Quand un fournisseur d'hébergement canadien vous remet l'accès root à un VPS fraîchement provisionné, le serveur est un point de départ, pas un produit fini. Une installation par défaut d'Ubuntu ou AlmaLinux a des ports ouverts, des configurations par défaut faibles et aucune protection au niveau de l'application. Un serveur exposé sur Internet dans cet état sera trouvé par des scanners automatisés en quelques heures.
Créez immédiatement un utilisateur non-root avec accès sudo
La première chose à faire sur tout serveur Linux fraîchement installé est de créer un compte d'utilisateur régulier avec des privilèges sudo et de désactiver la connexion directe root via SSH. Se connecter en tant que root par défaut est dangereux car chaque commande que vous exécutez a des privilèges système complets.
adduser utilisateur usermod -aG sudo utilisateur
Vérifiez que vous pouvez vous connecter en tant qu'utilisateur et exécuter une commande sudo avant de continuer. Se bloquer hors de root avant de vérifier que l'accès sudo fonctionne est une erreur courante et douloureuse.
Durcissement SSH : clés, changement de port et désactivation des mots de passe
L'authentification SSH par mot de passe est vulnérable aux attaques par force brute. Passez à l'authentification par clé et désactivez la connexion par mot de passe. Générez une paire de clés SSH sur votre machine locale. Copiez la clé publique dans le fichier authorized_keys du serveur pour votre compte d'utilisateur. Puis éditez /etc/ssh/sshd_config et définissez PasswordAuthentication sur no, PermitRootLogin sur no, et envisagez de changer le port SSH du 22 vers un port à numéro élevé entre 1024 et 65535.
Configurez un pare-feu avec UFW
UFW (Uncomplicated Firewall) est l'outil standard de gestion de pare-feu pour les serveurs basés sur Ubuntu. Le principe est le même : bloquer tout le trafic entrant par défaut et autoriser explicitement uniquement les ports dont votre serveur a besoin. Pour un serveur web, cela signifie généralement SSH, HTTP (80) et HTTPS (443).
ufw default deny incoming ufw default allow outgoing ufw allow 22/tcp ufw allow 80/tcp ufw allow 443/tcp ufw enable
Installez et configurez fail2ban
Fail2ban surveille les fichiers journaux pour les échecs d'authentification répétés et bloque temporairement l'adresse IP source. Sans fail2ban, une attaque par force brute contre SSH ou l'endpoint de connexion WordPress s'exécute sans entrave. Avec fail2ban, une IP qui échoue à l'authentification cinq fois en dix minutes est bloquée pendant trente minutes par défaut.
Ce que la LPRPDE et la Loi 25 attendent de la sécurité des serveurs
Le principe des mesures de sécurité de la LPRPDE exige que les renseignements personnels soient protégés par des mesures de sécurité appropriées à leur sensibilité. La Loi 25 exige des mesures de sécurité administratives, techniques et physiques appropriées. Un serveur d'entreprise canadienne stockant des renseignements personnels qui n'a jamais été durci, fait tourner des logiciels obsolètes et utilise l'authentification par mot de passe pour SSH aurait du mal à démontrer des mesures de sécurité appropriées suite à une violation.
Gotekky
Besoin d’aide pour choisir la prochaine étape?
Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.