Aller au contenu principal

Avant de commencer

Quatre chapitres courts pour partir du bon pied : le mode d'emploi du guide, ce qu'il vous faut, la phase de training menée par Kokiris, et ce que kokiGUARD fait ou ne fait pas.

0.1 Comment utiliser ce guide​

Chaque chapitre traite une seule notion et suit toujours le même ordre, pour que vous sachiez où chercher :

  • Objectifs : ce que vous saurez faire à la fin du chapitre.
  • À faire : des étapes numérotées, dans l'ordre où vous les exécutez dans le panel.
  • Ce que vous devez voir : le résultat attendu, avec une capture ou une sortie de terminal réelle.
  • À retenir : trois points au plus.
  • Vérifiez : une question avec correction immédiate, pour contrôler que la notion est acquise.

La plupart du temps, c'est Kokiris qui met en place et règle votre kokiGUARD. Les niveaux 1 et 2 vous apprennent à lire ce qu'il fait ; les niveaux 3 à 5 vous montrent tout ce qu'il sait faire, pour agir vous-même ou savoir quoi demander à Kokiris.

Les niveaux se suivent : chaque niveau utilise ce que le précédent a mis en place. Si vous connaissez déjà un sujet, utilisez le sommaire ou la recherche pour aller directement au chapitre utile. Le bouton « J'ai terminé » en fin de chapitre met à jour votre progression dans ce navigateur. Vous pouvez aussi imprimer ce guide : les quiz s'impriment avec leur réponse.

Toutes les captures sont réelles

Elles viennent d'un kokiGUARD en service, avec son vrai trafic. Votre panel est identique : seuls vos sites et votre trafic changent. Les adresses IP visibles dans les journaux sont de vrais robots qui scannent Internet.

0.2 Votre kokiGUARD​

Kokiris installe et exploite votre kokiGUARD devant vos sites. Pour suivre ce guide, il vous faut :

BesoinOù le trouver
L'adresse de votre panelCommuniquée par Kokiris à l'ouverture du service.
Un compte utilisateurCréé par Kokiris ou par un administrateur de votre équipe.
Un terminal avec curlFacultatif. Utile pour les tests des chapitres 2.3 et 3.3.

Votre compte a un rôle. Il décide des pages que vous pouvez modifier. Chaque chapitre indique le rôle nécessaire.

RôleCe qu'il permet
Lecteur viewerTout consulter, sans rien modifier.
Opérateur operatorEn plus : bannir et débannir des IP, utiliser l'assistant IA.
Éditeur editorEn plus : modifier les sites, les règles, les faux positifs et le trafic de confiance, puis appliquer.
Administrateur adminEn plus : utilisateurs, paramètres, révisions, arrêt d'urgence.

Comment une requête traverse kokiGUARD​

Chaque requête passe par deux contrôles avant d'atteindre le site. HAProxy fait les contrôles rapides, par adresse ou par volume. Coraza lit ensuite le contenu de la requête et lui donne un score d'anomalie. Ses règles viennent du CRS, le jeu de règles libre de référence publié par l'OWASP, complété par les protections Kokiris et par vos propres règles.

Schéma : le visiteur envoie sa requête à HAProxy, qui fait les contrôles rapides (bannissements, trafic de confiance, géolocalisation, débit, maintenance). La requête passe ensuite par Coraza, qui applique les règles OWASP CRS, les jeux Kokiris et vos règles personnalisées, puis calcule un score. Si le score reste sous le seuil, la requête arrive au site. Sinon, kokiGUARD répond lui-même avec une page 403, 429 ou 503.Schéma : le visiteur envoie sa requête à HAProxy, qui fait les contrôles rapides (bannissements, trafic de confiance, géolocalisation, débit, maintenance). La requête passe ensuite par Coraza, qui applique les règles OWASP CRS, les jeux Kokiris et vos règles personnalisées, puis calcule un score. Si le score reste sous le seuil, la requête arrive au site. Sinon, kokiGUARD répond lui-même avec une page 403, 429 ou 503.
À retenir
  • HAProxy décide sur l'adresse, le pays et le volume. Coraza décide sur le contenu.
  • Une requête bloquée n'atteint jamais le site. C'est kokiGUARD qui répond.

0.3 La phase de training​

Durée 5 minMenée par Kokiris
Objectifs
  • Comprendre comment votre kokiGUARD passe en service sans casser votre production.
  • Savoir ce que Kokiris règle pour vous et ce que vous pouvez faire pendant ce temps.

Un pare-feu mal réglé bloque de vrais clients. Pour l'éviter, chaque mise en service commence par une phase de training, menée par Kokiris :

  1. Kokiris ajoute tous vos sites dans kokiGUARD, en mode Détecter : le pare-feu analyse tout, mais ne bloque rien.
  2. Kokiris observe votre trafic réel et repère les faux positifs : les requêtes légitimes que le pare-feu prendrait pour des attaques.
  3. Kokiris ajuste la configuration : corrections de faux positifs, catégories de règles, niveau de paranoïa, jeux de règles de votre CMS.
  4. Quand les journaux sont propres, Kokiris passe vos sites en Bloquer, puis en Bloquer + bannir, sans casser la production.

Qui fait quoi​

SujetQui s'en charge
Installation, mise en service, phase de trainingKokiris
Ajout de vos sites dans le pare-feuKokiris, automatiquement dès l'hébergement
Mises à jour des règles OWASP et des protections KokirisKokiris publie ; la cloche du panel vous prévient
Supervision de HAProxy et de CorazaKokiris, en continu
Niveau de paranoïa et catégories de règlesKokiris, pendant le training puis sur demande
Correction des faux positifsKokiris pendant le training ; vous ensuite, ou Kokiris sur demande
Trafic de confiance, limites de débit, maintenance, file d'attenteVous (rôle éditeur), ou Kokiris si vous préférez
Bannir ou débannir une adresseVous (rôle opérateur), ou Kokiris
Comptes utilisateurs du panelVous (rôle administrateur)
Arrêt d'urgenceVous (rôle administrateur), ou Kokiris
Pendant le training, vous pouvez

Suivre les niveaux 1 et 2 de ce guide, lire les journaux, et signaler à Kokiris toute page de votre site qui se comporte mal. Vous connaissez mieux que personne vos formulaires, vos outils internes et vos partenaires : ces informations accélèrent le réglage.

Vérifiez

Pendant la phase de training, un client vous signale qu'il ne peut plus passer commande. Le pare-feu peut-il en être la cause ?

0.4 Ce que kokiGUARD fait, et ne fait pas​

Durée 5 min

Un pare-feu applicatif est une couche de protection parmi d'autres. Savoir où elle s'arrête évite les mauvaises surprises.

✓Ce qu'il fait bien

  • Il bloque les attaques connues (injections, lecture de fichiers, scanners…) avant qu'elles n'atteignent votre site.
  • Il comble le délai entre la publication d'une faille et la mise à jour de votre site, grâce aux protections Kokiris.
  • Il absorbe les abus : force brute, aspiration de catalogue, pics de trafic.
  • Il garde vos données chez vous : l'inspection se fait sur le serveur qui héberge votre site, sans passer par un service tiers.

✕Ce qu'il ne fait pas

  • Il ne remplace pas les mises à jour. Une protection Kokiris fait gagner du temps ; la faille reste dans le code tant que le site n'est pas mis à jour.
  • Il ne voit pas ce qui ressemble à un usage normal : un mot de passe volé, utilisé calmement, passe.
  • Il ne sauvegarde pas et ne désinfecte pas un site déjà compromis.
  • Il ne remplace ni un mot de passe fort ni la double authentification sur votre back-office.

Trois questions fréquentes​

TermeDéfinition
kokiGUARD ralentit-il mon site ?L'inspection se fait sur le serveur, sans aller-retour vers un service externe. La page Performance montre la charge et l'état des services en direct.
Mes données, ou celles de mes clients, partent-elles chez un tiers ?Non. Les journaux restent sur vos serveurs, chez Kokiris. Seul l'assistant IA, si vous l'activez, envoie des extraits pseudonymisés au fournisseur que vous choisissez (chapitre 5.4).
Et si kokiGUARD tombe en panne ?Kokiris supervise HAProxy et Coraza en continu et est alerté. Sur les offres à deux nœuds, la configuration est répliquée sur les deux.
Vérifiez

Kokiris vient de publier une protection contre une faille de votre CMS. Devez-vous encore faire la mise à jour ?