J'ai audité mon homelab contre l'ISO 27001. Mes écarts n'étaient pas techniques.

J’ai audité mon homelab contre l’ISO 27001. Mes écarts n’étaient pas techniques. J’ai passé l’examen ISO/IEC 27001 Lead Implementer fin août, avec 81 %. Deux semaines plus tard, je me suis dit qu’une certification qu’on ne met jamais en pratique reste une ligne sur un CV. J’ai donc décidé d’appliquer la démarche à la seule infrastructure dont je réponds vraiment : mon homelab. Je m’attendais à un exercice de rédaction. Ça s’est transformé en autre chose. ...

8 septembre 2026 · 8 min · 1510 mots · Clément Appercel

Un proxy DLP devant mon LLM local

Un proxy DLP devant mon LLM local Ça a commencé par un article lu un soir : les RSSI s’inquiètent de voir des secrets (clés API, tokens) partir dans les prompts envoyés aux modèles de langage. Le constat qui m’a accroché, c’est que le problème n’est pas le modèle. C’est le périmètre de confiance autour de lui. Une clé collée par erreur dans un prompt traverse une frontière, et selon où passe cette frontière, on récupère la trace ou pas. ...

19 juin 2026 · 10 min · 1934 mots · Clément Appercel

Ansible Vault et pipeline Terraform→Ansible : boucler la boucle IaC

Ansible Vault et pipeline Terraform→Ansible : boucler la boucle IaC Cet article fait suite à la session précédente sur les modules Terraform et le backend Azure. L’infrastructure tourne, le tfstate est distant et chiffré, les modules sont découpés proprement. Il manquait la partie configuration : une fois la VM provisionnée, qui la configure et comment les secrets passent sans apparaître en clair dans les logs ? C’est l’objet de cette session : Ansible Vault pour les secrets, et un script bash pour orchestrer le tout de bout en bout. ...

28 mai 2026 · 7 min · 1340 mots · Clément Appercel

Terraform sur Azure : ce qu'une VM de lab m'a appris sur l'architecture sécurité

C’est un projet de lab. Une seule VM, un VNet, quelques règles réseau. Rien de spectaculaire sur le papier. Mais j’ai choisi de le faire “comme en prod” : backend tfstate chiffré sur Azure Storage, Service Principal RBAC, secrets dans un Key Vault, Managed Identity pour éviter de stocker des credentials sur la machine. C’est ce choix qui a rendu le projet intéressant. L’idée de départ était simple : comprendre Terraform avant d’en avoir besoin dans un contexte professionnel. Pas en regardant des tutoriels, en faisant. ...

22 mai 2026 · 6 min · 1211 mots · Clément Appercel

Audit sécurité de mon homelab : ce que j'ai trouvé après la segmentation VLAN

⚠️ Disclaimer Ce que je décris ici correspond à ma propre démarche sur mon infrastructure personnelle. Il peut y avoir des erreurs ou des approximations : j’apprends, et c’est précisément pour ça que je fais ce genre d’audit. Ne prenez pas ça comme une référence absolue, mais comme un retour d’expérience honnête. Pourquoi auditer ce qu’on vient de construire J’avais passé plusieurs semaines à segmenter mon réseau en 5 VLANs, configurer pfSense, brancher Wazuh, mettre en place du monitoring. Sur le papier, l’architecture était propre. Mais j’avais une question qui traînait : est-ce que tout ça tient vraiment, ou est-ce que je me raconte des histoires ? ...

21 avril 2026 · 6 min · 1269 mots · Clément Appercel

Pentest d'un lab Active Directory : de test:test à Domain Admin

Pentest d’un lab Active Directory : de test:test à Domain Admin J’ai passé plusieurs de jours à monter un lab Active Directory vulnérable sur mon Proxmox, puis à le pentester de A à Z. Les techniques utilisées ici sont toutes classiques et très bien documentées. Ce qui m’intéressait, c’était d’enchaîner la chaîne d’attaque complète du début à la fin, du scan initial jusqu’au shell SYSTEM sur le DC, en me forçant à comprendre chaque étape plutôt que de courir après une flag. ...

18 avril 2026 · 9 min · 1809 mots · Clément Appercel

Wazuh SIEM, suite : MITRE ATT&CK, détection de vulnérabilités et active response

⚠️ Disclaimer La méthode que je présente ici correspond à ma propre démarche d’apprentissage. Elle peut contenir des approximations ou des erreurs, car j’apprends et je progresse chaque jour un peu plus. Ne prenez donc pas ce que je fais comme une référence absolue, mais plutôt comme un retour d’expérience personnel. Wazuh SIEM, suite : MITRE ATT&CK, détection de vulnérabilités et blocage automatique via pfSense Le premier article sur ce projet s’arrêtait sur un SIEM fonctionnel : des décodeurs custom pour pfSense et Synology, 18 règles qui matchaient, un dashboard qui commençait à avoir l’air d’un vrai dashboard. Mais le tout restait passif. Une IP essaie de bruteforcer le NAS cent fois, Wazuh lève une alerte level 12, et… rien ne se passe. L’alerte est là, elle attend qu’un humain la regarde. ...

30 mars 2026 · 9 min · 1784 mots · Clément Appercel

Bilan segmentation VLAN homelab : un mois de pfSense, MikroTik et Wazuh

⚠️ Disclaimer Ce qui suit est un retour d’expérience personnel, pas une documentation de référence. J’apprends, je fais des erreurs, et j’essaie d’en tirer des leçons honnêtes. J’ai publié une série d’articles sur la mise en place de cette segmentation : phases 1 à 3 côté pfSense et MikroTik, phases 4 et 5 pour Proxmox et le durcissement. Ici, c’est un bilan d’ensemble : ce qui tourne, ce qui a surpris, et ce qui reste sur la table. ...

27 mars 2026 · 6 min · 1169 mots · Clément Appercel

Wazuh SIEM sur homelab : décodeurs custom, bug PCRE2 et logs pfSense/Synology

⚠️ Disclaimer La méthode que je présente ici correspond à ma propre démarche d’apprentissage. Elle peut contenir des approximations ou des erreurs, car j’apprends et je progresse chaque jour un peu plus. Ne prenez donc pas ce que je fais comme une référence absolue, mais plutôt comme un retour d’expérience personnel. Wazuh SIEM sur homelab : décodeurs custom, bug PCRE2 et logs pfSense RFC 5424 J’avais Wazuh qui tournait, des logs qui arrivaient, et un dashboard qui affichait surtout des alertes génériques. Clément Appercel ingénieur SIEM, ça sonne bien en entretien, mais si tu ne sais pas ce que ton SIEM capture vraiment, tu n’es pas loin du tableau Excel de monitoring. ...

24 mars 2026 · 7 min · 1369 mots · Clément Appercel

Homelab Phases 4 & 5 : Migration Proxmox, Docker et durcissement sécurité

⚠️ Disclaimer La méthode que je présente ici correspond à ma propre démarche d’apprentissage. Elle peut contenir des approximations ou des erreurs, car j’apprends et je progresse chaque jour un peu plus. Ne prenez donc pas ce que je fais comme une référence absolue, mais plutôt comme un retour d’expérience personnel. Où j’en étais Les trois premières phases avaient posé les bases : audit du réseau, configuration pfSense, segmentation VLAN sur MikroTik, migration des équipements terminaux dans leurs zones. J’avais un réseau segmenté en 5 zones, des règles firewall en place, le NAS et les postes dans leurs VLANs respectifs. ...

12 mars 2026 · 11 min · 2164 mots · Clément Appercel