# 🎯 Modèle de menace ## Risques considérés et mitigations | # | Risque | Impact potentiel | Mitigation | | - | ----------------------------------------- | -------------------------------------------- | ----------------------------------------------------------------------------- | | 1 | Défaillance matérielle (disque, alim…) | Perte de données, indisponibilité de service | Pools ZFS redondés (miroir), pièces remplaçables à chaud sur la backplane | | 2 | Erreur humaine (suppression accidentelle) | Perte de fichiers/données | Snapshots ZFS réguliers, versioning | | 3 | Ransomware | Chiffrement des données locales et distantes | Snapshots locaux + sauvegarde cloud versionnée et chiffrée hors-site | | 4 | Exposition Internet involontaire | Accès non autorisé depuis l'extérieur | Zéro port ouvert, tunnel sortant exclusif (Cloudflared) | | 5 | Compromission d'identifiants | Accès non autorisé à un ou plusieurs services | SSO + MFA centralisés (Authentik), secrets dans Vaultwarden | | 6 | Fuite de données sensibles (réseau, logs) | Divulgation d'informations personnelles | Segmentation des conteneurs, VPN dédié pour les flux de téléchargement | | 7 | Compromission d'un conteneur applicatif | Mouvement latéral vers d'autres services | Isolation par conteneur, réseaux Docker dédiés, mises à jour régulières | ## Hypothèses - L'attaquant n'a pas d'accès physique au matériel. - Le FAI/box Internet n'est pas considéré comme une frontière de confiance (d'où l'absence totale de port ouvert). - Les services tiers (Cloudflare, pCloud) sont traités comme des intermédiaires de transport/stockage chiffré, pas comme des tiers de confiance absolue : les données qui leur sont confiées sont chiffrées avant envoi lorsque c'est pertinent. ## Ce que ce modèle ne couvre pas (axes d'évolution) - Attaque ciblée et sophistiquée sur la chaîne d'approvisionnement logicielle (images Docker compromises). - Défaillance simultanée de plusieurs disques au sein d'un même pool (au-delà de la tolérance du miroir). - Compromission du compte Cloudflare lui-même (atténuée par le MFA sur ce compte, hors périmètre du NAS).