Politique de sécurité réseau
Cette politique décrit comment France Nuage protège ses réseaux, expose ses services et cloisonne les charges de ses clients. Elle décline, sur le volet réseau, les principes de notre politique de sécurité de l'information et couvre les contrôles A.8.20, A.8.21, A.8.22 et A.8.23 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique s'applique aux réseaux que nous exploitons dans nos trois datacenters situés en France : liaisons entre sites, réseaux des clusters, réseaux des locataires, points d'entrée publics et accès d'exploitation de l'équipe. Elle concerne les salariés, les prestataires et les systèmes automatisés qui atteignent ces réseaux.
Elle ne couvre pas la configuration réseau interne aux instances d'un client. À l'intérieur de sa propre machine virtuelle, le client reste responsable de ses services et de leur exposition.
Principes
- Refus par défaut : un flux non explicitement autorisé est bloqué ; l'ouverture est une décision, jamais un effet de bord.
- Cloisonnement par locataire : ce qui tourne chez un client ne doit pas pouvoir atteindre l'infrastructure qui le porte, ni les autres clients.
- Exposition minimale : les plans de contrôle et les outils internes ne sont pas joignables depuis Internet ; l'accès d'exploitation passe par un VPN chiffré.
- Chiffrement des flux : les liaisons entre nœuds et entre sites sont chiffrées, y compris sur des réseaux que nous exploitons nous-mêmes.
- Configuration déclarative : les règles réseau vivent dans Git, sont revues en MR et validées en intégration continue ; pas de règle appliquée à la main sur un cluster.
- Filtrage à l'entrée : les points d'entrée critiques sont filtrés en amont de l'application.
Mesures
| Domaine | Mesure |
|---|---|
| Politique de flux | NetworkPolicy en refus par défaut sur chaque espace de noms, puis autorisations explicites flux par flux (A.8.20). |
| Exposition des services | Services publiés uniquement via des ingress contrôlés, terminaison TLS avec certificats renouvelés automatiquement (A.8.21). |
| Liaisons internes | Maillage WireGuard chiffré entre nœuds ; les flux inter-sites ne transitent jamais en clair (A.8.21). |
| Cloisonnement des locataires | Les charges d'un locataire ne peuvent atteindre ni le réseau hôte, ni le réseau interne du cluster, ni les métadonnées : le rebond latéral est bloqué au niveau réseau (A.8.22). |
| Accès d'exploitation | Administration des clusters via VPN WireGuard (Headscale), jamais par une exposition directe des plans de contrôle (A.8.21). |
| Filtrage web | WAF CrowdSec (virtual patching) en frontal de l'edge critique, complété par une protection contre le déni de service et une détection d'intrusion (A.8.23, partiel). |
| Supervision | Alerting sur la disponibilité et l'infrastructure réseau, routé vers une astreinte ; journaux d'accès structurés et centralisés (A.8.20). |
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique et arbitre toute ouverture de flux qui élargit la surface exposée.
- L'équipe d'ingénierie déclare les règles réseau dans les dépôts d'infrastructure ; toute modification passe par une revue de MR.
- L'astreinte SRE traite les alertes réseau et les événements remontés par le WAF.
- Toute exposition anormale ou tout accès inattendu est signalé sans délai à security@france-nuage.fr.
Statut et trajectoire
La sécurité des réseaux, la sécurité des services réseau et le cloisonnement sont en place et opérationnels (A.8.20, A.8.21, A.8.22).
Le filtrage web reste partiel (A.8.23). Le WAF protège l'edge critique, sa couverture est à généraliser aux autres points d'entrée. Deux mesures voisines sont également incomplètes : la charte de travail à distance encadrant l'accès d'exploitation depuis l'extérieur reste à formaliser (A.6.7, partiel), et la politique de gestion des terminaux utilisés pour ces accès est planifiée, non écrite (A.8.1). Nous ne présentons pas ces écarts comme couverts : ils figurent tels quels dans notre déclaration d'applicabilité.
Revue
Cette politique est revue au moins une fois par an et à chaque évolution significative de notre topologie réseau, de nos points d'entrée ou de nos mécanismes de cloisonnement.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.8.20 à A.8.23)
- Politique de cryptographie (le chiffrement des flux et des secrets)
- Politique de contrôle d'accès (les identités et autorisations qui s'appuient sur ce cloisonnement)
- Infrastructure (datacenters, stockage et réseau qui portent nos services)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)