QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Quelles protections combiner pour sécuriser une application ?

D’après Sécurité informatique

Systèmes de détection d’intrusion (IDS/IPS)

Outre le WAF, des IDS/IPS placés plus en profondeur peuvent inspecter le trafic de couche Application et repérer des signatures d’attaques (payload SQL, failles connues, etc.).

Certains modules (par ex. ModSecurity) peuvent se brancher directement sur un serveur HTTP (Apache, Nginx) pour inspecter chaque requête.

Politiques d’authentification et de gestion de session

Authentification forte : Utiliser 2FA (double facteur), Kerberos, certificats, OAuth, etc. pour limiter les risques de vol d’identifiants.

Gestion des tokens : Cookies marqués HttpOnly, Secure, SameSite, rotation régulière.

Timeout de session : Expiration après un délai d’inactivité, renouvellement du token pour les opérations sensibles.

Journalisation : Conserver des logs de connexions, détections d’anomalies (tentatives multiples de login, etc.).

Politique stricte de configuration SSL/TLS

Désactiver SSLv2, SSLv3, TLS 1.0/1.1 si possible, ne laisser que TLS 1.2 ou 1.3.

Choisir des suites de chiffrement robustes (AES-GCM, chiffré authentifié, courbes elliptiques ECDHE pour la confidentialité persistante).

HSTS (HTTP Strict Transport Security) : Force le navigateur à utiliser HTTPS, évitant le downgrading.

Certificats valides : Signés par une autorité de confiance, renouvelés régulièrement, dotés d’une clé suffisante (2048 bits ou plus).