Garan Territoires, métier 04

Sécurisé le premier jour, et tous les jours suivants.

La plupart des sites publics ne sont pas compromis par une attaque sophistiquée. Ils le sont parce que personne n’a appliqué un correctif pendant onze mois. La sécurité est une discipline d’exploitation, et elle est incluse pendant toute la durée du marché.

Menaces

Ce qui arrive vraiment aux collectivités.

Pas un catalogue générique de menaces. Les quatre scénarios qui mettent une mairie dans la presse locale.

Rançongiciel

Les collectivités sont une cible privilégiée, parce que les services doivent continuer à tourner et que les sauvegardes sont rarement testées. Nous conservons des sauvegardes chiffrées sur un site distinct et testons la restauration chaque année, résultats à l’appui.

Défiguration

Un message politique sur la page d’accueil d’une mairie est une crise de communication. Accès d’administration durcis, contrôle d’intégrité et retour arrière rapide réduisent la fenêtre d’exposition à quelques minutes plutôt qu’à plusieurs jours.

Déni de service

Un afflux de trafic pendant une actualité sensible ou une période électorale. La mitigation intervient au niveau réseau, avant que les requêtes n’atteignent votre site.

Fuite de données

Le vrai dégât, dans le secteur public, ce sont les données des habitants qui fuitent. Moindre privilège, chiffrement, collecte minimale et journalisation des accès administrateurs limitent à la fois la probabilité et l’ampleur.

Défense en profondeur

Quatre couches, aucune facultative.

Nos pratiques suivent le référentiel général de sécurité et les règles d’hygiène informatique de l’ANSSI pour les organismes publics.

01

Périmètre

  • Mitigation DDoS au niveau réseau
  • Pare-feu applicatif avec règles managées
  • Filtrage des bots et limitation de débit sur les formulaires
  • TLS 1.3 imposé, HSTS, suites cryptographiques modernes uniquement
02

Application

  • CMS durci, surface d’extensions minimale et auditée
  • Authentification forte et droits par rôle pour les rédacteurs
  • Correctifs de sécurité appliqués dans les délais engagés
  • Politique de sécurité du contenu et en-têtes de sécurité standards
03

Infrastructure

  • Environnements isolés, pas de mutualisation pour les organismes publics
  • Sauvegardes chiffrées stockées sur un site distinct
  • Moindre privilège et journalisation complète des accès administrateurs
  • Systèmes d’exploitation LTS durcis, maintenus par notre équipe
04

Exploitation

  • Supervision automatisée de la disponibilité et de l’intégrité, 24/7
  • Réponse à incident et chaîne d’escalade documentées
  • Sauvegardes restaurées et vérifiées, pas seulement écrites
  • Test de restauration annuel, résultats partagés avec vous
Engagements

Des délais de réaction, inscrits au marché.

Une promesse de sécurité sans délai associé n’est pas un engagement. Voici ceux pour lesquels nous signons.

Correctifs de sécurité critiques

Appliqués sous 24 heures

Autres mises à jour de sécurité

Appliquées sous 7 jours

Supervision de disponibilité

Automatisée, chaque minute, 24/7

Prise en compte d’un incident

Moins d’une heure en heures ouvrées

Horaires de support étendus

Disponibles en option chiffrée au marché

Test de restauration

Au moins une fois par an, rapport partagé

Reporting sécurité

Mensuel, avec correctifs et incidents détaillés

Signalement de vulnérabilité

Contact et processus de traitement documentés

Si cela arrive quand même

Un plan, écrit avant l’incident.

Aucun prestataire ne peut promettre qu’il ne se passera jamais rien. Ce que nous pouvons promettre, c’est que le jour où cela arrive, personne n’improvise. Le plan de réponse est écrit, partagé avec vos équipes et testé, pour que la première heure serve à réparer plutôt qu’à décider qui appeler.

  1. 1

    Détecter et confiner

    La supervision automatisée lève l’alerte, et le composant touché est isolé.

  2. 2

    Vous prévenir

    Vos contacts désignés sont appelés, avec ce que nous savons, ce que nous ignorons, et l’heure du prochain point.

  3. 3

    Rétablir le service

    Retour arrière ou restauration depuis une sauvegarde saine, avec un objectif de reprise documenté.

  4. 4

    Appuyer le volet juridique

    Si des données personnelles sont concernées, nous fournissons à votre DPO les éléments techniques nécessaires au délai de notification.

  5. 5

    Rapport post-incident

    Un compte rendu écrit de la cause, de la chronologie et des corrections, remis sous cinq jours ouvrés.