Aller au contenu principal

Cybersécurité et protection des données

DevSecOps : intégrer la sécurité dans la chaîne de livraison

Découvrir une faille la veille de la mise en production laisse deux options, toutes deux mauvaises : reporter la livraison ou publier en connaissance de cause. Cette formation déplace les contrôles vers l’amont — analyse du code, des dépendances et des configurations à chaque modification — pour que la sécurité devienne une propriété de la chaîne de livraison plutôt qu’un audit de dernière minute.

5-12 jours Présentiel Distanciel Hybride Secteur public Secteur privé

Pour qui est cette formation ?

  • Développeurs et responsables d’équipes de développement
  • Ingénieurs d’exploitation et administrateurs de plateformes
  • Responsables de la sécurité des systèmes d’information
  • Architectes techniques et responsables de la livraison applicative
  • Cadres des directions du numérique pilotant des développements externalisés
  • Auditeurs techniques amenés à évaluer une chaîne de livraison

Les enjeux que nous abordons

Corriger tard coûte beaucoup plus que corriger tôt. Une vulnérabilité détectée pendant l’écriture du code se règle en quelques minutes ; la même, découverte en production, mobilise plusieurs équipes, impose une livraison en urgence et expose l’organisation entre-temps. Déplacer les contrôles vers l’amont n’est pas une préférence méthodologique, c’est une décision économique.

Sans automatisation, les contrôles ne tiennent pas. Un contrôle dépendant de la vigilance individuelle finit par sauter les jours de tension, c’est-à-dire précisément quand le risque est le plus fort. Intégrer les vérifications à la chaîne de livraison — exécutées à chaque modification, sans intervention — est ce qui rend la démarche durable. Cela suppose d’abord une chaîne, ce que beaucoup d’organisations n’ont pas encore.

Les secrets fuient par la chaîne elle-même. Identifiants inscrits dans le code, mots de passe dans un fichier de configuration versionné, jetons visibles dans les journaux de construction, clés incluses dans une image : la mécanique de livraison est un vecteur d’exposition à part entière. Elle mérite le même niveau d’exigence que l’application qu’elle produit.

Les dépendances tierces constituent la surface la plus large. Une application moderne assemble des dizaines de bibliothèques externes, elles-mêmes dépendantes d’autres. Savoir ce que l’on embarque, en connaître les versions et être averti des vulnérabilités publiées est une condition de base — et suppose un inventaire tenu à jour, pas une revue annuelle.

Objectifs pédagogiques

À l’issue de la formation, les cadres formés sont en mesure de :

  • Situer les principes du DevSecOps et le partage des responsabilités
  • Construire une chaîne d’intégration et de livraison continues
  • Intégrer des contrôles de sécurité automatisés à chaque étape
  • Gérer les secrets et les accès de la chaîne selon le moindre privilège
  • Sécuriser les conteneurs et les configurations d’infrastructure
  • Tenir un inventaire des dépendances et traiter les vulnérabilités publiées
  • Organiser la supervision, la réponse et l’amélioration continue

Programme détaillé

Module 1 — Principes et organisation

  • Chaîne de valeur du développement à l’exploitation
  • Responsabilités partagées entre développement, exploitation et sécurité
  • Coût des corrections selon le moment de détection
  • Prérequis organisationnels et culturels
  • Indicateurs de maturité et trajectoire de mise en œuvre

Module 2 — Chaîne d’intégration et de livraison

  • Dépôts, déclencheurs et étapes de construction
  • Environnements de recette et de production
  • Automatisation des tests et critères de blocage
  • Traçabilité des livraisons et retour arrière
  • Sécurisation de la chaîne et de ses agents d’exécution

Module 3 — Contrôles automatisés de sécurité

  • Analyse statique du code et règles adaptées au contexte
  • Inventaire et analyse des dépendances
  • Analyse des images et des paquets embarqués
  • Recherche de secrets exposés dans les dépôts
  • Traitement des résultats : hiérarchisation et faux positifs

Module 4 — Secrets, identités et accès

  • Stockage des secrets et coffres dédiés
  • Identités de service et authentification entre composants
  • Rotation des clés et gestion du cycle de vie
  • Moindre privilège appliqué à la chaîne et aux environnements
  • Cloisonnement entre recette et production

Module 5 — Conteneurs et infrastructure décrite en code

  • Construction d’images minimales et reproductibles
  • Durcissement des conteneurs et de leur exécution
  • Infrastructure décrite en code : revue et contrôle des configurations
  • Détection des configurations non conformes
  • Gestion des mises à jour et des images de base

Module 6 — Exploitation et amélioration continue

  • Journalisation, supervision et alertes utiles
  • Détection des anomalies en production
  • Traitement des vulnérabilités publiées et livraisons correctives
  • Retour d’expérience après incident et ajustement des contrôles
  • Cas pratique : chaîne complète avec contrôles de sécurité intégrés

Méthodologie pédagogique

Notre approche met le concret avant la théorie. Plus de 60 % du temps est consacré à des travaux sur poste : construction d’une chaîne d’intégration continue, ajout progressif de contrôles automatisés, mise en place d’un coffre à secrets, correction d’une configuration de conteneur non conforme et traitement d’une vulnérabilité publiée sur une dépendance.

Cette formation est conduite dans une posture strictement défensive : elle porte sur les protections à intégrer à la chaîne de livraison, la détection et la correction. Elle n’aborde pas de techniques offensives et ne fournit aucun élément permettant de compromettre un système. Notre équipe accompagne des administrations et des entreprises d’Afrique francophone sur la structuration de leurs chaînes de livraison. Les cas étudiés sont anonymisés et reflètent les réalités du continent — livraisons encore manuelles, équipes cumulant développement et exploitation, applications maintenues par des prestataires successifs, contraintes de connectivité sur les téléchargements de dépendances.

Durée et modalités

Durée standard recommandée : 5 à 12 jours selon le niveau de profondeur, format intensif ou modulaire selon les besoins de l’organisation.

Modalités proposées :

  • En intra-organisation, dans les locaux du client en Afrique francophone
  • En inter-entreprises au Maroc (Casablanca, Rabat, Tanger, Fès, Marrakech, Agadir)
  • À distance, en classes virtuelles synchrones
  • En format mixte : présentiel intensif suivi d’un accompagnement à distance

Taille de groupe recommandée : 8 à 12 participants, avec un poste de travail par personne pour garantir une pratique effective.

Sur-mesure : chaque programme est calibré sur les technologies et l’outillage réellement en place dans l’organisation, son niveau d’automatisation actuel et le positionnement des participants.

Profil des formateurs

Nos intervenants sont des ingénieurs de plateforme et des spécialistes de la sécurité applicative ayant construit et exploité des chaînes de livraison en administration et en entreprise. Leur expérience opérationnelle en contexte africain francophone leur permet d’ancrer chaque exercice dans des configurations réelles et d’anticiper les difficultés concrètes — passage d’une livraison manuelle à une chaîne automatisée, effectifs restreints, arbitrage entre rythme de livraison et niveau de contrôle. Conformément à notre approche, les profils sont présentés par leur expertise, jamais par leur nom.

Aller plus loin

Formations connexes

D’autres programmes du même domaine pourraient compléter celui-ci.

Cybersécurité et protection des données

Preuve numérique et investigation d’incidents

Après un incident, les traces les plus utiles disparaissent souvent dans les premières heures — effacées par un redémarrage, écrasées par la reprise d’activité, ou rendues inexploitables par une manipulation maladroite. Cette formation apprend à préserver, documenter et exploiter les éléments numériques dans des conditions qui les rendent recevables, et à savoir quand passer la main à un expert judiciaire.

5-12 jours Public Privé
Découvrir

Cybersécurité et protection des données

Sécurité des systèmes industriels et environnements OT

Sur une chaîne de production ou un réseau de distribution d’eau, une mesure de sécurité mal appliquée peut arrêter l’exploitation — voire mettre en danger des personnes. Les réflexes de la sécurité informatique ne s’y transposent pas tels quels. Cette formation outille automaticiens et responsables sécurité pour protéger les systèmes industriels sans compromettre la disponibilité ni la sûreté des installations.

5-12 jours Public Privé
Découvrir

Cybersécurité et protection des données

Réponse à incident et gestion de crise cyber

Le jour d’un incident majeur, on ne s’organise pas : on applique ce qui a été préparé. Qui décide, qui informe, que coupe-t-on, comment redémarre-t-on, que dit-on à l’extérieur — ces questions se tranchent à froid. Cette formation outille les organisations pour préparer leur dispositif de réponse, conduire une cellule de crise et tirer les enseignements d’un incident, du niveau opérationnel au niveau de direction.

5-12 jours Public Privé
Découvrir

Construire votre programme sur-mesure

Cette fiche présente le programme standard. Nous adaptons toujours le contenu, la durée et le format aux enjeux propres de chaque organisation. Échangeons sur les vôtres.