Skip to main content

Antivirus des pièces jointes

Toute pièce jointe déposée dans l'ENT est analysée avant d'être acceptée. Un fichier infecté est refusé à l'utilisateur et supprimé du stockage : il n'atterrit jamais dans l'espace documentaire, une messagerie ou un casier.

Le moteur est ClamAV, isolé dans un service dédié. C'est lui que l'ENT interroge pour analyser, et que la console d'administration interroge pour l'état du moteur, la base virale et les compteurs.

Fonctionnalités

  • Analyser chaque pièce jointe à l'upload et refuser celles qui sont infectées
  • Basculer en détection seule : le fichier passe, la détection est journalisée — le mode à privilégier pour observer avant de bloquer réellement les utilisateurs
  • Suivre la base de signatures (versions, nombre de signatures, fraîcheur) et la mettre à jour à la demande
  • Compter les fichiers contrôlés, infectés, non analysés, en erreur — par module et par signature
  • Conserver une copie des fichiers infectés (quarantaine) pour constat
  • Vérifier de bout en bout que le moteur détecte, avec le fichier de test EICAR

Ce qui est couvert

Tous les modules déposent leurs pièces jointes par le même chemin, et l'analyse est branchée là, une seule fois : elle couvre donc d'un coup l'espace documentaire, la messagerie, le casier, le formulaire, le cahier de textes, exercizer, workflowhub, le chat, la vidéo, les présences, les compétences…

L'ordre est ce qui compte : l'analyse a lieu avant que l'upload soit acquitté. C'est ce qui distingue ce dispositif de l'antivirus historique d'ODE (cf. Infra), qui analysait après coup et se contentait de remplacer le contenu du fichier une fois celui-ci déjà accepté et référencé.

L'utilisateur voit un message explicite — fichier infecté, ou fichier non analysé si le contrôle n'a pas pu aboutir et que la plateforme est réglée pour refuser dans ce cas — traduit en français et en anglais.

Administration

DashboardPlateforme & déploiementServicesAntivirus, réservé au super-administrateur.

Onglet « Antivirus » — état du moteur, compteurs d'analyse et politique appliquéesuperadmin

L'écran donne :

  • l'état du service : moteur (version ClamAV), fils d'exécution, file d'attente, et si l'antivirus est actif, en détection seule, désactivé ou hors ligne ;
  • les compteurs : fichiers contrôlés, infectés, non analysés (trop gros ou exclus), erreurs, volume analysé, taux d'infection, durée moyenne, répartition par module et par signature ;
  • la base de signatures : nombre de signatures, versions et dates de main.cvd, daily.cvd et bytecode.cvd, fraîcheur, bouton de mise à jour immédiate, et une alerte au-delà de 48 h sans mise à jour ;
  • les détections récentes : date, fichier, signature, module, issue (refusé ou accepté en détection seule) ;
  • un test de détection (EICAR).

Réglages

Ils s'appliquent immédiatement, sans redémarrage de l'ENT : c'est le service antivirus qui fait autorité, et non la configuration de la plateforme.

RéglageDéfautEffet
Analyser les pièces jointesactivéDésactivé : les fichiers sont acceptés sans contrôle
Refuser les fichiers infectésactivéDésactivé : détection seule, le fichier passe
Conserver une copie (quarantaine)activéCopie du fichier infecté avant suppression
Taille maximale analysée256 MoAu-delà, le fichier est accepté sans analyse
Délai maximal d'analyse30 sAu-delà, l'analyse est comptée en erreur
Types MIME exclusaucunMotifs, p. ex. video/*
Extensions excluesaucuneSans point, p. ex. mp4, iso
caution

Tant qu'aucun fichier n'a été soumis, l'écran affiche « En ligne — aucun fichier reçu » plutôt qu'un état vert. L'analyse est déclenchée par l'ENT lui-même, embarqué dans le paquet de chaque module : tant qu'un module n'a pas été redéployé avec l'accroche antivirus, ses pièces jointes ne sont pas analysées. Ne pas conclure de cet écran seul que la plateforme est protégée.

Si le service tombe

Service injoignable ou analyse en échec : par défaut l'upload passe — une panne du scanner ne doit pas mettre l'ENT à genoux — et l'incident est journalisé et compté. La plateforme peut être réglée pour inverser ce choix et refuser plutôt qu'accepter un fichier non analysé.

Limites connues

  • Stockage S3 : l'analyse bloquante n'est branchée que sur le stockage fichier (celui de la production). Sur S3, il faudrait intercepter le flux d'upload — non fait.
  • Fichiers déjà présents : le dispositif est préventif, il n'y a pas de balayage a posteriori du stockage existant.
  • Au-delà du plafond de taille, le fichier est accepté sans analyse ; le compteur « non analysés » le montre.
  • Couverture par module : chaque module embarque sa propre copie du code d'upload. Un module doit être redéployé pour que ses pièces jointes soient analysées.

Voir aussi

  • Analyse de contenu — le contrôle du texte saisi, que l'antivirus ne recouvre pas.
  • Infra — l'antivirus historique d'ODE, qui analysait après coup.
Détails techniques

Point d'accroche dans la chaîne d'upload, raccordement, modes stream et path, déploiement, diagnostic, couverture de tests et conformité : Antivirus — détails techniques.