référent | Oui | ☐ | ||
| 4.7 | Retours utilisateurs sur les réponses (hallucinations, extraits inattendus) ; tout extrait hors droits est traité comme incident | Oui | ☐ | ||
| 4.8 | Planification : fenêtre de maintenance mensuelle, test de restauration mensuel, exercice d'incident annuel, scan externe trimestriel | Non | ☐ |
Signatures
| Rôle | Nom | Date | Signature |
|---|---|---|---|
| Installateur (prestataire) | |||
| Vérificateur (prestataire, second regard) | |||
| Référent client |
Questions ouvertes
Sources
- 1ANSSI — Guide d'hygiène informatique (42 mesures)Documentation officielleFiabilité hauteANSSI · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 2CNIL — Sécurité : Gérer la sous-traitanceDocumentation officielleFiabilité hauteCNIL · publié 2024 · consulté le 16 sept. 2026 · fiche source
- 3CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logicielsDocumentation officielleFiabilité hauteCNIL · publié Édition 2024 du guide sécurité · consulté le 16 sept. 2026 · fiche source