Défense en profondeur
La sécurité repose sur plusieurs barrières indépendantes afin qu’une seule défaillance ne compromette pas tout le système.
Couches envisagées
•chiffrement des volumes avec LUKS2 ;
•contrôle des applications avec AppArmor ;
•pare-feu nftables ;
•démarrage vérifié et TPM 2.0 lorsque le matériel le permet ;
•inventaire SBOM et signatures des artefacts ;
•mises à jour contrôlées et réversibles.
Communication responsable
Les captures, journaux et articles publics doivent être purgés des secrets, identifiants, adresses privées et chemins sensibles.