Aller au contenu
Tag

#securite

61 entrée(s) portent ce tag.

Pages

22

Cartographie des flux de donnéesArchitecture · Où résident les données de la Box, qui y accède, comment elles sont chiffrées et combien de temps elles sont conservées : documents, index, requêtes, réponses, journaux, sauvegardes et télémaintenance.Architecture générale de la Box IAArchitecture · Vue simple et vue complète de la Box : couches, composants candidats, principes d'architecture et flux d'une requête, du navigateur à la réponse citée.Utilisateurs Windows / macOS / LinuxArchitecture · Ce que voit et ce que doit configurer un poste client pour utiliser la Box : navigateur, DNS interne, certificat TLS, ouverture des documents sources, accessibilité et points à tester par système.Sauvegardes : stratégie complèteSauvegardes · RAID contre sauvegarde, SSD en miroir, snapshots, sauvegarde locale sur NAS et hors site chiffrée, règle 3-2-1, périmètre sauvegardé, RPO/RTO, tests de restauration et plan de reprise.Documents : stockage, connecteurs, synchronisationDocuments · Où vivent les documents du cabinet (serveur, NAS, SMB, SharePoint, Drive, Nextcloud, import manuel), comment la Box les lit et surtout comment elle en lit les permissions.Secteur réglementé : cabinets d'avocatsRGPD · Secret professionnel, conservation des dossiers, positions du CNB et des ordres sur l'IA, et correspondance exigence déontologique → réponse technique de la Box.RGPD et confidentialité : vue d'ensembleRGPD · Ce qu'une IA locale change (et ne change pas) au regard du RGPD, les rôles, les articles clés, la localisation des données et la checklist de conformité de la Box IA.Sous-traitance : le prestataire de la BoxRGPD · Le prestataire qui installe et maintient la Box est sous-traitant (art. 28) : clauses obligatoires, télémaintenance encadrée, sauvegarde hors site, trame de clauses.Identité : comptes, groupes, SSO, MFAIdentité · Comment les utilisateurs de la Box sont identifiés (SSO OIDC via Entra ID, Google Workspace, Authentik ou Keycloak), authentifiés (MFA, passkeys) et comment leurs groupes deviennent des rôles Box puis des ACL RAG.Reverse proxy, TLS et accès distantIdentité · Comment exposer l'interface de la Box aux postes du cabinet et aux collaborateurs distants : reverse proxy (Caddy, Traefik, Nginx Proxy Manager), TLS interne (CA privée ou Let's Encrypt), VPN (WireGuard, Tailscale, Headscale, NetBird), et pourquoi éviter Cloudflare Tunnel.Open WebUI : fiche détailléeInterface IA · Modèle de permissions (admin/user/pending, groupes, knowledge privées, permissions additives sans deny), variables d'environnement clés, défauts du RAG intégré, branchement d'un RAG externe, CVE 2026 et limites pour un cabinet.Installation reproductibleLinux · Canevas d'installation du serveur Linux de la Box, du BIOS aux conteneurs, présenté étape par étape avec, pour chacune, l'indication de ce qui est sourcé et de ce qui reste à valider sur la machine.Monitoring : ce que l'on surveille et commentMonitoring · Métriques système, GPU, inférence et applicatives ; pile proposée (node_exporter, amd-smi, llama-server --metrics, Prometheus, Grafana, Uptime Kuma) et alternatives simples ; seuils d'alerte et tableau de bord type.Page « Santé de la Box »Monitoring · Maquette de la page de santé destinée au référent client et au prestataire : voyants vert/orange/rouge, signification de chaque voyant et actions associées.Réseau : scénarios et recommandationsRéseau · Six scénarios de raccordement de la Box (LAN seul, Wi-Fi, VLAN, télétravail VPN, accès externe via reverse proxy et IdP, multi-sites), leurs risques, les recommandations réseau et le tableau des ports.Permissions et confidentialité dans le RAGRAG · Comment garantir qu'un utilisateur ne récupère jamais un passage d'un dossier auquel il n'a pas accès : ACL par chunk, filtre côté serveur, double barrière application + moteur, audit et tests.Accès administrateur du prestataireSécurité · Comment le prestataire installe et maintient la Box à distance sans devenir un risque : accès nominatif, MFA, VPN, ouverture à la demande, journal des interventions, séparation des rôles, contrat.Checklist de sécurité avant installation clientSécurité · Liste actionnable en quatre étapes (avant livraison, sur site, avant mise en production, à J+30) avec cases fait / vérifié par / date — version 0.1 à valider.Durcissement du systèmeSécurité · Secure Boot, chiffrement LUKS2 (TPM2, PIN, redémarrage à distance), secrets, isolation, pare-feu, SSH, mises à jour, vulnérabilités, journaux et horodatage.Incidents de sécuritéSécurité · Procédure d'incident (détection, confinement, éradication, restauration, notification CNIL 72 h et personnes), scénarios types, suppression sécurisée des données en fin de contrat et fin de vie des disques.Sécurité : vue d'ensembleSécurité · Principes, carte des mesures par couche et état des décisions pour protéger une Box qui héberge des documents couverts par le secret professionnel.Modèle de menaceSécurité · Actifs, acteurs, scénarios et frontières de confiance de la Box, avec les risques propres au RAG et au LLM (OWASP Top 10 LLM 2025).

Expérimentations

6

Exercice d'incident : ransomware sur un poste du cabinetExpérimentation · Exercice sur table puis technique : un poste utilisateur infecté chiffre le partage documentaire ; vérifier que la Box, ses snapshots et ses sauvegardes résistent et que la procédure d'incident est jouable.Redémarrage à distance avec disque chiffré LUKS2 et TPM2Expérimentation · Vérifier qu'une Box chiffrée avec LUKS2 lié au TPM2 redémarre sans intervention physique, et ce qui se passe quand les mesures PCR changent (mise à jour du noyau, du firmware, Secure Boot).Scan de vulnérabilités des images Docker de la BoxExpérimentation · Scanner avec Trivy toutes les images de la pile (interface, RAG, base vectorielle, runtime, reverse proxy, monitoring), produire un SBOM léger et définir une politique de traitement des vulnérabilités.Test de fuite de permissions du RAG (« l'avocat B ne voit jamais A »)Expérimentation · Corpus fictif à canaris, batterie de questions par utilisateur, vérification des chunks récupérés, des réponses et du journal, avec et sans barrière applicative.Test de restauration complète sur machine viergeExpérimentation · Reconstruire une Box fonctionnelle à partir de l'image de référence et de la sauvegarde hors site, et mesurer le RTO réel.Valider l'installation reproductibleExpérimentation · Réinstaller la Box de zéro en suivant uniquement la page Installation et le dépôt de configuration, et vérifier que l'état obtenu est identique au premier, pour transformer le canevas en procédure.

Sources

14

ANSSI — Guide d'hygiène informatique (42 mesures)Source · ANSSI — Guide d'hygiène informatique (42 mesures).ANSSI — Recommandations de sécurité pour un système d'IA générative (ANSSI-PA-102)Source · ANSSI — Recommandations de sécurité pour un système d'IA générative (ANSSI-PA-102).Cloudflare Tunnel — connexion et déchiffrement TLSSource · Un tiers voit le contenu des échanges avec la Box ; incompatible avec le secret professionnel sans chiffrement applicatif supplémentaire (estimation).Délibération CNIL n° 2022-100 — recommandation relative aux mots de passeSource · Délibération CNIL n° 2022-100 — recommandation relative aux mots de passe.CNIL — Guide de la sécurité des données personnelles, édition 2024Source · CNIL — Guide de la sécurité des données personnelles, édition 2024.CNIL — IA : garantir la sécurité du développement d'un système d'IASource · CNIL — IA : garantir la sécurité du développement d'un système d'IA.CNIL — Violations de données personnelles : les règles à suivre et téléservice de notificationSource · CNIL — Violations de données personnelles : les règles à suivre et téléservice de notification.CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logicielsSource · CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logiciels.CNIL — Guide sécurité : tracer les opérationsSource · CNIL — Guide sécurité : tracer les opérations.Open WebUI — advisories 2026 (CVE-2026-44560, 54016, 45402, 70488)Source · Quatre contournements du contrôle d'accès documentaire en six mois. Le contrôle applicatif seul ne suffit pas pour un cabinet d'avocats.OWASP Top 10 for LLM Applications 2025 — LLM08 Vector and Embedding WeaknessesSource · Référence à citer dans le threat model et l'AIPD ; les embeddings sont des données personnelles potentielles (inversion).PostgreSQL — Row Security Policies (RLS)Source · RLS est une barrière moteur solide mais pas magique : rôle applicatif non superuser, fonctions non leakproof à surveiller, sauvegardes avec `row_security = off`.Qdrant — Security (API key, TLS, JWT avec claim payload)Source · C'est la seconde barrière recherchée : même si l'application est buguée, le moteur ne renvoie que les points autorisés par le JWT.Samba wiki — client CIFS/SMB3 du noyau LinuxSource · Le montage SMB chiffré depuis la Box est standard ; les ACL NTFS sont lisibles via `cifsacl` mais leur mapping vers des groupes exige un annuaire commun.

Glossaire

15

ANSSITerme · Autorité nationale française en matière de cybersécurité, qui publie des guides d'hygiène informatique, des recommandations de configuration et des référentiels de sécurité.BOLA (Broken Object Level Authorization)Terme · Vulnérabilité dans laquelle une application vérifie que l'utilisateur est authentifié mais pas qu'il a le droit d'accéder à l'objet précis demandé (document, conversation), permettant d'y accéder en modifiant un identifiant.CaddyTerme · Serveur web et reverse proxy open source (Apache 2.0) qui obtient et renouvelle automatiquement les certificats TLS, avec une configuration très courte.Chiffrement au reposTerme · Chiffrement des données telles qu'elles sont stockées sur disque, de sorte qu'un support volé ou mis au rebut soit illisible sans la clé.LUKSTerme · Standard de chiffrement de disque sous Linux, qui chiffre une partition ou un volume entier et gère plusieurs clés de déverrouillage.MFA (authentification multifacteur)Terme · Méthode d'authentification qui exige au moins deux preuves indépendantes (mot de passe, code d'application, clé physique, empreinte) pour accéder à un compte.PasskeyTerme · Identifiant cryptographique stocké sur l'appareil ou dans un gestionnaire de mots de passe, qui remplace le mot de passe par une signature validée localement (empreinte, code de l'appareil), résistant au phishing.Injection de promptTerme · Attaque consistant à glisser dans un contenu lu par le modèle (document, page web, e-mail) des instructions qui détournent son comportement, par exemple pour exfiltrer des données ou ignorer ses consignes.Reverse proxyTerme · Serveur placé devant une ou plusieurs applications web, qui reçoit toutes les connexions des clients, termine le chiffrement TLS et transmet les requêtes au bon service interne.Row-level security (RLS)Terme · Mécanisme de PostgreSQL qui applique automatiquement une politique de filtrage à chaque requête, de sorte qu'un utilisateur ou un rôle ne voit que les lignes qu'il est autorisé à lire.Secret des affairesTerme · Protection juridique des informations qui ont une valeur commerciale parce qu'elles sont secrètes et font l'objet de mesures de protection raisonnables de la part de leur détenteur.Secret professionnel de l'avocatTerme · Obligation, d'ordre public, qui interdit à l'avocat de révéler ce qu'il a appris dans l'exercice de sa profession et qui couvre les consultations, correspondances et pièces des dossiers.Secure BootTerme · Fonction du firmware UEFI qui n'autorise au démarrage que des composants (chargeur, noyau) signés par une autorité de confiance, empêchant l'exécution d'un système modifié.TLS (Transport Layer Security)Terme · Protocole de chiffrement des communications réseau qui protège la confidentialité et l'intégrité des échanges entre le navigateur et le serveur, et authentifie le serveur par un certificat.VLANTerme · Segmentation logique d'un réseau physique en plusieurs réseaux isolés, permettant par exemple de séparer les serveurs, les postes de travail et les équipements invités.