2.7 KiB
2.7 KiB
🛡️ Principes de Souveraineté Technologique & PSSI Gorym
Classification : Document Officiel — Due Diligence / ISO 27001
Portée : Infrastructure, Applications & Gouvernance de la Donnée
1. Cadre d'Exclusion Géopolitique & Conformité (Zero US Cloud)
Le projet exclut rigoureusement l'usage de toute brique logicielle, SaaS ou infrastructurelle soumise à des juridictions extra-européennes restrictives :
- ❌ États-Unis : Exclusion totale (Zero Cloud Act, FISA 702, surveillance de masse, Adobe/Figma Cloud, Google Workspace, Slack).
- ❌ Chine : Absence de transparence et risque de dépendance stratégique.
- ❌ Royaume-Uni : Post-Brexit (hors cadre strict RGPD / UE).
- ❌ Russie / Moyen-Orient : Risques d'ingérence et de rupture de service.
2. Cartographie de la Stack Technique "100 % EU & Open-Source"
Toute solution intégrée est développée, maintenue et hébergée au sein de l'Union Européenne (France/Allemagne) :
- Système d'Exploitation : Debian GNU/Linux (Communauté décentralisée, base européenne).
- Infrastructure & Hébergement : VPS dédiés situés en France (OVHcloud, IP
213.32.20.132). - Design & Prototypage : Penpot (
design.gorym.fr- Open-Source MPL 2.0). - Gestion des Secrets & MDP : Vaultwarden (
vault.gorym.fr- Chiffrement Zero-Knowledge). - Espace Cloud & Documents : OwnCloud Infinite Scale / OCIS (
drive.gorym.fr- Allemagne/EU). - Code, CI/CD & Versionnage : Gitea (
git.gorym.fr- Open-Source UE). - Communication Chiffrée : Matrix Synapse + Element (
chat.gorym.fr- Chiffrement E2EE). - Observabilité & Monitoring : Netdata (
monitor.gorym.fr- Grèce/EU).
3. Politiques de Sécurité de l'Information (PSSI — Alignment ISO 27001)
A. Contrôle des Accès & Gestion des Clés (ISO 27001 — A.9)
- Identité Numérique : Attribution stricte d'une identité nominative
@gorym.fr. - Zero Plain-Text Secrets : Interdiction formelle de transmettre des mots de passe ou tokens par courriel/chat.
- Coffre-fort centralisé : Stockage exclusif des accès, clés d'application (
PENPOT_SECRET_KEY) et secrets de bases de données dans Vaultwarden.
B. Traçabilité & Approche GitOps (ISO 27001 — A.12 & A.14)
- Zero Modification en Production : Interdiction d'intervenir manuellement en mode ad-hoc sur les bases ou conteneurs sans documentation.
- Auditabilité : Toute modification d'infrastructure ou de code est effectuée via des commits traçables, signés et validés par Pull Request sur Gitea.
- Persistance & Résilience : Configuration des services Podman pour redémarrer automatiquement en cas de reboot du serveur (
podman-restart).