Résumé

  • APNIC affirme avoir achevé au deuxième trimestre 2026 le passage de ses hôtes CentOS en fin de vie vers des plates-formes conteneurisées ou RHEL9.
  • Ses publications distinguent mal, lorsqu’on les lit ensemble, ce qui est un résultat acquis, un contrôle en déploiement, un objectif daté ou une politique permanente.
  • Quatre raccords restent invérifiables dans le dossier public : inventaire–retrait de plate-forme, constat–correction, classification–sort de conservation, scénario d’émulation–validation de la détection.
  • Un reçu trimestriel, agrégé et respectueux de la confidentialité, pourrait fermer ces raccords sans livrer de faille, de nom d’actif, de donnée personnelle ni de règle de détection.

Le mot « achevé » crée une dette de preuve utile

Une organisation peut toujours annoncer qu’elle renforce sa sécurité. Le propos devient testable lorsqu’elle indique ce qui a cessé, par quoi il a été remplacé et à quelle date la transition s’est terminée.

C’est ce qu’APNIC a fait le 30 juin 2026. Son billet sur les fondations de sécurité indique que le programme engagé sur plusieurs années pour sortir les hôtes Linux CentOS arrivés en fin de vie s’est achevé au deuxième trimestre. Les charges concernées auraient rejoint des plates-formes conteneurisées ou Red Hat Enterprise Linux 9. Le bénéfice invoqué est concret : des systèmes maintenus sont plus faciles à corriger, à surveiller et à sécuriser.

Le rapport annuel 2025 apporte une autre vue du même mouvement technique. Il classe comme terminée la migration de projets hébergés sur machines virtuelles vers Kubernetes. Il consigne aussi le choix et la mise en œuvre d’une nouvelle plate-forme de virtualisation, migration comprise. Ces lignes ne permettent pas de dresser la liste des services ni d’affirmer que toutes les exceptions ont disparu. Elles installent néanmoins un repère : le chantier a une population de départ, une cible et une clôture déclarée.

Cette précision est précieuse. Elle fournit un étalon pour lire le reste du programme de sécurité. Une activité peut être réelle sans que sa chaîne de preuve soit publique. La question n’est donc pas de contester l’achèvement de CentOS, mais de demander comment la même discipline de clôture pourrait s’appliquer à quatre autres enchaînements.

Résultat, déploiement, cible et règle ne sont pas synonymes

Le dossier APNIC comporte quatre registres de langage.

Le rapport annuel décrit surtout des résultats. Il dit que les tests dynamiques de sécurité applicative, ou DAST, ont été mis en œuvre et que six vulnérabilités critiques ont été repérées puis corrigées. Il consigne également l’obtention de la certification ISO 27001:2022.

Le billet de juin 2026 mêle bilan et travail en cours. Il présente le DAST comme déployé sur le portefeuille d’applications critiques, en complément du SAST et des découvertes externes issues de HackerOne et du programme de signalement. Microsoft Purview est provisionné et utilisé pour classifier les informations et définir des calendriers de conservation. Le renforcement DLP sur les terminaux et les services en nuage reste en cours, avec un premier palier visé au troisième trimestre. L’émulation contrôlée d’adversaire est elle aussi décrite comme une activité en cours destinée à améliorer la détection en production.

Le plan d’activité 2026 exprime des cibles : premiers scans des sites WordPress publics au troisième trimestre, pare-feu de bordure en mode actif-actif au deuxième, validation des chemins de détection sur les infrastructures critiques au deuxième, environnement de test local plus proche de la production au troisième. Il retient aussi, en continu, la correction des vulnérabilités critiques sous trente jours.

Enfin, les textes de gouvernance et de politique donnent une direction durable. Le conseil exécutif a retenu pour 2026 une nouvelle politique de conservation et de suppression, avec un pilote sur le système de candidatures aux bourses, un DLP renforcé, un programme interne de red team et le scan externe de tous les services web publics. La politique de sécurité promet une enquête systématique et rapide sur les incidents et non-conformités. Le programme de signalement vise une réponse sous sept jours et une résolution sous quatre-vingt-dix jours pour les failles de gravité moyenne ou supérieure.

Ces déclarations peuvent toutes être exactes. Leur empilement ne produit pas automatiquement une preuve de contrôle. Une cible n’est pas un résultat ; un scanner actif n’est pas une correction retestée ; une règle de conservation n’est pas une suppression ; une certification n’est pas le verdict technique de chaque système.

Premier raccord : de l’inventaire au retrait

Le point de départ raisonnable n’est pas une liste publique de serveurs. Ce serait une divulgation inutile. Il suffit d’un dénominateur agrégé.

APNIC pourrait indiquer combien d’hôtes, de charges ou de services entraient dans le périmètre CentOS à une date de référence, puis répartir ce total entre migrés, reconstruits, retirés et placés sous exception formelle. Les exceptions pourraient être classées par motif général et trimestre de réexamen. La méthode de vérification — inventaire de configuration, attestation de déploiement ou échantillon indépendant — peut être citée sans exposer de nom d’hôte, d’adresse ou d’architecture.

Ce raccord protège le sens du mot « achevé ». La clôture d’un projet, le retrait de la dernière machine de production et l’extinction d’une dépendance applicative sont des faits proches, mais différents. Rien dans les sources consultées ne laisse entendre qu’APNIC les aurait confondus. Le reçu proposé empêcherait justement le lecteur d’avoir à le deviner.

Deuxième raccord : du constat à la correction vérifiée

DAST, SAST, prime aux bogues et signalement responsable sont des portes d’entrée. Ils renseignent sur la capacité de découvrir des problèmes. Le rapport annuel ajoute un fait encourageant : six vulnérabilités critiques ont été corrigées. Il ne donne toutefois pas de vue commune sur les flux.

Un tableau sûr pourrait regrouper, par canal et niveau de gravité, le stock d’ouverture, les nouveaux constats, les clôtures, les tranches d’ancienneté, les dépassements, les risques acceptés, les faux positifs et les réouvertures après retest. Il n’aurait besoin ni du nom de la faille ni de l’actif touché. Une colonne « retest réussi » distinguerait la modification livrée de la disparition vérifiée de la condition d’échec.

Il faudrait aussi conserver les frontières opérationnelles. Le signalement d’une faiblesse dans un produit APNIC, un incident interne et un abus commis par un membre ne relèvent pas du même circuit. La page « Security at APNIC » les sépare. Les chiffres agrégés devraient éviter de créer un seul taux flatteur à partir de populations hétérogènes.

Troisième raccord : de la classification au sort effectif

Purview permet de cataloguer, classifier et associer des calendriers de conservation. Ce sont des contrôles nécessaires. La déclaration de confidentialité va plus loin dans l’intention : une information personnelle excessive ou devenue sans motif professionnel légitime doit être supprimée ou désidentifiée dans un délai raisonnable.

Entre les deux se trouve le sort effectif. Pour le pilote des candidatures aux bourses, un reçu agrégé pourrait indiquer la population examinée, la part classifiée, le nombre d’éléments arrivés à échéance, puis leur destination : suppression, désidentification, maintien légal, prolongation validée ou action du propriétaire encore attendue. Les durées exactes et les données des candidats resteraient privées.

Le rapport annuel dit que le projet d’entrepôt de données a été achevé, que les informations qu’il contient ont été cataloguées et qu’une capacité d’interrogation a été mise en place. C’est une avancée circonscrite. Elle ne doit pas servir de substitut à la preuve de suppression dans l’ensemble du patrimoine informationnel. Voir, classer, programmer et disposer sont quatre étapes.

Quatrième raccord : de l’exercice à la détection en production

L’émulation d’adversaire teste une promesse essentielle : un signal conçu en théorie survit-il aux conditions de production ? APNIC indique mener un programme contrôlé pour informer l’amélioration de ses outils de détection. L’objectif déclaré est de vérifier la surveillance et la réponse, puis d’identifier les améliorations nécessaires.

Publier les techniques ou les règles vivantes serait imprudent. Publier des résultats agrégés ne le serait pas forcément. Par classe de scénario, APNIC pourrait donner l’objectif de contrôle, le résultat — réussi, partiel ou manqué —, l’état de correction et le trimestre du retest. Le lecteur saurait quelle part des objectifs a généré un signal, atteint le bon rôle de réponse et résisté à une nouvelle vérification.

« Exercice effectué » mesure une activité. « Objectif détecté puis retesté » mesure un contrôle. La nuance est la raison même de ce quatrième raccord.

ISO 27001 encadre la démarche, sans remplacer les raccords

La certification ISO/IEC 27001:2022 d’APNIC a été délivrée le 10 septembre 2025. La politique la présente comme un socle d’amélioration continue ; le rapport annuel rappelle que l’édition 2022 ajoute des contrôles à la version précédente. Le procès-verbal du conseil mentionne un audit de recertification réussi en août.

Cette assurance porte sur un système de management, son périmètre, ses responsabilités et ses mécanismes de correction. Elle ne fournit pas au public le dénominateur CentOS, l’âge des constats DAST, le sort des données arrivées à échéance ou le retest d’un objectif de détection. Inversement, l’absence de ces tableaux publics ne prouve aucune défaillance interne. Elle définit simplement une limite de ce que le lecteur peut vérifier.

Un reçu trimestriel de clôture

Le format peut tenir sur une page. Pour chaque chantier retenu : population couverte, contrôle, classe de preuve — cible, déployé, testé, clôturé, retesté —, résultat agrégé, nombre d’exceptions, date de vérification, rôle responsable et prochaine revue. Chaque correction d’une édition antérieure serait conservée.

Quatre lignes initiales suffiraient : parc de plate-forme ancienne ; constats de sécurité applicative ; données éligibles à une décision de conservation ; objectifs d’émulation. Une notice exclurait explicitement les actifs, failles, données personnelles, durées sensibles, techniques d’attaque et règles de détection.

APNIC a déjà publié un jalon qui supporte le mot « achevé ». Le reçu ne rendrait pas cette affirmation plus spectaculaire. Il la rendrait conservable, comparable et reproductible — trois qualités plus rares que l’annonce d’un nouveau contrôle.

Sources