Guide de durcissement
Exploitez Fidwyn comme un environnement réglementé l'exige : entièrement isolé, TLS partout, chaque événement transféré à votre SIEM et des sauvegardes que vous contrôlez.
- Une configuration de base terminée (Démarrer + Administration).
- Votre propre CA pour le TLS de la console et du broker.
- Un point de terminaison SIEM acceptant CEF, JSON ou Syslog sur TCP/UDP.
- Une cible de sauvegarde que vous contrôlez, avec une politique de rétention.
1 · Déployer en environnement isolé ¶
Fidwyn fonctionne complètement sans aucune connexion Internet, y compris l'IA d'Augur, parce que le modèle s'exécute sur votre GPU et que la validation des terminaux interdit les adresses publiques. Intégrez des actifs, déposez au coffre et effectuez la rotation, enregistrez des sessions, pointez le risque et exécutez des playbooks entièrement à l'intérieur du périmètre. Les mises à jour du modèle et du produit sont appliquées depuis un support (licence hors ligne et envoi de modèle hors ligne), non depuis une récupération réseau ; l'appliance n'a ainsi jamais besoin d'une route sortante.
2 · Configurer le TLS ¶
Le premier démarrage génère des certificats propres à l'appliance, de sorte que la console est immédiatement joignable. En production, remplacez-les sous System Settings → Server Settings par des certificats de votre propre CA pour la console web et le courtier de session, et exigez le TLS sur les connexions SIEM et annuaire également. Rien dans Fidwyn ne dépend d'une autorité de certification publique ; voir Démarrer → certificat serveur pour la première installation.
3 · Transférer vers votre SIEM ¶
Transférez la piste d'audit immuable en CEF, JSON ou Syslog sur TCP ou UDP, avec TLS facultatif, une taille et un intervalle de lot, et des filtres de contenu pour les actions d'administration, l'authentification, la connexion et les événements d'activité des utilisateurs. Envoyez un événement de test et confirmez qu'il arrive dans votre SIEM avant de dépendre du pipeline.
# representative SIEM forwarder settings
format: CEF
transport: TCP+TLS
events: admin_action, auth, connection, user_activity

4 · Définir les cibles de sauvegarde (Backup & Restore) ¶
Sous System Settings → Backup & Restore, planifiez des sauvegardes vers une cible que vous contrôlez, avec une politique de rétention, en incluant au besoin les enregistrements de session. Testez une restauration avant d'en avoir besoin : les restaurations sont validées contre la version en cours d'exécution, planifiez-les donc en fonction du cycle de vie du produit publié. En grappe, sauvegardez depuis le primaire : le magasin de justificatifs et la piste d'audit sont déjà répliqués entre les nœuds.
