Rym_Gouvernance/techniques/CARTOGRAPHIE_ANSSI.md

3.6 KiB

Cartographie du SI & Cloisonnement (Guide ANSSI)

1. Principes Généraux & Doctrine d'Isolation

Conformément aux recommandations de l'ANSSI, le Système d'Information (SI) du projet est cloisonné pour limiter la surface d'attaque et contenir tout risque de propagation.

  • SI IT & Outillage (DevSecOps / Collaboratif) : Héberge la forge, la CI/CD, le coffre-fort de secrets, l'outil de design et la messagerie chiffrée.
  • SI Général / Production (Applicatif Peakload) : Héberge l'application client, l'API et la base de données.

2. Matrice de Cloisonnement des Services

[ Internet / Public ]
         │
         ▼
[ Reverse Proxy Nginx (Port 80 / 443 - TLS 1.3 / Let's Encrypt) ]
         │
         ├──────────────────────────────────────────────────────────┐
         ▼                                                          ▼
┌─────────────────────────────────────────┐      ┌─────────────────────────────────────────┐
│  SI COLLABORATIF & OUTILLAGE            │      │  SI GENERAL / PRODUCTION PEAKLOAD       │
├─────────────────────────────────────────┤      ├─────────────────────────────────────────┤
│ • Design : Penpot (`design.gorym.fr`)   │      │ • App Web : React/Vite (`app.gorym.fr`) │
│ • Fichiers : OCIS (`drive.gorym.fr`)    │      │ • API Engine : FastAPI/Node             │
│ • Secrets : Vaultwarden (`vault...`)    │      │ • Base BDD : PostgreSQL (Isolé)         │
│ • Chat : Matrix/Element (`chat...`)     │      └─────────────────────────────────────────┘
│ • Forge : Gitea (`git.gorym.fr`)        │
└─────────────────────────────────────────┘

3. Matrice des Flux & Cartographie Réseau

Service Domaine Public Port Interne (127.0.0.1) Protocole / Usage
Reverse Proxy *.gorym.fr 80, 443 HTTPS / TLS 1.3 Strict
Penpot Frontend design.gorym.fr 9001 HTTP (Relayé Nginx / WebSockets)
Vaultwarden vault.gorym.fr 8080 HTTP Zero-Knowledge
Matrix Synapse matrix.gorym.fr 8008 HTTP / API Matrix
Element Web chat.gorym.fr 8081 HTTP Client Web
OCIS (Drive) drive.gorym.fr 9200 HTTP / WebDAV
Gitea Forge git.gorym.fr 3000 HTTP / Git
Gitea Runner Interne N/A Exécution CI/CD
Netdata monitor.gorym.fr 19999 HTTP Monitoring

4. Mesures de SecOps & Isolation ANSSI

  • Boucle locale stricte (127.0.0.1) : Aucun conteneur applicatif n'expose directement ses ports sur 0.0.0.0 (IP publique). Tout le trafic passe exclusivement par le reverse proxy Nginx.
  • Orchestration unifiée : Les conteneurs sont orchestrés via Podman (podman-compose) et démarrés automatiquement au boot du système via systemctl enable podman-restart.
  • Bases de données isolées : Les bases de données (PostgreSQL 15 de Penpot, Valkey/Redis) et les volumes de données ne sont pas accessibles depuis l'extérieur.