Sécurité ScalarX La sécurité ne se limite pas à empiler des couches de protection. Chez ScalarX, nous appliquons une approche pragmatique: réduire la surface d’attaque, durcir les composants critiques et conserver une exploitation fluide.
 
Le modèle combine sécurité locale StackX, protections d’infrastructure ScalarCloud, supervision décentralisée et capacité d’intervention humaine 24/7.
 
Chaque environnement bénéficie d’un socle technique standardisé, vérifiable et pilotable: contrôles d’accès, filtrage réseau, journalisation, supervision continue, audit local, contrôles d’intégrité et mécanismes de remédiation.
 
Objectif: augmenter le niveau de sécurité sans créer de friction inutile côté exploitation, y compris sur des contextes multi-sites, PRA, hybrides ou opérés chez plusieurs fournisseurs.

Principes de sécurité appliqués

Principes de sécurité appliqués
PrincipeApplication
Réduction de la surface d’attaqueDésactivation des services inutiles, cloisonnement des accès, durcissement des configurations
Défense en profondeurFirewall local, durcissement système, supervision, audit, sauvegarde et réponse incident
Local-firstLes contrôles critiques restent exécutables localement, sans dépendre d’une plateforme centrale unique
Prévention, détection, remédiationLa stack cherche à empêcher, détecter puis corriger les écarts opérationnels
Exploitation vérifiableAudits post-install, conformité des fichiers gérés, contrôles récurrents et logs exploitables
Équilibre sécurité / productivitéMesures adaptées au contexte, sans surcouche bloquante pour l’exploitation réelle

Socle sécurité StackX communAccès, isolation et durcissement communs

Socle sécurité StackX commun
ContrôleDescription
Bastions dédiésLes connexions d’administration, déploiements et interventions passent par des bastions dédiés
Firewall localFiltrage indépendant de toute infrastructure externe, avec règles structurées et rechargement contrôlé
Whitelists / blacklistsListes blanches et listes noires atomiques intelligentes (IPs, réseaux, AS, pays, zones)
SSH whitelist-onlyExposition SSH limitée aux IP explicitement autorisées lorsque le contexte l’exige
Protection anti-bruteforceFail2ban intégré aux profils StackX, avec ignore list cohérente avec le périmètre opérateur
Isolation applicativeChaque environnement exécute ses services et traitements dans son utilisateur dédié (PHP, Node.js, Python, Java, Bash, etc.)
Runtime Node.js par utilisateurGestion Node.js via sxnode, avec arborescence dédiée, activation contrôlée et audit d’état
Durcissement systèmeProfils kernel/sysctl, permissions renforcées, séparation des composants et réduction des chemins exposés
Confinement SELinuxActivation, bascule et analyse des refus AVC selon le périmètre applicatif et le niveau d’isolation recherché

Audit, détection et contrôles récurrents StackXOutils locaux, intégrité, webscan et auditd

Audit, détection et contrôles récurrents StackX
Outil / composantRôle
sxpostcheckAudit post-install et post-maintenance: services, accès, firewall, SELinux, backups, monitoring, réplication et conformité
sxcfgcheckValidation locale non destructive d’un fichier de configuration StackX avant livraison
sxauditRègles auditd StackX et lecture locale des événements sensibles: identité, sudo, SSH, cron, systemd, firewall, kernel, modules
sxintegrityRéférence d’intégrité et diff local des chemins critiques système et StackX, avec contrôle des fichiers sensibles
sxwebscanScan local non destructif des racines web pour signaux de webshell ou post-exploitation
sxsecuritycronOrchestration des contrôles sécurité récurrents: audit, intégrité, webscan, rkhunter et rapports optionnels
sxnetstatSynthèse des écoutes réseau, filtres port/direction et validation de whitelist
sxselinuxLecture des refus SELinux, diagnostic, synthèse et brouillon de règle sans installation automatique de policy
rkhunter / chkrootkitDétection complémentaire d’anomalies et de signatures rootkits

Hardening avancé StackXKernel, SELinux, bases et services locaux

Hardening avancé StackX
MécanismeRôle
Durcissement noyauNeutralisation de familles de modules inutiles ou risquées sur serveur LAMP
Profil sysctl strictRestrictions ptrace, BPF non privilégié, user namespaces, fuites kernel, perf et protections système
Durcissement de /tmpMontage avec options adaptées lorsque le contexte applicatif le permet
SELinux StackXPile activable, contrôlable et désactivable en urgence, avec recalage des labels après sync, import ou restauration
Chiffrement MariaDBProtection côté serveur lorsque l’architecture et les besoins de cloisonnement le justifient
PostgreSQL managéDépôt PGDG, version majeure explicite, rôles applicatifs dédiés et réplication physique PRD/DRS possible
Redis local-onlyService local optionnel avec authentification, limite mémoire et sans exposition réseau inutile
OpenSearch local-onlyService optionnel avec plugin de sécurité actif, heap JVM piloté et aucune ouverture firewall par défaut
RabbitMQ local-onlyBroker optionnel avec utilisateur et vhost dédiés, secrets persistants et aucune écoute réseau publique

Sécurité par produit StackXLAMP, Bastion, Proxy, DNS, Backup et Monitoring

Sécurité par produit StackX
ProduitSécurité mise en oeuvre
StackX LAMPEnvironnements isolés, PHP multi-version, Node.js par utilisateur, bases dédiées, RabbitMQ local-only, logs par vhost et contrôles FPM locaux
StackX BastionSSH durci, inventaire local, enregistrement append-only des sessions, notifications et opérations par lots avec verrouillage
StackX ProxyProxy Squid authentifié, restriction source possible, ports CONNECT contrôlés, forwarded_for/via désactivables et vérification post-install
StackX DNSDNS autoritatif primaire/secondaire, transferts AXFR restreints, mutations d’enregistrements transactionnelles avec rollback, RRL et DNSSEC explicite
StackX BackupComptes de backup dédiés, commande forcée rdiff-backup, datastore anti-énumération et règles SSH par source de serveur sauvegardé
StackX Monitoring SystemPoint de vérité local exposable en HTTPS et vérifiable depuis un tiers de confiance ou un contrôle manuel

Contrôles locaux typiques SMSServices, ressources, sauvegardes et réplication

Contrôles locaux typiques SMS
ContrôleCe qui est vérifié
Processus critiquesApache, PHP-FPM, SSH, cron, fail2ban, RabbitMQ et services spécifiques au rôle du serveur
Réseau local et InternetConnectivité locale, DNS, IP publique, endpoints et services exposés
StockageFilesystems, occupation disque, inodes, RAID logiciel et pools ZFS lorsque présents
Charge et mémoireCharge système, consommation RAM et signaux de saturation locale
Bases et services applicatifsMariaDB/MySQL, PostgreSQL, Redis, OpenSearch, RabbitMQ et Memcached selon le profil installé
BackupsPrésence des logs, exécution des sauvegardes DB/fichiers et fraîcheur des dernières opérations
Synchronisation PRD/DRSFraîcheur des marqueurs de synchronisation et détection des derniers états d’erreur
Mises à jour systèmeÂge des dernières mises à jour et remontée d’état opérationnel local

Protection anti-DDoS & résilience ScalarCloudMitigation réseau, filtrage et architecture résiliente

Protection anti-DDoS & résilience ScalarCloud
CoucheProtection
Protection volumétriqueAnti-DDoS multi-niveaux (L3/L4) avec mitigation en amont
Pré-filtrage réseauSystèmes de pré-firewall pour absorber et trier les flux
Filtrage en périphérievRouters dédiés au contrôle des flux entrants/sortants
Mitigation spécialiséeProtection contre les attaques par amplification et floods ciblés
Traitement matérielRenfort FPGA sur scénarios d’attaque avancés
Architecture résilienteDesign orienté continuité de service et limitation des points de rupture

Réponse opérationnelle & continuité

Réponse opérationnelle & continuité
DomaineEngagement opérationnel
SupportSupport technique 24/7
SupervisionAlerting décentralisé certifié par un tiers de confiance
Maintien en conditions opérationnellesActions préventives et correctives sur le périmètre managé
SauvegardesStratégies de backup externes, PBS ou dédiées selon le périmètre
Reprise d’activitéRéplication, spare, VIP et procédures PRA selon l’architecture
Maintenance sécuritéContrôles récurrents, mises à jour, audit local et correction des écarts détectés

Infrastructure

ScalarX conçoit et opère des architectures redondantes, maintenables et évolutives, adaptées aux contraintes de production, au fournisseur choisi et au niveau d’indépendance attendu.

Supervision

ScalarX combine StackX Monitoring System, supervision décentralisée et tiers de confiance international pour différencier l’état local du serveur, l’état du service et les problèmes de chemin réseau.

Infogérance

ScalarX combine expertise humaine, algorithmes conditionnels et systèmes IA agentiques pour renforcer la fiabilité opérationnelle, détecter les signaux faibles, accélérer les interventions et améliorer la qualité d’exploitation.