5 guides

Sécurité & détection

La détection sur l'hôte lui-même, sans SIEM et sans agent qui expédie tout vers l'extérieur. Ces guides montrent comment sshd, auditd, des fichiers canari et quelques lignes de shell vous disent quand quelqu'un est entré — et ce que vous pouvez ou non faire automatiquement.

Sécurité & détection
intermédiaire · 5 min de lecture
2026-09-16

Inventorier les droits sudo et les authorized_keys sur toute la flotte avec un seul script

Qui peut devenir root sur quel serveur, et avec quelle clé SSH ? Sur un hôte, ce sont cinq commandes ; sur trente hôtes, c'est la question à laquelle plus personne ne répond. Ce script produit par hôte un tsv avec les comptes, les règles sudo et chaque clé publique autorisée (avec empreinte et commentaire), plus le contrôle diff qui signale dès qu'une clé ou une règle sudo est ajoutée.

sudosshauthorized_keysaccess-reviewinventoryiso27001
Sécurité & détection
intermédiaire · 5 min de lecture
2026-09-16

Qui s'est connecté depuis quel pays ? Géolocaliser les connexions SSH sans licence MaxMind

Les cinq RIR (RIPE, ARIN, APNIC, AFRINIC, LACNIC) publient gratuitement quel bloc d'IP est attribué à quel pays. Avec un téléchargement de 30 Mo et quarante lignes de shell, vous voyez le pays de chaque connexion SSH et vous alertez sur « cet utilisateur ne s'est jamais connecté depuis ce pays ». Sans MaxMind, sans clé API, sans données qui sortent.

sshgeoiprirripejournalctldetection
Sécurité & détection
intermédiaire · 5 min de lecture
2026-09-16

Vérifier qu'un processus en cours est toujours le binaire d'origine : /proc/<pid>/exe, sha256 et dpkg -V

Un attaquant qui plante une porte dérobée dans sshd ou nginx laisse le processus tourner. Le fichier sur le disque a été remplacé, ou le processus tourne depuis un fichier supprimé qui n'existe plus nulle part. Trois contrôles qui rendent cela visible sans EDR : le hachage de /proc/<pid>/exe contre une baseline, dpkg -V contre la base des paquets, et le marqueur (deleted) qu'aucun processus légitime ne devrait porter.

integrityprocfssha256dpkgdetectionlinux
Sécurité & détection
débutant · 5 min de lecture
2026-09-15

Détecter et bloquer le brute force SSH : config sshd, fail2ban, et ce que fail2ban ne voit pas

Comment voir en deux minutes qui martèle votre port SSH, quels cinq réglages sshd rendent 99 % des attaques vaines, et comment configurer fail2ban correctement sur Ubuntu 24.04 (le piège du backend systemd). Ensuite : les trois schémas d'attaque auxquels fail2ban est aveugle.

sshfail2bansshdufwjournalctlubuntu
Sécurité & détection
intermédiaire · 6 min de lecture
2026-09-15

Fichiers honeypot sur un serveur Linux : quatre fichiers canari qui trahissent un intrus

Un intrus qui est entré cherche en quelques minutes des clés, des mots de passe et des sauvegardes. Placez-les — faux — et laissez auditd signaler dès que quelqu'un y touche. Installation complète avec règles auditd, les exceptions pour updatedb et votre outil de sauvegarde, et un cron qui pousse vers votre téléphone. Zéro faux positif après le premier jour.

honeypotcanaryauditddetectionlinuxntfy

← Tous les guides