Pourquoi un load average de 8 peut être sain et un load average de 2 une urgence, ce qui distingue un processeur occupé d’un disque que le système attend, et ce que signifie un swap qui monte une fois et ne redescend jamais.
Les signes qui trahissent une présence étrangère sur le serveur, et l’ordre des vérifications : connexions, fichiers modifiés, trafic sortant. Sans panique et sans réinstallation.
Huit endroits d’où du code malveillant se relance après un redémarrage et après suppression, et les commandes qui vérifient toute la liste en cinq minutes.
Falco sait surveiller le comportement des processus sur un serveur simple : un interpréteur lancé depuis PHP, quelqu’un qui lit vos clés, un mineur dans /tmp. Ce qu’il faut désactiver pour ne pas se noyer dans le bruit.
Pourquoi la configuration par défaut de Suricata dévore le disque en deux jours, ce qu’il faut garder dans eve.json et comment lire les alertes sans une pile de trois services.
Pourquoi le CRS bloque vos propres formulaires, comment trouver la règle fautive dans le journal et trois façons de créer une exception sans désactiver la protection.
Un balayage de ports ne laisse pas de trace dans les journaux applicatifs, Fail2ban ne peut donc pas le voir. Comment configurer PSAD et pourquoi il ne montre rien sans la journalisation activée dans UFW.
Les profils limitent un programme à ce qui lui revient et transforment un site piraté en désagrément mineur. Ce qui est actif par défaut et comment ajouter un profil sans casser le service.
Par défaut, auditd n’enregistre presque rien d’utile. Un jeu de règles qui répond aux questions posées après un incident, et comment lire le résultat sans connaître ausearch par cœur.
Une référence d’intégrité toute prête se trouve déjà dans chaque paquet Debian et Ubuntu. Comment s’en servir, pourquoi certaines trouvailles sont légitimes et pourquoi la couverture est incomplète.
Configurer le contrôle d’intégrité pour que le rapport soit lu : ce qu’il faut exclure, où garder la base et pourquoi aide --update ne se lance jamais à l’aveugle.
L’ordre de vérification de la base quand tout devient lent : connexions, requêtes lentes, taille du tampon. Plus deux choses qui dévorent le disque en silence.
À quoi sert ClamAV sur un serveur sans Windows, pourquoi il ne protège pas d’une intrusion, combien de mémoire réclame clamd et comment analyser les téléversements plutôt que tout le disque.
Comment lire un rapport Lynis, quelles recommandations apportent un gain réel, lesquelles ne s’appliquent pas à un VPS et pourquoi 100 sur 100 n’existe pas.
Cinq raisons pour lesquelles certbot cesse silencieusement de renouveler un certificat, et pourquoi il faut vérifier ce que le serveur livre réellement plutôt que le fichier sur le disque.
Pourquoi df affiche des gigaoctets libres avec une erreur « plus d’espace », où passent les fichiers supprimés mais non libérés, et quels attributs SMART annoncent vraiment une panne.
Comment lire la sortie de ss, ce qui distingue 0.0.0.0 de 127.0.0.1, et pourquoi Redis sans mot de passe sur une adresse publique signifie une intrusion dans l’heure.
En quoi les vérifications de Monit diffèrent de Restart=always dans systemd, comment éviter une boucle de redémarrages sans fin et pourquoi l’interface web sur le port 2812 ne doit pas être exposée.
Comment configurer unattended-upgrades pour que les correctifs arrivent seuls sans rien casser la nuit, et pourquoi l’indicateur reboot-required ne se laisse pas ignorer.
Ce qu’il faut activer en plus de sshd, quelles valeurs de bantime et maxretry ont un sens, et pourquoi sous Debian 12 la prison sshd n’attrape souvent rien du tout.
L’ordre des règles, IPv6 qui contourne le filtre, Docker qui publie des ports par-dessus UFW, et pourquoi « status active » ne veut pas encore dire qu’un port est fermé.
Des clés au lieu de mots de passe en dix minutes : comment se tester avant de couper, pourquoi un fichier nommé 90-hardening.conf perd face à celui du cloud, et que faire de ssh.socket sous Ubuntu 24.04.
Comment régler le niveau de détail pour que le courriel tienne sur un écran, quelles sections lire en premier et pourquoi la section SSH reste vide sous Debian 12.