A
Ansible (ansible-core)
Automatisation sans agent (SSH) de la configuration et du déploiement. Socle du durcissement reproductible et du déploiement des correctifs à l'échelle du parc.
Apache Guacamole
Passerelle d'accès distant sans client, via le navigateur (RDP, VNC, SSH). Utile pour ouvrir des accès contrôlés à des partenaires sans installer de logiciel.
Authelia
Portail d'authentification et d'autorisation léger, à placer devant vos applications via un reverse proxy. Apporte MFA et politiques d'accès à moindre effort d'exploitation.
authentik
Fournisseur d'identité complet et auto-hébergé (OIDC, SAML, LDAP, RADIUS) avec MFA et flux d'authentification personnalisables. Alternative libre à Okta ou Entra ID.
B
Bareos
Suite de sauvegarde réseau d'entreprise (fork de Bacula) : planification, catalogues, sauvegardes sur disque et bande, restauration centralisée.
BorgBackup
Sauvegarde dédupliquée, compressée et chiffrée, avec un excellent rapport espace/performance. Souvent associé à Borgmatic pour l'ordonnancement et la rétention.
C
Certbot
Client officiel Let’s Encrypt (EFF) pour obtenir et renouveler automatiquement des certificats TLS gratuits. Base d’un chiffrement des flux généralisé et sans coût.
Cilium
Réseau et sécurité pour Kubernetes basés sur eBPF : micro-segmentation par politiques d'identité, observabilité et chiffrement. Projet gradué de la CNCF.
CIS Benchmarks
Référentiels de durcissement reconnus, élaborés par consensus, pour plus de cent technologies (OS, navigateurs, bases, cloud, conteneurs). Guides téléchargeables gratuitement.
CISO Assistant
Plateforme GRC libre : gestion des risques, audits et conformité à plus de 160 référentiels (ISO 27001, NIS 2, SOC 2, RGPD), avec plans d'action.
ClamAV
Antivirus open source multiplateforme : analyse à la demande et en temps réel, détection de maliciels et de documents piégés. Base de signatures mise à jour en continu.
D
DFIR-IRIS
Plateforme collaborative de gestion des investigations : centralise éléments, chronologie et tâches d'un incident. Structure le travail des équipes de réponse.
Duplicati
Sauvegarde chiffrée avec interface web, planification et rétention, orientée postes et petits serveurs. Compatible avec la plupart des stockages cloud et locaux.
G
Gitleaks
Détecteur de secrets dans le code et l'historique Git (clés d'API, jetons, mots de passe). À brancher en pre-commit et en CI pour empêcher toute fuite d'identifiant.
GLPI
Gestion de parc et de services IT (ITSM) avec CMDB, inventaire des actifs, tickets et gestion des licences. Référence libre pour connaître son périmètre.
GnuPG
Implémentation libre d’OpenPGP : chiffrement et signature de fichiers et de courriels, gestion de clés. Standard de la protection des données et de l’authenticité.
GoPhish
Cadre libre de simulation d'hameçonnage : campagnes, modèles de courriels et de pages, suivi des ouvertures et des clics. Simple à déployer pour mesurer et sensibiliser.
Grafana
Plateforme de visualisation et d'alerte, branchée sur de multiples sources. Permet de bâtir des tableaux de bord de sécurité et de supervision clairs pour les équipes et la direction.
Graylog Open
Solution de centralisation et de recherche de journaux avec alertes et tableaux de bord. L'édition Open, gratuite et auto-hébergée, couvre les besoins d'une PME.
K
KeePassXC
Gestionnaire de mots de passe hors-ligne, multiplateforme, stockant les secrets dans une base chiffrée locale. Solution individuelle robuste, sans serveur ni dépendance au cloud.
Keycloak
Serveur d'identité et SSO complet (OpenID Connect, OAuth2, SAML), avec MFA, fédération d'annuaires et gestion fine des rôles. Projet CNCF, sans édition payante.
L
LibreNMS
Supervision réseau à découverte automatique (SNMP), avec alerting complet, API et cartographie. Fork pleinement libre d'Observium, sans édition bridée.
Lynis
Outil d'audit de durcissement pour systèmes Unix/Linux : passe en revue des centaines de contrôles et fournit un indice de durcissement avec des recommandations concrètes.
N
NetBird
Réseau maillé (WireGuard) sans configuration, avec gestion des accès et des identités. Simplifie l'interconnexion des sites, partenaires et collaborateurs.
NetBox
Source de vérité pour l'infrastructure : modélisation du réseau, des adresses (IPAM), des équipements et des dépendances. Idéal pour connaître son périmètre technique.
nftables
Pare-feu natif du noyau Linux (successeur d'iptables) pour définir des règles de filtrage et de segmentation entre zones, hôtes et services.
Nmap
Scanner de ports et de services de référence, pour cartographier hôtes, services exposés et versions. Indispensable pour connaître son périmètre.
Nuclei
Moteur de détection rapide piloté par des modèles (templates) communautaires, pour vérifier en masse la présence de vulnérabilités précises sur un périmètre web ou réseau.
O
OCS Inventory NG
Inventaire automatisé du matériel et des logiciels du parc, avec télédéploiement. S'intègre à GLPI pour alimenter la CMDB.
OpenBao
Coffre-fort de secrets et moteur de secrets dynamiques, fork communautaire et pleinement libre de HashiCorp Vault, gouverné par la Linux Foundation.
OpenCTI
Plateforme de structuration et de corrélation du renseignement sur les menaces (modèle STIX 2.1). L'édition communautaire, libre, couvre la gestion et la visualisation de la CTI.
OpenSCAP
Boîte à outils de conformité SCAP permettant d'évaluer et d'appliquer des référentiels (CIS, DISA STIG…). Génère des rapports d'audit exploitables et automatisables.
OpenSearch
Moteur de recherche et d'analyse distribué avec tableaux de bord, issu de la Linux Foundation. Base de stockage et de visualisation idéale pour de gros volumes de journaux.
OpenVAS / Greenbone Community Edition
Scanner de vulnérabilités réseau complet, avec un flux quotidien de tests maintenu par Greenbone. La Community Edition couvre l'essentiel des besoins d'une PME sans licence.
OpenVPN Community
VPN SSL/TLS éprouvé et très répandu, adapté aux accès nomades et site-à-site. L'édition communautaire est libre et largement supportée.
OPNsense
Distribution de pare-feu et de routage complète avec interface web : filtrage, VPN, IDS/IPS intégré et rapports. Entièrement libre, sans fonction réservée à une édition payante.
osquery
Expose l'état des systèmes sous forme de tables SQL : comptes locaux, services, processus, tâches planifiées. Idéal pour inventorier comptes génériques et de service.
OWASP Amass
Cartographie de la surface d'attaque externe : découverte de domaines, sous-domaines, adresses et actifs exposés. Référence de la reconnaissance côté défense.
OWASP Dependency-Check
Analyse des dépendances (SCA) qui identifie les composants comportant des vulnérabilités connues (CVE). Intégrable en ligne de commande, Maven, Gradle ou CI.
OWASP ZAP
Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.
P
pfSense CE
Distribution de pare-feu et de routage (FreeBSD) avec interface web : filtrage, NAT, VPN et IDS/IPS via paquets. L'édition Community est libre.
Pi-hole
Filtrage DNS à l'échelle du réseau : bloque publicités, traqueurs et domaines malveillants pour tous les équipements, avec tableau de bord.
Proxmox Backup Server
Solution de sauvegarde d'entreprise pour machines virtuelles, conteneurs et hôtes : déduplication, chiffrement, vérification et restauration rapide.
Proxmox Mail Gateway
Passerelle de messagerie complète en amont du serveur mail : anti-spam, antivirus, filtrage et mise en quarantaine, avec interface d'administration.
R
restic
Outil de sauvegarde rapide, chiffré de bout en bout et dédupliqué, compatible avec de nombreux stockages (local, S3, SFTP…). Simple à automatiser et à vérifier.
Rspamd
Système de filtrage de courriels rapide : anti-spam, anti-hameçonnage, vérification SPF/DKIM/DMARC et politiques. Cœur d'une passerelle de messagerie sécurisée.
S
SCAP Security Guide (ComplianceAsCode)
Ensemble de contenus de durcissement prêts à l'emploi (profils CIS, ANSSI, PCI-DSS) pour de nombreux systèmes, à utiliser avec OpenSCAP pour l'audit et la remédiation.
Semgrep (CLI open source)
Analyse statique (SAST) rapide et multi-langages, pilotée par des règles lisibles. Le moteur en ligne de commande et les règles communautaires sont libres et exécutables localement.
Snipe-IT
Gestion des actifs (asset management) centrée sur le matériel : suivi des équipements, affectations, licences et cycle de vie. Simple et efficace.
SOPS
Chiffre les fichiers de configuration (YAML, JSON, .env) valeur par valeur avec age, GPG ou un KMS. Parfait pour versionner des secrets chiffrés en toute sécurité dans Git.
Squid
Proxy web (mandataire) mature pour filtrer, journaliser et contrôler les flux HTTP/HTTPS sortants. Base d'une politique de filtrage web maîtrisée.
step-ca (Smallstep)
Autorité de certification interne, moderne et automatisable, pour émettre des certificats à courte durée de vie (mTLS, services internes, appareils).
Suricata
Moteur IDS/IPS et de surveillance réseau haute performance, avec inspection applicative et jeux de règles ouverts. Cœur de nombreuses sondes de détection en entreprise.
T
Teleport Community Edition
Passerelle d'accès sécurisé aux serveurs, bases de données, Kubernetes et applications, avec accès basé sur l'identité, MFA et enregistrement des sessions.
Trivy
Scanner tout-en-un pour images de conteneurs, systèmes de fichiers et dépôts : vulnérabilités, mauvaises configurations et secrets exposés. Léger et intégrable en CI/CD.
V
Vaultwarden
Serveur compatible Bitwarden, léger et auto-hébergé, pour partager des mots de passe en équipe. Compatible avec les applications et extensions officielles Bitwarden.
Velociraptor
Plateforme de collecte de preuves et de chasse aux menaces sur les postes et serveurs, à distance et à grande échelle. Outil DFIR de référence, entièrement libre.
VeraCrypt
Chiffrement de disque et de volumes multiplateforme : protège les données au repos sur postes, serveurs et supports amovibles, y compris par volumes chiffrés.
W
Wazuh
Plateforme XDR/SIEM complète et libre : agents sur les postes et serveurs, détection d'intrusion, contrôle d'intégrité, évaluation de conformité et tableaux de bord.
Web-Check
Analyse à la demande d'un domaine : certificat TLS, DNS, en-têtes de sécurité, technologies, ports et réputation. Auto-hébergeable.
WireGuard
VPN moderne, rapide et simple, intégré au noyau Linux. Idéal pour les liens site-à-site et les accès nomades, avec une cryptographie éprouvée.
Wireshark
Analyseur de paquets de référence pour inspecter finement le trafic et diagnostiquer incidents et comportements suspects. Indispensable dans toute trousse à outils réseau.
Z
Zabbix
Supervision unifiée (réseau, serveurs, applications) avec découverte automatique, corrélation d'événements et alerting. Aucune fonction réservée à une édition payante.
Zeek
Analyseur de trafic réseau qui produit des journaux riches et exploitables (connexions, DNS, TLS…). Complète parfaitement un IDS pour l'analyse et la chasse aux menaces.





