{"id":1212,"date":"2026-01-22T11:02:09","date_gmt":"2026-01-22T10:02:09","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/core-ci-cd-security-controls-2\/"},"modified":"2026-07-07T10:41:02","modified_gmt":"2026-07-07T09:41:02","slug":"core-ci-cd-security-controls","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/core-ci-cd-security-controls\/","title":{"rendered":"Contr\u00f4les de s\u00e9curit\u00e9 CI\/CD fondamentaux \u2014 risques, contr\u00f4les et liste de contr\u00f4le pour l&rsquo;entreprise"},"content":{"rendered":"\n<h3 class=\"wp-block-heading\"><strong>Les fondations non n\u00e9gociables des pipelines s\u00e9curis\u00e9s et conformes<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD ne sont plus de simples outils de livraison. Dans les environnements d&rsquo;entreprise et r\u00e9glement\u00e9s, ce sont des <strong>syst\u00e8mes critiques de s\u00e9curit\u00e9 et de gouvernance<\/strong> qui influent directement sur l&rsquo;int\u00e9grit\u00e9 des logiciels, la r\u00e9silience op\u00e9rationnelle et la conformit\u00e9 r\u00e9glementaire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article pr\u00e9sente les <strong>contr\u00f4les de s\u00e9curit\u00e9 CI\/CD fondamentaux<\/strong> que tout pipeline d&rsquo;entreprise doit mettre en \u0153uvre pour r\u00e9duire les risques, soutenir les pratiques DevSecOps et r\u00e9sister \u00e0 l&rsquo;examen des autorit\u00e9s de r\u00e9gulation.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi les contr\u00f4les de s\u00e9curit\u00e9 CI\/CD sont importants<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD modernes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>manipulent du code source, des identifiants et des secrets<\/li>\n\n\n\n<li>orchestrent les builds et les d\u00e9ploiements<\/li>\n\n\n\n<li>int\u00e8grent de multiples outils et services tiers<\/li>\n\n\n\n<li>ont un impact direct sur les syst\u00e8mes de production<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un pipeline compromis peut entra\u00eener :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des attaques de la cha\u00eene d&rsquo;approvisionnement<\/li>\n\n\n\n<li>des modifications de code non autoris\u00e9es<\/li>\n\n\n\n<li>des violations r\u00e9glementaires<\/li>\n\n\n\n<li>une perte de confiance et une interruption de service<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Pour cette raison, les pipelines CI\/CD doivent \u00eatre con\u00e7us avec des <strong>contr\u00f4les de s\u00e9curit\u00e9 \u00e9quivalents \u00e0 ceux des syst\u00e8mes de production<\/strong>.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 340\"\n     role=\"img\"\n     aria-labelledby=\"title desc\">\n\n  <title id=\"title\">CI\/CD Enforcement Layer<\/title>\n  <desc id=\"desc\">\n    CI\/CD pipeline acting as an enforcement layer for security, governance,\n    and compliance controls in enterprise environments.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n\n      --enforce:#2563eb;\n      --enforceSoft:#dbeafe;\n\n      --evidence:#059669;\n      --evidenceSoft:#d1fae5;\n\n      --policy:#7c3aed;\n      --policySoft:#ede9fe;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n\n    .enforce .card{stroke:var(--enforce);}\n    .enforce .chip{stroke:var(--enforce);fill:var(--enforceSoft);}\n\n    .policy .chip{stroke:var(--policy);fill:var(--policySoft);}\n    .evidence .chip{stroke:var(--evidence);fill:var(--evidenceSoft);}\n\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;}\n    .arrow{marker-end:url(#arrow);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9\" refY=\"5\"\n            markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"42\">Couche d&rsquo;application CI\/CD<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"68\">\n    De la politique de s\u00e9curit\u00e9 au contr\u00f4le technique et aux preuves d&rsquo;audit\n  <\/text>\n\n  <!-- Policy -->\n  <g class=\"policy\" transform=\"translate(40,110)\">\n    <rect class=\"card\" width=\"300\" height=\"200\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Politiques et gouvernance<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Ce qui doit \u00eatre appliqu\u00e9<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        R\u00e8gles d&rsquo;acc\u00e8s et de s\u00e9paration\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Exigences d&rsquo;approbation des changements\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Politiques de s\u00e9curit\u00e9 et conformit\u00e9\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- CI\/CD -->\n  <g class=\"enforce\" transform=\"translate(450,110)\">\n    <rect class=\"card\" width=\"300\" height=\"200\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Pipeline CI\/CD<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Couche d&rsquo;application technique<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Pipeline obligatoire et approbations\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Portes de s\u00e9curit\u00e9 (SAST, SCA, DAST)\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        V\u00e9rifications d&rsquo;int\u00e9grit\u00e9 et provenance\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Evidence -->\n  <g class=\"evidence\" transform=\"translate(860,110)\">\n    <rect class=\"card\" width=\"300\" height=\"200\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Preuves d&rsquo;audit<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Ce que les auditeurs examinent<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Journaux d&rsquo;approbation et d\u00e9ploiement\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        R\u00e9sultats de scan et d\u00e9cisions de politique\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Tra\u00e7abilit\u00e9 et enregistrements conserv\u00e9s\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Flow arrows -->\n  <path class=\"flow arrow\" d=\"M340 210 L450 210\"\/>\n  <path class=\"flow arrow\" d=\"M750 210 L860 210\"\/>\n\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD sont le m\u00e9canisme principal par lequel les politiques de s\u00e9curit\u00e9 et de conformit\u00e9 sont appliqu\u00e9es et document\u00e9es.\n  <\/figcaption>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Les risques que ces contr\u00f4les traitent<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant d&rsquo;examiner chaque contr\u00f4le, il est utile de comprendre les risques qui les rendent n\u00e9cessaires. Dans les environnements d&rsquo;entreprise et r\u00e9glement\u00e9s, les risques de s\u00e9curit\u00e9 CI\/CD vont au-del\u00e0 des vuln\u00e9rabilit\u00e9s techniques : ils impliquent g\u00e9n\u00e9ralement des lacunes de gouvernance, des privil\u00e8ges excessifs, une auditabilit\u00e9 insuffisante et un contr\u00f4le faible des processus automatis\u00e9s. Les contr\u00f4les pr\u00e9sent\u00e9s dans cet article existent pour contenir les risques d\u00e9crits ci-dessous.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Privil\u00e8ges excessifs dans les pipelines CI\/CD<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;un des risques de s\u00e9curit\u00e9 CI\/CD les plus courants est l&rsquo;attribution de privil\u00e8ges excessifs. Les composants de pipeline, les comptes de service et les jetons d&rsquo;automatisation se voient fr\u00e9quemment accorder de larges autorisations sur les d\u00e9p\u00f4ts de code source, les ressources cloud et les environnements de d\u00e9ploiement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les identit\u00e9s CI\/CD surprivil\u00e9gi\u00e9es augmentent le rayon d&rsquo;impact d&rsquo;une compromission. Si un attaquant obtient l&rsquo;acc\u00e8s \u00e0 un identifiant de pipeline, il peut \u00eatre en mesure de modifier le code source, d&rsquo;injecter des artefacts malveillants ou de d\u00e9ployer des changements non autoris\u00e9s sur les syst\u00e8mes de production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, les privil\u00e8ges excessifs enfreignent \u00e9galement les exigences de s\u00e9paration des t\u00e2ches, ce qui rend difficile de d\u00e9montrer une gouvernance et un contr\u00f4le d&rsquo;acc\u00e8s appropri\u00e9s lors des audits.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Authentification et contr\u00f4le d&rsquo;acc\u00e8s faibles<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les syst\u00e8mes CI\/CD s&rsquo;int\u00e8grent souvent \u00e0 plusieurs fournisseurs d&rsquo;identit\u00e9, plateformes de gestion de code source et services tiers. Des m\u00e9canismes d&rsquo;authentification faibles, des identifiants partag\u00e9s ou une application insuffisante de l&rsquo;authentification multifacteur cr\u00e9ent d&rsquo;importants vecteurs d&rsquo;attaque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les probl\u00e8mes courants incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des comptes CI\/CD partag\u00e9s entre les \u00e9quipes<\/li>\n\n\n\n<li>des jetons \u00e0 longue dur\u00e9e de vie stock\u00e9s sans rotation<\/li>\n\n\n\n<li>l&rsquo;absence d&rsquo;application de la MFA pour les administrateurs de pipeline<\/li>\n\n\n\n<li>l&rsquo;absence de contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les pour la configuration du pipeline<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les attaquants ciblent de plus en plus les faiblesses d&rsquo;authentification des CI\/CD pour \u00e9tablir une persistance dans les environnements d&rsquo;entreprise, car les pipelines offrent souvent un acc\u00e8s privil\u00e9gi\u00e9 aux syst\u00e8mes en aval.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Gestion des secrets non s\u00e9curis\u00e9e<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD reposent fortement sur des secrets tels que les cl\u00e9s d&rsquo;API, les cl\u00e9s de signature, les identifiants de base de donn\u00e9es et les jetons d&rsquo;acc\u00e8s cloud. Les mauvaises pratiques de gestion des secrets demeurent l&rsquo;un des risques de s\u00e9curit\u00e9 CI\/CD les plus r\u00e9pandus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les probl\u00e8mes typiques incluent des secrets cod\u00e9s en dur dans les d\u00e9finitions de pipeline, des variables d&rsquo;environnement expos\u00e9es dans les journaux et une s\u00e9paration insuffisante entre les secrets de build et d&rsquo;ex\u00e9cution. Dans certains cas, les secrets sont partag\u00e9s entre plusieurs pipelines ou environnements, ce qui accro\u00eet le risque de d\u00e9placement lat\u00e9ral apr\u00e8s une compromission.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les secteurs r\u00e9glement\u00e9s, une gestion des secrets inad\u00e9quate peut entra\u00eener une exposition de donn\u00e9es, des acc\u00e8s non autoris\u00e9s et une non-conformit\u00e9 aux exigences de s\u00e9curit\u00e9 et de confidentialit\u00e9.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Int\u00e9grations tierces non fiables<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD modernes d\u00e9pendent fr\u00e9quemment d&rsquo;actions, de plugins et d&rsquo;int\u00e9grations tierces. Bien que ces composants am\u00e9liorent la productivit\u00e9, ils introduisent \u00e9galement un risque li\u00e9 \u00e0 la cha\u00eene d&rsquo;approvisionnement s&rsquo;ils ne sont pas correctement valid\u00e9s et contr\u00f4l\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les risques incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des plugins CI\/CD malveillants ou compromis<\/li>\n\n\n\n<li>des d\u00e9pendances tierces non \u00e9pingl\u00e9es<\/li>\n\n\n\n<li>l&rsquo;absence de v\u00e9rification d&rsquo;int\u00e9grit\u00e9 pour les actions externes<\/li>\n\n\n\n<li>une confiance aveugle dans les int\u00e9grations maintenues par la communaut\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les attaquants exploitent de plus en plus les m\u00e9canismes d&rsquo;extensibilit\u00e9 des CI\/CD pour injecter du code malveillant dans des pipelines de confiance, transformant l&rsquo;automatisation en un vecteur efficace d&rsquo;attaque de la cha\u00eene d&rsquo;approvisionnement.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Absence d&rsquo;int\u00e9grit\u00e9 et de provenance des artefacts<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD produisent des artefacts de build qui sont finalement d\u00e9ploy\u00e9s dans les environnements de production. Lorsque l&rsquo;int\u00e9grit\u00e9 et la provenance des artefacts ne sont pas garanties, les organisations risquent de d\u00e9ployer des binaires alt\u00e9r\u00e9s ou non autoris\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les faiblesses courantes incluent l&rsquo;absence de signature des artefacts, le manque de tra\u00e7abilit\u00e9 entre le code source et les sorties de build, et une conservation insuffisante des m\u00e9tadonn\u00e9es de build. Sans provenance v\u00e9rifiable, il devient difficile de prouver que les artefacts d\u00e9ploy\u00e9s proviennent de sources de confiance et de pipelines approuv\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, l&rsquo;absence de contr\u00f4les d&rsquo;int\u00e9grit\u00e9 des artefacts compromet \u00e0 la fois la posture de s\u00e9curit\u00e9 et la pr\u00e9paration \u00e0 l&rsquo;audit.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Journalisation et surveillance insuffisantes<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD g\u00e9n\u00e8rent souvent de nombreux journaux d&rsquo;activit\u00e9, mais ceux-ci sont fr\u00e9quemment incomplets, mal conserv\u00e9s ou non surveill\u00e9s de mani\u00e8re centralis\u00e9e. Une journalisation insuffisante limite la capacit\u00e9 d&rsquo;une organisation \u00e0 d\u00e9tecter des activit\u00e9s malveillantes, \u00e0 enqu\u00eater sur des incidents ou \u00e0 fournir des preuves lors des audits.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les lacunes typiques incluent l&rsquo;absence de pistes d&rsquo;audit pour les modifications de pipeline, l&rsquo;absence de surveillance des contr\u00f4les de s\u00e9curit\u00e9 en \u00e9chec et l&rsquo;absence d&rsquo;alertes en cas de comportement anormal du pipeline. Par cons\u00e9quent, les compromissions de pipeline peuvent passer inaper\u00e7ues pendant de longues p\u00e9riodes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une s\u00e9curit\u00e9 CI\/CD efficace exige de traiter l&rsquo;activit\u00e9 du pipeline comme des \u00e9v\u00e9nements pertinents pour la s\u00e9curit\u00e9, soumis \u00e0 surveillance, alerte et conservation \u00e0 long terme.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Les pipelines CI\/CD comme cibles d&rsquo;attaques de la cha\u00eene d&rsquo;approvisionnement<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les attaquants ciblent de plus en plus les pipelines CI\/CD car ils offrent une surface d&rsquo;attaque \u00e0 fort effet de levier. Compromettre un pipeline permet aux adversaires d&rsquo;injecter du code malveillant dans des distributions logicielles par ailleurs fiables, en contournant les d\u00e9fenses p\u00e9rim\u00e9triques traditionnelles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les attaques de la cha\u00eene d&rsquo;approvisionnement exploitant les faiblesses des CI\/CD ont d\u00e9montr\u00e9 que m\u00eame des environnements de production bien s\u00e9curis\u00e9s peuvent \u00eatre compromis par une automatisation non s\u00e9curis\u00e9e. Pour les organisations r\u00e9glement\u00e9es, de tels incidents peuvent avoir de graves cons\u00e9quences juridiques, financi\u00e8res et r\u00e9putationnelles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Traiter ces risques exige une combinaison de contr\u00f4les techniques, de mesures de gouvernance et de supervision continue : une gestion forte des identit\u00e9s et des acc\u00e8s, le moindre privil\u00e8ge, une protection rigoureuse des secrets, des int\u00e9grations tierces valid\u00e9es et une int\u00e9grit\u00e9 des artefacts appliqu\u00e9e. Les contr\u00f4les qui suivent traduisent chacun de ces domaines de risque en exigences concr\u00e8tes et applicables.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 1 : gestion forte des identit\u00e9s et des acc\u00e8s (IAM)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le contr\u00f4le des identit\u00e9s et des acc\u00e8s est le fondement de la <a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">s\u00e9curit\u00e9 CI\/CD<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Exigences cl\u00e9s :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des identit\u00e9s utilisateur individuelles (aucun compte partag\u00e9)<\/li>\n\n\n\n<li>l&rsquo;authentification multifacteur pour les utilisateurs privil\u00e9gi\u00e9s<\/li>\n\n\n\n<li>un acc\u00e8s au moindre privil\u00e8ge aux pipelines et aux d\u00e9p\u00f4ts<\/li>\n\n\n\n<li>la s\u00e9paration entre les r\u00f4les de d\u00e9veloppeur, de relecteur et de d\u00e9ployeur<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Du point de vue de l&rsquo;audit, les contr\u00f4les IAM r\u00e9pondent \u00e0 la question :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>Qui peut modifier quoi, et dans quelles conditions ?<\/em><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 2 : usage obligatoire du CI\/CD pour les changements en production<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les changements en production doivent passer par les pipelines CI\/CD.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce contr\u00f4le garantit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;absence de d\u00e9ploiements manuels ou hors circuit<\/li>\n\n\n\n<li>une application coh\u00e9rente des contr\u00f4les de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>une preuve centralis\u00e9e des changements<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines doivent techniquement emp\u00eacher :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;acc\u00e8s direct aux environnements de production<\/li>\n\n\n\n<li>le contournement des \u00e9tapes requises<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Il s&rsquo;agit d&rsquo;un <strong>contr\u00f4le critique au titre de DORA<\/strong> et d&rsquo;une forte attente au titre de NIS2 et d&rsquo;ISO 27001.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 3 : gestion des changements et portes d&rsquo;approbation<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD doivent appliquer automatiquement les politiques de gestion des changements.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les \u00e9l\u00e9ments essentiels incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des branches prot\u00e9g\u00e9es<\/li>\n\n\n\n<li>des pull requests obligatoires<\/li>\n\n\n\n<li>des revues de code obligatoires<\/li>\n\n\n\n<li>des portes d&rsquo;approbation avant d\u00e9ploiement<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les approbations doivent \u00eatre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>bas\u00e9es sur les r\u00f4les<\/li>\n\n\n\n<li>enregistr\u00e9es et horodat\u00e9es<\/li>\n\n\n\n<li>non contournables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cela transforme la gestion des changements d&rsquo;un <strong>processus<\/strong> en un <strong>contr\u00f4le technique<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 4 : gestion s\u00e9curis\u00e9e des secrets<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les secrets comptent parmi les actifs CI\/CD les plus cibl\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Contr\u00f4les requis :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>aucun secret stock\u00e9 dans le code source<\/li>\n\n\n\n<li>une gestion centralis\u00e9e des secrets<\/li>\n\n\n\n<li>une injection des secrets \u00e0 l&rsquo;ex\u00e9cution<\/li>\n\n\n\n<li>une rotation et une r\u00e9vocation r\u00e9guli\u00e8res<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD doivent s&rsquo;int\u00e9grer directement avec :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des gestionnaires de secrets<\/li>\n\n\n\n<li>des coffres-forts (vaults)<\/li>\n\n\n\n<li>des services de secrets natifs du cloud<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Du point de vue de la conformit\u00e9, ce contr\u00f4le soutient les exigences de confidentialit\u00e9 et de contr\u00f4le d&rsquo;acc\u00e8s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 5 : tests de s\u00e9curit\u00e9 automatis\u00e9s<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les tests de s\u00e9curit\u00e9 doivent \u00eatre int\u00e9gr\u00e9s dans les pipelines CI\/CD.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les principaux types de tests incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>le SAST pour l&rsquo;analyse du code source<\/li>\n\n\n\n<li>le SCA pour le risque li\u00e9 aux d\u00e9pendances et \u00e0 la cha\u00eene d&rsquo;approvisionnement<\/li>\n\n\n\n<li>le DAST pour la d\u00e9tection des vuln\u00e9rabilit\u00e9s \u00e0 l&rsquo;ex\u00e9cution<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces contr\u00f4les doivent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>s&rsquo;ex\u00e9cuter automatiquement<\/li>\n\n\n\n<li>produire des r\u00e9sultats reproductibles<\/li>\n\n\n\n<li>bloquer les livraisons lorsque des probl\u00e8mes critiques sont d\u00e9tect\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les tests de s\u00e9curit\u00e9 sont les plus efficaces lorsqu&rsquo;ils sont appliqu\u00e9s t\u00f4t et de mani\u00e8re coh\u00e9rente.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 6 : int\u00e9grit\u00e9 et provenance des artefacts<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD doivent garantir que ce qui est construit correspond \u00e0 ce qui est d\u00e9ploy\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les principaux contr\u00f4les d&rsquo;int\u00e9grit\u00e9 incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des environnements de build de confiance<\/li>\n\n\n\n<li>la signature des artefacts<\/li>\n\n\n\n<li>la g\u00e9n\u00e9ration de SBOM<\/li>\n\n\n\n<li>des d\u00e9p\u00f4ts d&rsquo;artefacts immuables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces contr\u00f4les prot\u00e8gent contre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;alt\u00e9ration<\/li>\n\n\n\n<li>les modifications non autoris\u00e9es<\/li>\n\n\n\n<li>la compromission de la cha\u00eene d&rsquo;approvisionnement<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ils prennent une importance croissante au titre des exigences de cha\u00eene d&rsquo;approvisionnement de DORA et NIS2.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 7 : journalisation, surveillance et conservation des preuves<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;activit\u00e9 CI\/CD doit \u00eatre observable et auditable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pratiques essentielles :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la journalisation centralis\u00e9e de l&rsquo;activit\u00e9 du pipeline<\/li>\n\n\n\n<li>une conservation align\u00e9e sur les attentes r\u00e9glementaires<\/li>\n\n\n\n<li>la surveillance des comportements suspects<\/li>\n\n\n\n<li>des alertes en cas de modifications non autoris\u00e9es<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs s&rsquo;appuient sur ces preuves pour v\u00e9rifier que les contr\u00f4les sont <strong>non seulement d\u00e9finis mais appliqu\u00e9s<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 8 : s\u00e9paration des t\u00e2ches<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD doivent appliquer techniquement la s\u00e9paration des t\u00e2ches.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les exemples incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les d\u00e9veloppeurs ne peuvent pas approuver leurs propres changements<\/li>\n\n\n\n<li>les administrateurs de pipeline sont distincts des d\u00e9veloppeurs applicatifs<\/li>\n\n\n\n<li>l&rsquo;acc\u00e8s \u00e0 la production est strictement restreint<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9paration des t\u00e2ches r\u00e9duit le risque de fraude et soutient la conformit\u00e9 r\u00e9glementaire \u00e0 travers les diff\u00e9rents r\u00e9f\u00e9rentiels.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 9 : contr\u00f4les des tiers et de la cha\u00eene d&rsquo;approvisionnement<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD d\u00e9pendent de :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>d\u00e9p\u00f4ts de code externes<\/li>\n\n\n\n<li>actions ou plugins tiers<\/li>\n\n\n\n<li>plateformes CI\/CD en SaaS<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les principaux incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>un inventaire des d\u00e9pendances CI\/CD<\/li>\n\n\n\n<li>une \u00e9valuation du risque fournisseur<\/li>\n\n\n\n<li>la restriction des int\u00e9grations tierces<\/li>\n\n\n\n<li>la surveillance des changements externes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ce contr\u00f4le est particuli\u00e8rement important au titre des exigences de cha\u00eene d&rsquo;approvisionnement de NIS2 et DORA.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contr\u00f4le 10 : pr\u00e9paration \u00e0 la d\u00e9tection et \u00e0 la r\u00e9ponse aux incidents<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD doivent faire partie des plans de r\u00e9ponse aux incidents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cela inclut :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la d\u00e9tection de la compromission d&rsquo;un pipeline<\/li>\n\n\n\n<li>la capacit\u00e9 \u00e0 suspendre les pipelines<\/li>\n\n\n\n<li>l&rsquo;investigation \u00e0 l&rsquo;aide des journaux et des preuves<\/li>\n\n\n\n<li>des revues post-incident<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les incidents CI\/CD doivent \u00eatre trait\u00e9s comme des <strong>incidents de s\u00e9curit\u00e9<\/strong>, et non comme des probl\u00e8mes op\u00e9rationnels.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment ces contr\u00f4les fonctionnent ensemble<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ces contr\u00f4les sont les plus efficaces lorsqu&rsquo;ils sont :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>appliqu\u00e9s automatiquement<\/li>\n\n\n\n<li>centralis\u00e9s dans les plateformes CI\/CD<\/li>\n\n\n\n<li>align\u00e9s sur les politiques de gouvernance<\/li>\n\n\n\n<li>soutenus par une responsabilit\u00e9 clairement d\u00e9finie<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ensemble, ils forment un <strong>mod\u00e8le de d\u00e9fense en profondeur<\/strong> pour une livraison logicielle s\u00e9curis\u00e9e et conforme.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Liste de contr\u00f4le de s\u00e9curit\u00e9 CI\/CD pour l&rsquo;entreprise<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les ci-dessus d\u00e9crivent ce qui doit \u00eatre appliqu\u00e9 et pourquoi. La liste de contr\u00f4le ci-dessous les transforme en une r\u00e9f\u00e9rence pratique et orient\u00e9e entreprise que les \u00e9quipes d&rsquo;ing\u00e9nierie, de DevSecOps et de s\u00e9curit\u00e9 peuvent parcourir lors de l&rsquo;\u00e9valuation d&rsquo;un pipeline dans les secteurs r\u00e9glement\u00e9s tels que la banque, l&rsquo;assurance et le secteur public.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque \u00e9l\u00e9ment est formul\u00e9 comme un contr\u00f4le \u00e0 v\u00e9rifier plut\u00f4t qu&rsquo;un outil \u00e0 installer. Lors d&rsquo;un audit ou d&rsquo;une revue interne, l&rsquo;int\u00e9r\u00eat de la liste de contr\u00f4le est que chaque ligne peut recevoir une r\u00e9ponse \u00e9tay\u00e9e par une preuve : un journal d&rsquo;acc\u00e8s, un enregistrement d&rsquo;approbation, un r\u00e9sultat de scan ou un SBOM conserv\u00e9. Lorsqu&rsquo;un \u00e9l\u00e9ment ne peut pas \u00eatre \u00e9tay\u00e9 par une preuve, il doit \u00eatre consid\u00e9r\u00e9 comme une lacune \u00e0 corriger plut\u00f4t que comme un contr\u00f4le suppos\u00e9 en place.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Contr\u00f4le d&rsquo;acc\u00e8s \u00e0 la plateforme CI\/CD<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;acc\u00e8s aux plateformes CI\/CD doit \u00eatre strictement contr\u00f4l\u00e9 afin d&#8217;emp\u00eacher les modifications non autoris\u00e9es des pipelines et des configurations. Les contr\u00f4les cl\u00e9s incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Appliquer des m\u00e9canismes d&rsquo;authentification forts, de pr\u00e9f\u00e9rence avec authentification multifacteur<\/li>\n\n\n\n<li>Appliquer un contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les pour limiter les autorisations<\/li>\n\n\n\n<li>Restreindre les privil\u00e8ges d&rsquo;administration \u00e0 un petit nombre d&rsquo;utilisateurs de confiance<\/li>\n\n\n\n<li>R\u00e9viser et r\u00e9voquer r\u00e9guli\u00e8rement les droits d&rsquo;acc\u00e8s inutilis\u00e9s ou excessifs<\/li>\n\n\n\n<li>S&rsquo;int\u00e9grer \u00e0 des fournisseurs d&rsquo;identit\u00e9 centralis\u00e9s pour soutenir la tra\u00e7abilit\u00e9 et la conformit\u00e9<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Gestion s\u00e9curis\u00e9e du code source<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les d\u00e9p\u00f4ts de code source sont une cible principale des attaques de la cha\u00eene d&rsquo;approvisionnement logicielle ; les prot\u00e9ger est donc une exigence fondamentale. Les bonnes pratiques incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Imposer des revues de code et des flux d&rsquo;approbation obligatoires<\/li>\n\n\n\n<li>Prot\u00e9ger les branches principales contre les commits directs<\/li>\n\n\n\n<li>Analyser le code source \u00e0 la recherche de vuln\u00e9rabilit\u00e9s et de secrets<\/li>\n\n\n\n<li>Garantir un acc\u00e8s s\u00e9curis\u00e9 aux d\u00e9p\u00f4ts \u00e0 l&rsquo;aide d&rsquo;une authentification et d&rsquo;une autorisation fortes<\/li>\n\n\n\n<li>Rendre toutes les modifications de code source tra\u00e7ables et auditables<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Gestion des secrets dans les pipelines CI\/CD<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les secrets tels que les identifiants, les jetons et les cl\u00e9s ne doivent jamais \u00eatre cod\u00e9s en dur ou expos\u00e9s dans les pipelines. Pratiques recommand\u00e9es :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Stocker les secrets dans des solutions d\u00e9di\u00e9es de gestion des secrets<\/li>\n\n\n\n<li>Injecter les secrets \u00e0 l&rsquo;ex\u00e9cution plut\u00f4t que de les stocker dans le code ou les fichiers de configuration<\/li>\n\n\n\n<li>Effectuer une rotation des secrets r\u00e9guli\u00e8rement et apr\u00e8s les incidents<\/li>\n\n\n\n<li>Limiter l&rsquo;acc\u00e8s aux secrets au p\u00e9rim\u00e8tre minimal requis<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Durcissement de l&rsquo;environnement de build<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements de build doivent \u00eatre trait\u00e9s comme des syst\u00e8mes sensibles n\u00e9cessitant de solides contr\u00f4les de s\u00e9curit\u00e9. Les mesures cl\u00e9s incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Utiliser des environnements de build isol\u00e9s et \u00e9ph\u00e9m\u00e8res<\/li>\n\n\n\n<li>Maintenir \u00e0 jour les images de build et les d\u00e9pendances<\/li>\n\n\n\n<li>Restreindre l&rsquo;acc\u00e8s r\u00e9seau depuis les environnements de build<\/li>\n\n\n\n<li>Emp\u00eacher l&rsquo;acc\u00e8s manuel aux runners de build lorsque cela est possible<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Int\u00e9grit\u00e9 des artefacts et s\u00e9curit\u00e9 des d\u00e9p\u00f4ts<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les artefacts de build repr\u00e9sentent les sorties de confiance des pipelines CI\/CD et doivent \u00eatre prot\u00e9g\u00e9s contre l&rsquo;alt\u00e9ration. Les contr\u00f4les de s\u00e9curit\u00e9 incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Signer les artefacts de build<\/li>\n\n\n\n<li>V\u00e9rifier l&rsquo;int\u00e9grit\u00e9 des artefacts avant le d\u00e9ploiement<\/li>\n\n\n\n<li>Restreindre l&rsquo;acc\u00e8s aux d\u00e9p\u00f4ts d&rsquo;artefacts<\/li>\n\n\n\n<li>Surveiller l&rsquo;activit\u00e9 des d\u00e9p\u00f4ts d&rsquo;artefacts<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>6. Int\u00e9gration des tests de s\u00e9curit\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les tests de s\u00e9curit\u00e9 doivent \u00eatre int\u00e9gr\u00e9s directement dans les pipelines CI\/CD afin de d\u00e9tecter les probl\u00e8mes le plus t\u00f4t possible. Les pratiques courantes incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Int\u00e9grer le SAST pour identifier les vuln\u00e9rabilit\u00e9s au niveau du code<\/li>\n\n\n\n<li>Utiliser le SCA pour d\u00e9tecter les d\u00e9pendances vuln\u00e9rables<\/li>\n\n\n\n<li>Ex\u00e9cuter le DAST contre les environnements d\u00e9ploy\u00e9s lorsque cela s&rsquo;applique<\/li>\n\n\n\n<li>D\u00e9finir des politiques claires d&rsquo;\u00e9chec du build en cas de constats critiques<\/li>\n\n\n\n<li>Conserver les r\u00e9sultats des tests de s\u00e9curit\u00e9 afin qu&rsquo;ils restent tra\u00e7ables pour l&rsquo;audit<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>7. Journalisation, surveillance et auditabilit\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD doivent g\u00e9n\u00e9rer suffisamment de journaux pour soutenir la surveillance, la r\u00e9ponse aux incidents et les audits. Exigences essentielles :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Journalisation centralis\u00e9e des activit\u00e9s du pipeline<\/li>\n\n\n\n<li>Surveillance des comportements suspects ou anormaux<\/li>\n\n\n\n<li>Conservation des journaux conform\u00e9ment aux exigences r\u00e9glementaires<\/li>\n\n\n\n<li>Pistes d&rsquo;audit claires pour les modifications des configurations de pipeline<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>8. Gouvernance et s\u00e9paration des t\u00e2ches<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les de gouvernance garantissent que les pipelines CI\/CD fonctionnent dans les limites de s\u00e9curit\u00e9 et de conformit\u00e9 d\u00e9finies. Consid\u00e9rations importantes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>S\u00e9paration des t\u00e2ches entre les r\u00f4les de d\u00e9veloppement, d&rsquo;exploitation et de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Flux d&rsquo;approbation pour les modifications sensibles du pipeline<\/li>\n\n\n\n<li>Politiques d\u00e9finies pour la configuration et l&rsquo;utilisation du pipeline<\/li>\n\n\n\n<li>Revues de s\u00e9curit\u00e9 r\u00e9guli\u00e8res des processus CI\/CD<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>9. R\u00e9ponse aux incidents et reprise<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les incidents de s\u00e9curit\u00e9 CI\/CD doivent \u00eatre anticip\u00e9s et planifi\u00e9s. Les \u00e9l\u00e9ments cl\u00e9s incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des proc\u00e9dures de r\u00e9ponse aux incidents d\u00e9finies pour les compromissions de CI\/CD<\/li>\n\n\n\n<li>La capacit\u00e9 \u00e0 r\u00e9voquer les identifiants et \u00e0 d\u00e9sactiver rapidement les pipelines<\/li>\n\n\n\n<li>Des m\u00e9canismes de sauvegarde et de reprise pour les configurations de pipeline<\/li>\n\n\n\n<li>Des revues post-incident pour am\u00e9liorer les contr\u00f4les de s\u00e9curit\u00e9<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>10. Am\u00e9lioration continue<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 CI\/CD n&rsquo;est pas un effort ponctuel. Les pipelines \u00e9voluent en permanence, et les contr\u00f4les de s\u00e9curit\u00e9 doivent \u00e9voluer avec eux. Les bonnes pratiques incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des \u00e9valuations de s\u00e9curit\u00e9 r\u00e9guli\u00e8res des pipelines CI\/CD<\/li>\n\n\n\n<li>Le suivi des m\u00e9triques et des indicateurs de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>La mise \u00e0 jour des contr\u00f4les en fonction des nouvelles menaces et des \u00e9volutions r\u00e9glementaires<\/li>\n\n\n\n<li>La promotion de la sensibilisation \u00e0 la s\u00e9curit\u00e9 au sein des \u00e9quipes d&rsquo;ing\u00e9nierie<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>La liste de contr\u00f4le en un coup d&rsquo;\u0153il<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>S\u00e9curiser l&rsquo;acc\u00e8s aux plateformes CI\/CD<\/li>\n\n\n\n<li>Prot\u00e9ger les d\u00e9p\u00f4ts de code source<\/li>\n\n\n\n<li>G\u00e9rer les secrets de mani\u00e8re s\u00e9curis\u00e9e<\/li>\n\n\n\n<li>Durcir les environnements de build<\/li>\n\n\n\n<li>Prot\u00e9ger les d\u00e9p\u00f4ts d&rsquo;artefacts<\/li>\n\n\n\n<li>Surveiller et auditer l&rsquo;activit\u00e9 du pipeline<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Appliqu\u00e9e de mani\u00e8re coh\u00e9rente, cette liste de contr\u00f4le offre aux organisations un moyen reproductible de r\u00e9duire le risque de compromission des pipelines, d&rsquo;am\u00e9liorer la posture de conformit\u00e9 et de b\u00e2tir une fondation durable pour le DevSecOps dans les environnements r\u00e9glement\u00e9s. Elle fournit \u00e9galement un point de r\u00e9f\u00e9rence partag\u00e9 entre les \u00e9quipes d&rsquo;ing\u00e9nierie et d&rsquo;assurance, de sorte que les attentes de s\u00e9curit\u00e9 soient document\u00e9es, v\u00e9rifiables et comprises de la m\u00eame mani\u00e8re de part et d&rsquo;autre d&rsquo;un audit.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les de s\u00e9curit\u00e9 CI\/CD fondamentaux ne sont pas des mesures de durcissement optionnelles : ce sont des <strong>exigences fondamentales<\/strong> de la s\u00e9curit\u00e9 d&rsquo;entreprise et de la conformit\u00e9 r\u00e9glementaire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations qui traitent les pipelines CI\/CD comme des syst\u00e8mes r\u00e9glement\u00e9s et critiques pour la s\u00e9curit\u00e9 b\u00e9n\u00e9ficient de :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>une surface d&rsquo;attaque r\u00e9duite<\/li>\n\n\n\n<li>de meilleurs r\u00e9sultats d&rsquo;audit<\/li>\n\n\n\n<li>une discipline de livraison am\u00e9lior\u00e9e<\/li>\n\n\n\n<li>une conformit\u00e9 continue par conception<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 CI\/CD ne consiste pas \u00e0 ralentir la livraison. Elle consiste \u00e0 faire de la livraison s\u00e9curis\u00e9e la norme par d\u00e9faut.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contenu associ\u00e9<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-only-architecture-pipeline-evidence-approvals\/\" data-type=\"post\" data-id=\"888\">CI\/CD Only Architecture \u2014 Pipeline, preuves et approbations<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/ci-cd-red-flags-by-regulation-explained\/\" data-type=\"post\" data-id=\"303\">Signaux d&rsquo;alerte CI\/CD par r\u00e9glementation<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/continuous-compliance-via-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"334\">Conformit\u00e9 continue via CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"261\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">\u00c0 propos de l\u2019auteur<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Architecte senior DevSecOps et s\u00e9curit\u00e9, avec plus de 15 ans d\u2019exp\u00e9rience en ing\u00e9nierie logicielle s\u00e9curis\u00e9e, s\u00e9curit\u00e9 CI\/CD et environnements d\u2019entreprise r\u00e9glement\u00e9s.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certifi\u00e9 CSSLP et EC-Council Certified DevSecOps Engineer, avec une exp\u00e9rience concr\u00e8te dans la conception d\u2019architectures CI\/CD s\u00e9curis\u00e9es, auditables et conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">En savoir plus sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Un guide consolid\u00e9 des contr\u00f4les de s\u00e9curit\u00e9 CI\/CD fondamentaux dont tout pipeline d&rsquo;entreprise a besoin : les risques qui les rendent n\u00e9cessaires, les dix contr\u00f4les fondamentaux eux-m\u00eames, et une liste de contr\u00f4le de s\u00e9curit\u00e9 pratique et pr\u00eate pour l&rsquo;audit.<\/p>\n","protected":false},"author":1,"featured_media":2823,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123],"tags":[],"post_folder":[],"class_list":["post-1212","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1212","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1212"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1212\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2823"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1212"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1212"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1212"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1212"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}