Articles sur la sécurité des serveurs

Regard détaillé sur les outils déjà présents sur votre serveur : ce qu’ils montrent, comment lire leur sortie et où l’on se trompe le plus souvent.

Charge du serveur : load average, I/O wait et swap

Pourquoi un load average de 8 peut être sain et un load average de 2 une urgence, ce qui distingue un processeur occupé d’un disque que le système attend, et ce que signifie un swap qui monte une fois et ne redescend jamais.

Lire

Comment savoir si votre VPS a été piraté

Les signes qui trahissent une présence étrangère sur le serveur, et l’ordre des vérifications : connexions, fichiers modifiés, trafic sortant. Sans panique et sans réinstallation.

Lire

Falco sur un VPS ordinaire, sans Kubernetes

Falco sait surveiller le comportement des processus sur un serveur simple : un interpréteur lancé depuis PHP, quelqu’un qui lit vos clés, un mineur dans /tmp. Ce qu’il faut désactiver pour ne pas se noyer dans le bruit.

Lire

PSAD : voir que votre serveur est balayé

Un balayage de ports ne laisse pas de trace dans les journaux applicatifs, Fail2ban ne peut donc pas le voir. Comment configurer PSAD et pourquoi il ne montre rien sans la journalisation activée dans UFW.

Lire

UFW : des règles qui ne ferment rien

L’ordre des règles, IPv6 qui contourne le filtre, Docker qui publie des ports par-dessus UFW, et pourquoi « status active » ne veut pas encore dire qu’un port est fermé.

Lire