Sécurisation d'un SI d'entreprise
Modernisation d'une infrastructure hybride en alternance — réalisations réelles, présentées de façon anonymisée.
contexte
Un SI d'entreprise historique, on-premise, à faire évoluer vers une architecture hybride (on-premise ↔ cloud) tout en élevant significativement le niveau de sécurité — sans interrompre l'activité. Rôle : administrateur systèmes, puis responsable SI en alternance.
durcissement
- Active Directory : GPO de durcissement (verrouillage automatique, restrictions USB, mises à jour forcées), audit des droits et des accès.
- PKI interne : gestion centralisée des certificats, TLS partout (Let's Encrypt côté public, autorité interne côté privé).
- Segmentation VLAN pour isoler les flux sensibles.
- EDR (CrowdStrike) déployé sur l'ensemble du parc.
- Audits de vulnérabilités récurrents (OpenVAS, Nessus) avec priorisation et correction des failles critiques.
- Accès distants sécurisés : Fortinet VPN/Firewall ; UFW/iptables côté Linux.
resilience & supervision
- Cluster Proxmox avec haute disponibilité des machines virtuelles.
- Supervision temps réel : Prometheus + Grafana + Node Exporter.
- Sauvegarde 3-2-1 (Burp Backup) avec tests de restauration réguliers — un backup non testé n'existe pas.
- PRA documenté et éprouvé pour garantir la continuité de service.
gouvernance
- Documentation centralisée (BookStack) : procédures, architecture, runbooks.
- Automatisation Bash/PowerShell des tâches récurrentes.
- Gestion budgétaire, validation des choix techniques et reporting direction.
- Formation des équipes aux bonnes pratiques de sécurité.