Solution de référence Mellentaane

Architecture de sécurité souveraine Mellentaane

Une architecture ouverte, segmentée, observable, restaurable et gouvernée par des responsabilités explicites.

Architecture cible

Une défense en profondeur maîtrisée localement

La Solution Mellentaane combine gouvernance, personnes, identités, applications, données, postes, réseaux, sites et surveillance. Aucun outil isolé n’est présenté comme une protection suffisante.

Couches de la défense en profondeur Mellentaane
L’organisation et les preuves traversent toutes les couches techniques.

Règles non négociables

Principes d’architecture

Zero Trust pragmatique

Ne jamais déduire la confiance du seul emplacement réseau ; authentifier, autoriser et journaliser chaque accès sensible.

Moindre privilège

Accès minimaux, temporaires, revus et séparés selon les responsabilités.

Segmentation

Limiter les mouvements latéraux entre utilisateurs, applications, données, administration et sauvegarde.

Sécurité par défaut

Configurations durcies, services fermés, chiffrement et journaux activés dès la livraison.

Reconstruction

Infrastructure as Code, sauvegardes, documentation et exercices permettant de reconstruire.

Preuve continue

Inventaires, tests, alertes, décisions, restaurations et écarts conservés dans un dossier de maîtrise.

Séparer les usages

Zones de sécurité

ZoneContenuContrôle principal
Publique / DMZPortails et API exposésWAF, reverse proxy, filtrage et absence de données maîtres
ApplicativeServices métiersPolitiques est-ouest, identités techniques et secrets
DonnéesBases, documents et registresAccès strict, chiffrement, audit et sauvegarde
AdministrationBastions et outils privilégiésComptes séparés, MFA, PAM et enregistrement
Supervision / SOCSIEM, métriques, traces et ticketsAccès en lecture contrôlé et intégrité des journaux
Sauvegarde / repriseCopies, catalogues et sites secondairesIdentités et réseaux isolés, immutabilité et tests

Architecture et exploitation

Responsabilités

Chaque composant possède un propriétaire, une équipe responsable, un niveau de service, des règles d’accès, un inventaire, des procédures d’incident, un plan de continuité et des preuves de test. La sécurité n’est pas déléguée à un outil ou à un prestataire.