Files
truenas-project/docs/threat-model.md
T
2026-06-20 11:21:34 +02:00

26 lines
2.5 KiB
Markdown

# 🎯 Modèle de menace
## Risques considérés et mitigations
| # | Risque | Impact potentiel | Mitigation |
| - | ----------------------------------------- | -------------------------------------------- | ----------------------------------------------------------------------------- |
| 1 | Défaillance matérielle (disque, alim…) | Perte de données, indisponibilité de service | Pools ZFS redondés (miroir), pièces remplaçables à chaud sur la backplane |
| 2 | Erreur humaine (suppression accidentelle) | Perte de fichiers/données | Snapshots ZFS réguliers, versioning |
| 3 | Ransomware | Chiffrement des données locales et distantes | Snapshots locaux + sauvegarde cloud versionnée et chiffrée hors-site |
| 4 | Exposition Internet involontaire | Accès non autorisé depuis l'extérieur | Zéro port ouvert, tunnel sortant exclusif (Cloudflared) |
| 5 | Compromission d'identifiants | Accès non autorisé à un ou plusieurs services | SSO + MFA centralisés (Authentik), secrets dans Vaultwarden |
| 6 | Fuite de données sensibles (réseau, logs) | Divulgation d'informations personnelles | Segmentation des conteneurs, VPN dédié pour les flux de téléchargement |
| 7 | Compromission d'un conteneur applicatif | Mouvement latéral vers d'autres services | Isolation par conteneur, réseaux Docker dédiés, mises à jour régulières |
## Hypothèses
- L'attaquant n'a pas d'accès physique au matériel.
- Le FAI/box Internet n'est pas considéré comme une frontière de confiance (d'où l'absence totale de port ouvert).
- Les services tiers (Cloudflare, pCloud) sont traités comme des intermédiaires de transport/stockage chiffré, pas comme des tiers de confiance absolue : les données qui leur sont confiées sont chiffrées avant envoi lorsque c'est pertinent.
## Ce que ce modèle ne couvre pas (axes d'évolution)
- Attaque ciblée et sophistiquée sur la chaîne d'approvisionnement logicielle (images Docker compromises).
- Défaillance simultanée de plusieurs disques au sein d'un même pool (au-delà de la tolérance du miroir).
- Compromission du compte Cloudflare lui-même (atténuée par le MFA sur ce compte, hors périmètre du NAS).