Pour qui est cette formation ?
- Développeurs et responsables d’équipes de développement
- Ingénieurs d’exploitation et administrateurs de plateformes
- Responsables de la sécurité des systèmes d’information
- Architectes techniques et responsables de la livraison applicative
- Cadres des directions du numérique pilotant des développements externalisés
- Auditeurs techniques amenés à évaluer une chaîne de livraison
Les enjeux que nous abordons
Corriger tard coûte beaucoup plus que corriger tôt. Une vulnérabilité détectée pendant l’écriture du code se règle en quelques minutes ; la même, découverte en production, mobilise plusieurs équipes, impose une livraison en urgence et expose l’organisation entre-temps. Déplacer les contrôles vers l’amont n’est pas une préférence méthodologique, c’est une décision économique.
Sans automatisation, les contrôles ne tiennent pas. Un contrôle dépendant de la vigilance individuelle finit par sauter les jours de tension, c’est-à-dire précisément quand le risque est le plus fort. Intégrer les vérifications à la chaîne de livraison — exécutées à chaque modification, sans intervention — est ce qui rend la démarche durable. Cela suppose d’abord une chaîne, ce que beaucoup d’organisations n’ont pas encore.
Les secrets fuient par la chaîne elle-même. Identifiants inscrits dans le code, mots de passe dans un fichier de configuration versionné, jetons visibles dans les journaux de construction, clés incluses dans une image : la mécanique de livraison est un vecteur d’exposition à part entière. Elle mérite le même niveau d’exigence que l’application qu’elle produit.
Les dépendances tierces constituent la surface la plus large. Une application moderne assemble des dizaines de bibliothèques externes, elles-mêmes dépendantes d’autres. Savoir ce que l’on embarque, en connaître les versions et être averti des vulnérabilités publiées est une condition de base — et suppose un inventaire tenu à jour, pas une revue annuelle.
Objectifs pédagogiques
À l’issue de la formation, les cadres formés sont en mesure de :
- Situer les principes du DevSecOps et le partage des responsabilités
- Construire une chaîne d’intégration et de livraison continues
- Intégrer des contrôles de sécurité automatisés à chaque étape
- Gérer les secrets et les accès de la chaîne selon le moindre privilège
- Sécuriser les conteneurs et les configurations d’infrastructure
- Tenir un inventaire des dépendances et traiter les vulnérabilités publiées
- Organiser la supervision, la réponse et l’amélioration continue
Programme détaillé
Module 1 — Principes et organisation
- Chaîne de valeur du développement à l’exploitation
- Responsabilités partagées entre développement, exploitation et sécurité
- Coût des corrections selon le moment de détection
- Prérequis organisationnels et culturels
- Indicateurs de maturité et trajectoire de mise en œuvre
Module 2 — Chaîne d’intégration et de livraison
- Dépôts, déclencheurs et étapes de construction
- Environnements de recette et de production
- Automatisation des tests et critères de blocage
- Traçabilité des livraisons et retour arrière
- Sécurisation de la chaîne et de ses agents d’exécution
Module 3 — Contrôles automatisés de sécurité
- Analyse statique du code et règles adaptées au contexte
- Inventaire et analyse des dépendances
- Analyse des images et des paquets embarqués
- Recherche de secrets exposés dans les dépôts
- Traitement des résultats : hiérarchisation et faux positifs
Module 4 — Secrets, identités et accès
- Stockage des secrets et coffres dédiés
- Identités de service et authentification entre composants
- Rotation des clés et gestion du cycle de vie
- Moindre privilège appliqué à la chaîne et aux environnements
- Cloisonnement entre recette et production
Module 5 — Conteneurs et infrastructure décrite en code
- Construction d’images minimales et reproductibles
- Durcissement des conteneurs et de leur exécution
- Infrastructure décrite en code : revue et contrôle des configurations
- Détection des configurations non conformes
- Gestion des mises à jour et des images de base
Module 6 — Exploitation et amélioration continue
- Journalisation, supervision et alertes utiles
- Détection des anomalies en production
- Traitement des vulnérabilités publiées et livraisons correctives
- Retour d’expérience après incident et ajustement des contrôles
- Cas pratique : chaîne complète avec contrôles de sécurité intégrés
Méthodologie pédagogique
Notre approche met le concret avant la théorie. Plus de 60 % du temps est consacré à des travaux sur poste : construction d’une chaîne d’intégration continue, ajout progressif de contrôles automatisés, mise en place d’un coffre à secrets, correction d’une configuration de conteneur non conforme et traitement d’une vulnérabilité publiée sur une dépendance.
Cette formation est conduite dans une posture strictement défensive : elle porte sur les protections à intégrer à la chaîne de livraison, la détection et la correction. Elle n’aborde pas de techniques offensives et ne fournit aucun élément permettant de compromettre un système. Notre équipe accompagne des administrations et des entreprises d’Afrique francophone sur la structuration de leurs chaînes de livraison. Les cas étudiés sont anonymisés et reflètent les réalités du continent — livraisons encore manuelles, équipes cumulant développement et exploitation, applications maintenues par des prestataires successifs, contraintes de connectivité sur les téléchargements de dépendances.
Durée et modalités
Durée standard recommandée : 5 à 12 jours selon le niveau de profondeur, format intensif ou modulaire selon les besoins de l’organisation.
Modalités proposées :
- En intra-organisation, dans les locaux du client en Afrique francophone
- En inter-entreprises au Maroc (Casablanca, Rabat, Tanger, Fès, Marrakech, Agadir)
- À distance, en classes virtuelles synchrones
- En format mixte : présentiel intensif suivi d’un accompagnement à distance
Taille de groupe recommandée : 8 à 12 participants, avec un poste de travail par personne pour garantir une pratique effective.
Sur-mesure : chaque programme est calibré sur les technologies et l’outillage réellement en place dans l’organisation, son niveau d’automatisation actuel et le positionnement des participants.
Profil des formateurs
Nos intervenants sont des ingénieurs de plateforme et des spécialistes de la sécurité applicative ayant construit et exploité des chaînes de livraison en administration et en entreprise. Leur expérience opérationnelle en contexte africain francophone leur permet d’ancrer chaque exercice dans des configurations réelles et d’anticiper les difficultés concrètes — passage d’une livraison manuelle à une chaîne automatisée, effectifs restreints, arbitrage entre rythme de livraison et niveau de contrôle. Conformément à notre approche, les profils sont présentés par leur expertise, jamais par leur nom.