----------- UTILISER UN SYSTEME D'EXPLOITATION "SECURISE" -----------
I] VOUS AVEZ CHOISI UN OS LIBRE
- Très bon choix.
Comme OS libre nous vous recommandons Linux, choisissez votre version favorite.
- Si vous n'avez aucune connaissance en Linux, nous vous recommandons Ubuntu.
- Si vous savez utiliser un système Linux, nous vous recommandons Kubuntu.
- Si vous êtes un expert dans ce domaine, alors choisissez ce que vous voulez (nous vous conseillons Debian ou Fedora)
- Si vous êtes vraiment (traqué par la NSA) paranoïaque, essayez d'expérimenter Qube OS (sur une machine virtuelle ou réelle)
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Nous ne l'avons pas encore testé, dites nous vos impressions.
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
- Les distributions Linux (étant des OS libres et opensource) permettent à un nombre élevé de développeurs de scruter les lignes de code à la recherche de failles potentielles. Cela a pour effet de réduire considérablement le risque d'être confronté à une menace de type 0day comme c'est le cas avec Windows.
Plus d'information :
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Les OS et logiciels peuvent être mis à jour, avant de télécharger les iso des OS vérifiez que c'est bien la dernière version.
_________________________________________________
Sauvegarder tout ses fichiers sur un support externe :
- Scruter votre disque dur à la recherche de fichier à sauvegarder, et transférez les sur un disque dur externe. Si ces fichiers sont sensibles, METTEZ-LES dans un volume Truecrypt pendant le temps de l'installation.
- Jetez un œil à la section BONUS du premier chapitre du tutoriel avant de commencer.
_________________________________________________
A) Vous souhaitez installer un Linux non chiffré (Fortement déconseillé)
Télécharger l'iso de OS libre :
Ubuntu -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Kubuntu -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Debian -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Fedora -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
- Installez l'ISO de votre OS sur une clé USB avec USB Installer
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
- Puis insérez votre clé et redémarrez votre PC, vous devez bootez sur cette clé et poursuivre l'insallation.
Si vous voulez tout de même conserver Windows (déconseillé) -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Une fois terminée rendez-vous au n°13 de la section ci-dessous.
_________________________________________________
B) Vous souhaitez installer un Linux chiffré intégralement (Fortement recommandé)
ENTRAINEZ-VOUS DANS UNE MACHINE VIRTUELLE AVANT DE LE FAIRE REELEMENT. Créez une clé USB avec windows installé dessus au cas où si l'installation se déroule mal ou que vous souhaitez revenir à windows. Téléchargez la version de votre Windows
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
et installez la sur une clé USB avec USB installer.
1) Téléchargez l'ISO Alternate de votre OS. Cet iso propose des configurations avancées dans le domaine cryptographique.
- Ubuntu Alternate -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
- Kubuntu Alternate -->
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
- Fedora propose directement la possibilité de crypter son disque dur lors de l'installation.
____________________
2) Il est préférable de graver l'ISO alternate sur un CD ou un DVD car cette version a la fâcheuse tendance à être particulièrement difficile à installer via USB, voir même impossible (l'erreur du CD manquant, etc)
____________________
3) Une fois gravé, bootez sur votre CD, et faite bien attention à choisir l'installation en mode texte (il n'y a que celui là de toute façon)
____________________
4) Lancez l’installation. Suivez les menu d’installation jusqu’au partitionnement des disques. Au partitionnement des disques choisissez « Manuel ».
____________________
5) Créer la partition de boot :
ATTENTION CETTE PROCEDURE EST IRREVERSIBLE (elle détruira votre partition windows). Si il existe plusieurs partitions, supprimez les pour n'avoir qu'un seul espace libre qui correspond à la taille maximale de votre disque dur physique.
- Sélectionnez l’espace libre afin de créer une nouvelle partition primaire de 200MO qui sera la partition de boot. Situez la partition au début et sélectionnez /boot comme point de montage et marquez cette partition comme bootable.
Terminer.
____________________
6) Créer le volume chiffré :
- Sélectionnez l’espace libre restant afin de créer le volume chiffré. Créer une nouvelle partition logique en donnant tout l’espace libre restant et choisissez « utilisez comme : Volume physique de chiffrement ». Si votre PC est assez récent (puissant) changez l'algorithme cryptographique, sélectionnez "Serpent" au lieu de "AES".
____________________
7) Sélectionnez « Configurez les volumes chiffré » et créez votre volume chiffré puis entrez votre mot de passe. Le mot de passe doit faire au strict minimum 20 caractères mixalphanumeric-allspace.
____________________
8) Créer le LVM dans le volume chiffré :
- Sélectionnez le volume chiffré que vous venez de créer et utilisez le comme : Volume Physique pour LVM.
____________________
9) Créer le groupe de partition LVM :
- Sélectionnez « Configurer le gestionnaire de volume logique LVM ».
Créez un groupe de Volumes, nommez le comme vous voulez (LVM par exemple).
- Sélectionnez le périphérique (théoriquement il doit être /dev/mapper/sda5_crypt)
____________________
10) Créer les volumes home et swap :
Dans le gestionnaire de volume logique :
- Le home : Sélectionnez « créer un volume logique ». Choisissez le groupe (lvm), puis donnez un nom au volume (comme "racine"). Sélectionnez sa taille (tout l'espace libre SI vous ne voulez pas utiliser de mémoire swap)
Pour des raisons de sécurité, si vous avez au moins 3Go de RAM il est fortement recommandé de ne pas utiliser de mémoire swap. Si vous avez au moins 3Go de ram, sautez cette étape sinon :
- La Swap : Sélectionnez « créer un volume logique ». Choisissez le groupe (lvm), puis donnez un nom au volume (swap). Sélectionnez sa taille (2go pour 1Go de RAM).
____________________
11) Configuration de home et de la swap :
- Sélectionner le volume racine et utilisez le comme "système de fichier journalisé ext4". Définissez le point de montage comme /.
- Si vous avez crée un volume swap :
Sélectionnez le volume swap et utilisez le comme « espace d’échange swap ».
____________________
12) Le partitionnement est terminé reprenez l’installation en validant les étapes. Grub devient le gestionnaire d'amorçage.
- Une fois terminé, votre ordinateur redémarre, vous devrez rentrer votre mot de passe.
- Si votre connexion wifi ne fonctionne pas, téléchargez Wicd en branchant votre PC à un câble ethernet. Dans un terminal tapez : "sudo apt-get install wicd"
Si votre Wifi ne fonctionne toujours pas, essayez de refaire l'installation SANS vous connectez à internet durant l'installation de Linux.
- Si ça ne fonctionne pas encore, cherchez sur internet et détaillez-nous votre problème ici ou via MP SANS fournir votre adresse MAC ou toute autre information sensible (EXIF, matériel, périphérique, excepté votre carte wifi sans l'adresse MAC)
CES METHODES SONT AUSSI VALABLES POUR UNE VERSION NON CRYPTEE DE LINUX
____________________
13) Si tout s'est passé, faite immédiatement les mises à jour en vous connectant à internet.
Attendez bien que les mises à jour s'installent complètement, ne faite rien pendant ce temps.
____________________
14) Installez un par-feu (comme Firestarter) et définissez une politique de sécurité restrictive par défaut, c'est à dire bloquez TOUTES les communications sauf le HTTP sur le port 80 et le HTTPS port 443.
- VERIFIEZ constamment si votre PC ne tente d'établir des communications avec des adresses IP distantes "suspectes"
- Si d'autres programmes requièrent des exceptions de par-feu (torrent etc) ajoutez-les sur la liste blanche avec le protocole et le port spécifique mais pensez à les supprimer par la suite (au cas où).
____________________
15) Supprimez les programmes inutiles mais faite extrêmement attention à ne pas désinstaller n'importe quoi, faite des recherches pour être sur à 100% avant de faire quoique ce soit.
16) Faites constamment les mises à jour de sécurité. NE PRENEZ PAS A LA LEGERE CETTE RECOMMENDATION.
____________________
17) Recommandations anti-forensiques :
- Essayez de supprimer de manière sécurisée TOUT vos fichiers pour ne laisser aucunes traces. Créez vous un dossier "Poubelle" dans laquelle vous mettrez vos fichiers à supprimer.
Dans un terminal, rendez vous dans le dossier contenant votre dossier "Poubelle" (avec les commandes cd)
Détruisez complètement ce dossier et tout ce qu'il contient avec la commande "wipe", installez le si vous ne l'avez pas (sudo apt-get install wipe)
- Pour détruire définitivement un dossier, faite "wipe -r -P 3 -S r (votredossierpoubelle)" (vous pouvez choisir le nombre de passe, 3, 4, ou 100, mais ce sera extrêmement long et inutile)
- Désactivez la date du dernier accès pour éviter les corrélations temporelles (pour les experts)
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
____________________
18) N'installez pas n'importe quoi, vérifiez TOUJOURS la signature MD5 ou GPG des logiciels (installez Kleoplatra et gardez votre clé privée dans un volume truecrypt)
- REFLECHISSEZ à deux fois avant d'accorder l'escalation de privilège à un programme.
- N'utilisez jamais une session ou une interface graphique ou quoique ce soit en mode super-administrateur à moins que vous savez ce que vous faites.
- NE SOUS-ESTIMEZ PAS CE RISQUE.
____________________
19) Changez vos DNS par ceux d'OPENDNS.
Les logs sont supprimés après deux jours contrairement à ceux de vos FAI qui les conservent indéfiniment.
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
- Même si vous utilisez le HTTPS, si votre réseau est mis sous écoute vos DNS passent quand même en clair chez votre FAI. Une solution consiste à chiffrer vos requêtes DNS
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Vous devez être inscrit pour voir les liens !
Inscrivez-vous ou connectez-vous ici.
Sinon changez vos DNS par OPENDNS, c'est déjà mieux.