{"id":1237,"date":"2026-01-21T07:39:09","date_gmt":"2026-01-21T06:39:09","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/ci-cd-based-enforcement-models-2\/"},"modified":"2026-07-07T10:54:04","modified_gmt":"2026-07-07T09:54:04","slug":"ci-cd-based-enforcement-models","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-based-enforcement-models\/","title":{"rendered":"Mise en application par le CI\/CD \u2014 mod\u00e8les, couche d&rsquo;enforcement et \u00e9valuation par les auditeurs"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\"><strong>Pourquoi l&rsquo;application compte plus que l&rsquo;intention dans les environnements r\u00e9glement\u00e9s<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans de nombreuses organisations, les politiques de s\u00e9curit\u00e9 existent sur le papier mais \u00e9chouent en pratique. Les contr\u00f4les sont document\u00e9s, les standards sont publi\u00e9s et les attentes sont d\u00e9finies \u2014 pourtant des changements non s\u00e9curis\u00e9s atteignent encore la production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, cet \u00e9cart entre l&rsquo;<strong>intention de la politique<\/strong> et la <strong>r\u00e9alit\u00e9 op\u00e9rationnelle<\/strong> est inacceptable. La conformit\u00e9 ne s&rsquo;obtient pas par la seule documentation ; elle s&rsquo;obtient par l&rsquo;<strong>application<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs n&rsquo;\u00e9valuent pas ce que les organisations <em>ont l&rsquo;intention<\/em> de faire.<br>Ils \u00e9valuent ce que les syst\u00e8mes <strong>appliquent r\u00e9ellement<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&rsquo;est l\u00e0 que l&rsquo;<strong>application par le CI\/CD<\/strong> devient critique. Plut\u00f4t que de s&rsquo;appuyer sur des revues manuelles, des processus informels ou une conformit\u00e9 au mieux des efforts, les pipelines CI\/CD agissent comme des <strong>m\u00e9canismes d&rsquo;application d\u00e9terministes<\/strong> qui rendent les contr\u00f4les de s\u00e9curit\u00e9 obligatoires, coh\u00e9rents et auditables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article r\u00e9unit trois perspectives connexes sur cette id\u00e9e. Il commence par les <strong>mod\u00e8les d&rsquo;application<\/strong> que les organisations adoptent, examine ensuite la <strong>couche d&rsquo;application<\/strong> qui met en \u0153uvre ces mod\u00e8les \u00e0 l&rsquo;int\u00e9rieur du pipeline, et explique enfin <strong>comment les auditeurs \u00e9valuent<\/strong> si cette application est r\u00e9elle. Ensemble, elles d\u00e9crivent comment un pipeline de livraison devient un syst\u00e8me de contr\u00f4le fiable et producteur de preuves.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu&rsquo;est-ce qu&rsquo;un mod\u00e8le d&rsquo;application fond\u00e9 sur le CI\/CD ?<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un mod\u00e8le d&rsquo;application fond\u00e9 sur le CI\/CD est une approche architecturale o\u00f9 <strong>les contr\u00f4les de s\u00e9curit\u00e9, de conformit\u00e9 et de gouvernance sont appliqu\u00e9s directement par le pipeline CI\/CD<\/strong>, et non par des individus ou des revues en aval.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans ce mod\u00e8le :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tous les changements en production doivent passer par le pipeline<\/li>\n\n\n\n<li>Les contr\u00f4les de s\u00e9curit\u00e9 sont obligatoires et non contournables<\/li>\n\n\n\n<li>Les d\u00e9cisions de politique sont automatis\u00e9es et journalis\u00e9es<\/li>\n\n\n\n<li>Les approbations et les exceptions sont explicitement enregistr\u00e9es<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le pipeline lui-m\u00eame devient un <strong>syst\u00e8me de contr\u00f4le r\u00e9glement\u00e9<\/strong>, et non un simple outil de livraison.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Des contr\u00f4les consultatifs aux contr\u00f4les appliqu\u00e9s<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les mod\u00e8les de s\u00e9curit\u00e9 traditionnels s&rsquo;appuient souvent sur des m\u00e9canismes consultatifs :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des scans de s\u00e9curit\u00e9 qui g\u00e9n\u00e8rent des rapports mais ne bloquent pas les livraisons<\/li>\n\n\n\n<li>Des directives que les d\u00e9veloppeurs peuvent suivre ou non<\/li>\n\n\n\n<li>Des approbations manuelles qui peuvent \u00eatre b\u00e2cl\u00e9es ou saut\u00e9es<\/li>\n\n\n\n<li>Des revues apr\u00e8s d\u00e9ploiement<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;application par le CI\/CD remplace les contr\u00f4les consultatifs par une <strong>application stricte<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si un contr\u00f4le \u00e9choue, le pipeline \u00e9choue.<br>S&rsquo;il manque une preuve, la livraison ne se poursuit pas.<br>Si les approbations sont absentes, le d\u00e9ploiement est bloqu\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce basculement est fondamental dans les contextes r\u00e9glement\u00e9s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Principes fondamentaux de l&rsquo;application par le CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Le pipeline comme unique voie vers la production<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un principe fondateur est qu&rsquo;<strong>aucun changement en production ne contourne le pipeline CI\/CD<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cela inclut :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le code applicatif<\/li>\n\n\n\n<li>L&rsquo;infrastructure as code<\/li>\n\n\n\n<li>Les changements de configuration<\/li>\n\n\n\n<li>Les mises \u00e0 jour de d\u00e9pendances<\/li>\n\n\n\n<li>Les politiques d&rsquo;ex\u00e9cution<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;acc\u00e8s direct aux syst\u00e8mes de production est restreint ou \u00e9limin\u00e9. Le pipeline devient l&rsquo;<strong>unique m\u00e9canisme de changement autoris\u00e9<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Le policy-as-code au lieu des documents de politique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les politiques exprim\u00e9es uniquement dans des documents sont difficiles \u00e0 appliquer de mani\u00e8re coh\u00e9rente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les mod\u00e8les fond\u00e9s sur le CI\/CD s&rsquo;appuient sur le <strong>policy-as-code<\/strong>, o\u00f9 les r\u00e8gles sont :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Lisibles par la machine<\/li>\n\n\n\n<li>Versionn\u00e9es<\/li>\n\n\n\n<li>Test\u00e9es<\/li>\n\n\n\n<li>Ex\u00e9cut\u00e9es automatiquement<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les exemples incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des seuils de s\u00e9curit\u00e9 pour les constats SAST ou DAST<\/li>\n\n\n\n<li>Des listes d&rsquo;autorisation de licences de d\u00e9pendances<\/li>\n\n\n\n<li>La g\u00e9n\u00e9ration obligatoire de SBOM<\/li>\n\n\n\n<li>Des exigences d&rsquo;approbation des changements<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cela garantit que les politiques sont appliqu\u00e9es uniform\u00e9ment \u00e0 travers les \u00e9quipes et les projets.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Des contr\u00f4les de s\u00e9curit\u00e9 obligatoires \u00e0 des \u00e9tapes d\u00e9finies<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les de s\u00e9curit\u00e9 sont int\u00e9gr\u00e9s \u00e0 des \u00e9tapes sp\u00e9cifiques du pipeline :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Code<\/strong> : SAST, d\u00e9tection des secrets, protection des branches<\/li>\n\n\n\n<li><strong>Build<\/strong> : analyse des d\u00e9pendances, SBOM, signature des artefacts<\/li>\n\n\n\n<li><strong>Test<\/strong> : DAST, IAST, v\u00e9rifications de validation<\/li>\n\n\n\n<li><strong>Livraison<\/strong> : portes d&rsquo;approbation, application du contr\u00f4le des changements<\/li>\n\n\n\n<li><strong>D\u00e9ploiement<\/strong> : chemins de d\u00e9ploiement prot\u00e9g\u00e9s<\/li>\n\n\n\n<li><strong>Ex\u00e9cution<\/strong> : int\u00e9gration de la s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution et points d&rsquo;ancrage de surveillance<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les ne sont ni optionnels ni conditionn\u00e9s \u00e0 la maturit\u00e9 de l&rsquo;\u00e9quipe. Ils font partie du contrat du pipeline.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Approbations explicites et s\u00e9paration des t\u00e2ches<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements r\u00e9glement\u00e9s exigent une <strong>s\u00e9paration claire entre les r\u00f4les<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les mod\u00e8les d&rsquo;application fond\u00e9s sur le CI\/CD mettent en \u0153uvre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des approbations bas\u00e9es sur les r\u00f4les<\/li>\n\n\n\n<li>Une s\u00e9paration entre l&rsquo;autorit\u00e9 de d\u00e9veloppement et l&rsquo;autorit\u00e9 de livraison<\/li>\n\n\n\n<li>Un double contr\u00f4le pour les changements \u00e0 haut risque<\/li>\n\n\n\n<li>Des flux d&rsquo;approbation int\u00e9gr\u00e9s au pipeline<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les approbations sont explicites, journalis\u00e9es et reli\u00e9es au changement sp\u00e9cifique en cours de livraison. Cela remplace les validations informelles par des <strong>points de d\u00e9cision auditables<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. G\u00e9n\u00e9ration de preuves par conception<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un avantage critique de l&rsquo;application par le CI\/CD est la <strong>g\u00e9n\u00e9ration automatique de preuves<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque ex\u00e9cution du pipeline produit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des journaux des contr\u00f4les ex\u00e9cut\u00e9s<\/li>\n\n\n\n<li>Des r\u00e9sultats de scan et des d\u00e9cisions de politique<\/li>\n\n\n\n<li>Des enregistrements d&rsquo;approbation<\/li>\n\n\n\n<li>La provenance et la tra\u00e7abilit\u00e9 des artefacts<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont g\u00e9n\u00e9r\u00e9es par le syst\u00e8me, horodat\u00e9es, r\u00e9sistantes \u00e0 l&rsquo;alt\u00e9ration et format\u00e9es de mani\u00e8re coh\u00e9rente. Cela r\u00e9duit consid\u00e9rablement l&rsquo;effort requis lors des audits.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Mod\u00e8les d&rsquo;application CI\/CD courants<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les principes ci-dessus peuvent \u00eatre organis\u00e9s de diff\u00e9rentes mani\u00e8res selon la taille, la structure et le profil de risque de l&rsquo;organisation. Trois mod\u00e8les d&rsquo;application sont courants.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Mod\u00e8le d&rsquo;application centralis\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dans ce mod\u00e8le, les contr\u00f4les de s\u00e9curit\u00e9 et de conformit\u00e9 sont d\u00e9finis de mani\u00e8re centralis\u00e9e et appliqu\u00e9s \u00e0 travers tous les pipelines.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Caract\u00e9ristiques :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des mod\u00e8les de pipeline partag\u00e9s<\/li>\n\n\n\n<li>Des d\u00e9p\u00f4ts de politiques centraux<\/li>\n\n\n\n<li>Une application coh\u00e9rente \u00e0 travers les \u00e9quipes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ce mod\u00e8le offre une forte coh\u00e9rence mais exige une gouvernance de plateforme mature.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Mod\u00e8le d&rsquo;application f\u00e9d\u00e9r\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les \u00e9quipes conservent une certaine autonomie tout en respectant des contr\u00f4les minimaux d\u00e9finis de mani\u00e8re centralis\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Caract\u00e9ristiques :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des contr\u00f4les de base obligatoires<\/li>\n\n\n\n<li>Des extensions sp\u00e9cifiques aux \u00e9quipes<\/li>\n\n\n\n<li>Une visibilit\u00e9 et un reporting centralis\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ce mod\u00e8le \u00e9quilibre l&rsquo;\u00e9volutivit\u00e9 et le contr\u00f4le dans les grandes organisations.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Mod\u00e8le d&rsquo;application fond\u00e9 sur le risque<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les et les exigences d&rsquo;approbation varient selon la classification du risque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Exemples :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des portes plus strictes pour les changements en production<\/li>\n\n\n\n<li>Des contr\u00f4les plus l\u00e9gers pour les environnements \u00e0 faible risque<\/li>\n\n\n\n<li>Des flux d&rsquo;acceptation explicite du risque<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les mod\u00e8les fond\u00e9s sur le risque exigent une gouvernance forte pour \u00e9viter les abus.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>L&rsquo;application par le CI\/CD et les attentes r\u00e9glementaires<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Du point de vue de l&rsquo;audit, l&rsquo;application par le CI\/CD soutient directement des exigences telles que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La tra\u00e7abilit\u00e9 des changements<\/li>\n\n\n\n<li>Des processus de d\u00e9ploiement contr\u00f4l\u00e9s<\/li>\n\n\n\n<li>La preuve des tests de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Une s\u00e9paration des t\u00e2ches d\u00e9montrable<\/li>\n\n\n\n<li>Des contr\u00f4les reproductibles et coh\u00e9rents<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs examinent g\u00e9n\u00e9ralement les d\u00e9finitions de pipeline, les journaux d&rsquo;ex\u00e9cution, les enregistrements d&rsquo;approbation et les m\u00e9canismes de gestion des exceptions. Le pipeline lui-m\u00eame devient un <strong>artefact d&rsquo;audit principal<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Ce que l&rsquo;application par le CI\/CD n&rsquo;est pas<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il est important de clarifier ce que l&rsquo;application par le CI\/CD ne signifie <em>pas<\/em> :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Elle n&rsquo;\u00e9limine pas le besoin d&rsquo;\u00e9quipes de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Elle ne remplace pas la gouvernance ni la gestion des risques<\/li>\n\n\n\n<li>Elle ne garantit pas l&rsquo;absence totale de vuln\u00e9rabilit\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Elle garantit plut\u00f4t que <strong>les contr\u00f4les sont appliqu\u00e9s de mani\u00e8re coh\u00e9rente et visible<\/strong>, quelles que soient la pression sur l&rsquo;\u00e9quipe ou les d\u00e9lais de livraison.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi l&rsquo;application par le CI\/CD est une capacit\u00e9 strat\u00e9gique<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations qui adoptent des mod\u00e8les d&rsquo;application fond\u00e9s sur le CI\/CD obtiennent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des r\u00e9sultats de s\u00e9curit\u00e9 pr\u00e9visibles<\/li>\n\n\n\n<li>Des audits plus rapides et plus fluides<\/li>\n\n\n\n<li>Une d\u00e9pendance r\u00e9duite aux revues manuelles<\/li>\n\n\n\n<li>Un meilleur alignement entre l&rsquo;ing\u00e9nierie et la conformit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, l&rsquo;application par le CI\/CD n&rsquo;est pas une am\u00e9lioration de maturit\u00e9 \u2014 c&rsquo;est une <strong>exigence fondamentale<\/strong> pour une livraison logicielle durable. Mais un mod\u00e8le n&rsquo;a d&rsquo;importance que s&rsquo;il est r\u00e9ellement mis en \u0153uvre dans le pipeline. Cette mise en \u0153uvre, c&rsquo;est la <strong>couche d&rsquo;application<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>La couche d&rsquo;application CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un mod\u00e8le d&rsquo;application d\u00e9crit <em>ce qui<\/em> doit \u00eatre contr\u00f4l\u00e9. La <strong>couche d&rsquo;application CI\/CD<\/strong> est le moteur de contr\u00f4le technique qui le rend possible \u2014 l&rsquo;ensemble des portes, moteurs de politiques, restrictions bas\u00e9es sur les r\u00f4les, m\u00e9canismes de blocage et flux de preuves int\u00e9gr\u00e9s directement dans le pipeline. Sans cette couche, le CI\/CD reste un outil de livraison. Avec elle, le mod\u00e8le devient une r\u00e9alit\u00e9 op\u00e9rationnelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>La question \u00e0 laquelle la couche d&rsquo;application doit r\u00e9pondre<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La couche d&rsquo;application r\u00e9pond \u00e0 une question unique et d\u00e9cisive :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Qu&rsquo;est-ce qui emp\u00eache techniquement un changement non conforme d&rsquo;atteindre la production ?<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Si la r\u00e9ponse est \u00ab revue manuelle \u00bb ou \u00ab document de politique \u00bb, l&rsquo;application est faible. Si la r\u00e9ponse est \u00ab le pipeline bloque le d\u00e9ploiement \u00bb, l&rsquo;application est syst\u00e9mique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi l&rsquo;application doit \u00eatre technique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, les contr\u00f4les doivent \u00eatre d\u00e9terministes, reproductibles, r\u00e9sistants \u00e0 l&rsquo;alt\u00e9ration, journalis\u00e9s et testables. L&rsquo;application manuelle \u00e9choue \u00e0 ces tests car elle est incoh\u00e9rente, ne peut pas passer \u00e0 l&rsquo;\u00e9chelle, cr\u00e9e de l&rsquo;ambigu\u00eft\u00e9 \u00e0 l&rsquo;audit et introduit un biais humain. C&rsquo;est l&rsquo;application technique qui assure la coh\u00e9rence \u00e0 chaque d\u00e9ploiement.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Composants fondamentaux de la couche d&rsquo;application<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une couche d&rsquo;application CI\/CD mature est construite \u00e0 partir de cinq domaines de contr\u00f4le. Chacun transforme un principe des mod\u00e8les ci-dessus en un m\u00e9canisme op\u00e9rationnel, producteur de preuves.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Acc\u00e8s et s\u00e9paration des t\u00e2ches<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La couche d&rsquo;application contr\u00f4le qui peut d\u00e9clencher les pipelines, qui peut approuver les livraisons, qui peut passer outre les politiques et qui peut d\u00e9ployer en production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00e9canismes cl\u00e9s :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les (RBAC)<\/li>\n\n\n\n<li>Approbations multipartites obligatoires<\/li>\n\n\n\n<li>Autorisations de contournement restreintes<\/li>\n\n\n\n<li>\u00c9l\u00e9vation de privil\u00e8ges journalis\u00e9e<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Point crucial : la s\u00e9paration des t\u00e2ches est mise en \u0153uvre dans la conception des flux de travail \u2014 et non dans la seule politique RH.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Portes de politique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les portes de politique bloquent la progression lorsque des contr\u00f4les \u00e9chouent. Les exemples incluent des constats SAST au-dessus d&rsquo;un seuil de gravit\u00e9, des vuln\u00e9rabilit\u00e9s de d\u00e9pendances d\u00e9passant l&rsquo;app\u00e9tence au risque, une g\u00e9n\u00e9ration de SBOM manquante, une signature d&rsquo;artefact en \u00e9chec et des flux d&rsquo;approbation incomplets.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une porte de politique doit \u00eatre automatique, bloquante, journalis\u00e9e et capable de prendre en charge des flux d&rsquo;exception contr\u00f4l\u00e9s. Si les contr\u00f4les peuvent \u00eatre ignor\u00e9s sans journalisation, l&rsquo;application est incompl\u00e8te.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Ex\u00e9cution des contr\u00f4les de s\u00e9curit\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La couche d&rsquo;application orchestre les contr\u00f4les de s\u00e9curit\u00e9 eux-m\u00eames :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Analyse statique (SAST)<\/li>\n\n\n\n<li>Analyse dynamique (DAST)<\/li>\n\n\n\n<li>Analyse des d\u00e9pendances (SCA)<\/li>\n\n\n\n<li>Analyse des conteneurs<\/li>\n\n\n\n<li>Validation de l&rsquo;infrastructure as code<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Il y a ici une distinction critique : les outils seuls ne constituent pas une application. La couche d&rsquo;application est ce qui d\u00e9termine si leurs r\u00e9sultats sont consultatifs ou bloquants.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Gouvernance des exceptions<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements r\u00e9glement\u00e9s exigent de la flexibilit\u00e9 \u2014 mais une flexibilit\u00e9 gouvern\u00e9e. La couche d&rsquo;application doit prendre en charge les exceptions temporaires, les contournements fond\u00e9s sur le risque, les dates d&rsquo;expiration des approbations, la documentation obligatoire et une approbation secondaire pour les contournements.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Toutes les exceptions doivent g\u00e9n\u00e9rer des enregistrements auditables. Les contournements non contr\u00f4l\u00e9s figurent parmi les constats d&rsquo;audit les plus courants.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. G\u00e9n\u00e9ration et conservation des preuves<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque d\u00e9cision d&rsquo;application doit produire une preuve : journaux horodat\u00e9s, enregistrements d&rsquo;approbation, r\u00e9sultats d&rsquo;\u00e9valuation des politiques, identifiants de tra\u00e7abilit\u00e9 et confirmation de d\u00e9ploiement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette preuve doit \u00eatre immuable, conserv\u00e9e, corr\u00e9lable et accessible pour l&rsquo;audit. Une application sans preuve n&rsquo;est pas auditable.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>O\u00f9 se situe la couche d&rsquo;application<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La couche d&rsquo;application s&rsquo;\u00e9tend g\u00e9n\u00e9ralement sur toute la cha\u00eene de livraison \u2014 code source, build, test, livraison et d\u00e9ploiement. Elle intercepte chaque \u00e9tape et d\u00e9termine si le changement peut se poursuivre, s&rsquo;il satisfait aux exigences de politique, si les approbations sont compl\u00e8tes et si le risque est dans la tol\u00e9rance. En pratique, elle agit comme un <strong>syst\u00e8me de points de contr\u00f4le sur l&rsquo;ensemble de la cha\u00eene de livraison<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Application ou surveillance<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;application et la surveillance sont des concepts diff\u00e9rents. L&rsquo;<strong>application<\/strong> emp\u00eache les changements non conformes avant la livraison. La <strong>surveillance<\/strong> d\u00e9tecte les probl\u00e8mes apr\u00e8s le d\u00e9ploiement. Les environnements r\u00e9glement\u00e9s exigent les deux, mais la pr\u00e9vention est plus forte que la d\u00e9tection \u2014 et les auditeurs consid\u00e8rent g\u00e9n\u00e9ralement les contr\u00f4les pr\u00e9ventifs comme plus robustes que les contr\u00f4les d\u00e9tectifs.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Un mod\u00e8le de maturit\u00e9 de l&rsquo;application<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La maturit\u00e9 de l&rsquo;application progresse g\u00e9n\u00e9ralement \u00e0 travers quatre niveaux :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Niveau 1 \u2014 contr\u00f4les consultatifs :<\/strong> les scans de s\u00e9curit\u00e9 s&rsquo;ex\u00e9cutent mais ne bloquent pas les livraisons.<\/li>\n\n\n\n<li><strong>Niveau 2 \u2014 application partielle :<\/strong> certains \u00e9checs bloquent, d&rsquo;autres peuvent \u00eatre contourn\u00e9s facilement.<\/li>\n\n\n\n<li><strong>Niveau 3 \u2014 application obligatoire :<\/strong> toutes les violations de politique critiques bloquent le d\u00e9ploiement.<\/li>\n\n\n\n<li><strong>Niveau 4 \u2014 application dynamique fond\u00e9e sur le risque :<\/strong> les seuils de politique s&rsquo;adaptent selon la classification du risque, la criticit\u00e9 des actifs et l&rsquo;environnement.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements r\u00e9glement\u00e9s devraient viser le niveau 3 ou sup\u00e9rieur.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Faiblesses courantes des couches d&rsquo;application<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les audits identifient fr\u00e9quemment des faiblesses r\u00e9currentes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Contournement sans approbation secondaire<\/li>\n\n\n\n<li>Portes de politique d\u00e9sactiv\u00e9es temporairement sans suivi<\/li>\n\n\n\n<li>Scans de s\u00e9curit\u00e9 marqu\u00e9s \u00ab non bloquants \u00bb<\/li>\n\n\n\n<li>Administrateurs de pipeline contournant les contr\u00f4les<\/li>\n\n\n\n<li>Absence de conservation des journaux de pipelines en \u00e9chec<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La le\u00e7on est claire : l&rsquo;application doit inclure un contr\u00f4le sur le m\u00e9canisme d&rsquo;application lui-m\u00eame.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Tester la couche d&rsquo;application<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;application doit \u00eatre test\u00e9e, non pr\u00e9sum\u00e9e. Une validation efficace inclut des \u00e9checs de politique simul\u00e9s, une injection intentionnelle de vuln\u00e9rabilit\u00e9s, la validation des flux d&rsquo;approbation, des parcours des processus de contournement et des exercices de revue des privil\u00e8ges. C&rsquo;est le test qui prouve que l&rsquo;application fonctionne en pratique et non seulement sur le papier.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Alignement r\u00e9glementaire<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une couche d&rsquo;application solide soutient plusieurs r\u00e9f\u00e9rentiels r\u00e9glementaires \u00e0 la fois, notamment :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La gestion du risque TIC de DORA<\/li>\n\n\n\n<li>Le contr\u00f4le des changements d&rsquo;ISO 27001<\/li>\n\n\n\n<li>L&rsquo;acc\u00e8s logique et la gouvernance des changements de SOC 2<\/li>\n\n\n\n<li>La r\u00e9silience op\u00e9rationnelle de NIS2<\/li>\n\n\n\n<li>Les contr\u00f4les de d\u00e9veloppement s\u00e9curis\u00e9 de PCI DSS<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Plut\u00f4t que de mettre en \u0153uvre les contr\u00f4les s\u00e9par\u00e9ment pour chaque r\u00e9f\u00e9rentiel, la couche d&rsquo;application les centralise en une surface de contr\u00f4le unique et coh\u00e9rente.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment les auditeurs \u00e9valuent l&rsquo;application par le CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une fois qu&rsquo;un mod\u00e8le est d\u00e9fini et qu&rsquo;une couche d&rsquo;application le met en \u0153uvre, le test final consiste \u00e0 savoir comment cette application r\u00e9siste \u00e0 l&rsquo;audit. Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD ne sont plus per\u00e7us comme de l&rsquo;outillage d&rsquo;ing\u00e9nierie ; ils sont de plus en plus \u00e9valu\u00e9s comme des <strong>syst\u00e8mes TIC critiques<\/strong> qui influent directement sur les changements en production, l&rsquo;int\u00e9grit\u00e9 des syst\u00e8mes, la r\u00e9silience op\u00e9rationnelle et les r\u00e9sultats de conformit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Par cons\u00e9quent, les auditeurs ne se contentent pas d&rsquo;examiner les outils de s\u00e9curit\u00e9 int\u00e9gr\u00e9s aux pipelines. Ils \u00e9valuent <strong>comment l&rsquo;application est mise en \u0153uvre, gouvern\u00e9e et \u00e9tay\u00e9e par des preuves<\/strong> \u2014 \u00e0 travers le prisme de l&rsquo;efficacit\u00e9 des contr\u00f4les plut\u00f4t que celui du DevOps. Leur question centrale est simple :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>Ce pipeline peut-il emp\u00eacher de mani\u00e8re fiable que des changements non autoris\u00e9s, non conformes ou risqu\u00e9s atteignent la production \u2014 et cela peut-il \u00eatre d\u00e9montr\u00e9 par des preuves ?<\/em><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Tout le reste est secondaire. Les sections ci-dessous d\u00e9crivent ce que les auditeurs examinent en pratique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Le pipeline comme syst\u00e8me contr\u00f4l\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs d\u00e9terminent d&rsquo;abord si le pipeline CI\/CD est trait\u00e9 comme un <strong>syst\u00e8me contr\u00f4l\u00e9<\/strong>. Ils \u00e9valuent si le pipeline est formellement d\u00e9fini et document\u00e9, s&rsquo;il constitue l&rsquo;unique voie autoris\u00e9e vers la production, si les m\u00e9canismes de contournement sont techniquement emp\u00each\u00e9s et si l&rsquo;acc\u00e8s \u00e0 la configuration du pipeline est restreint.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si les d\u00e9veloppeurs peuvent d\u00e9ployer directement en production ou modifier les pipelines sans supervision, l&rsquo;application est consid\u00e9r\u00e9e comme faible \u2014 quel que soit le nombre d&rsquo;outils de s\u00e9curit\u00e9 pr\u00e9sents.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Contr\u00f4le d&rsquo;acc\u00e8s et s\u00e9paration des t\u00e2ches<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;un des domaines les plus scrut\u00e9s est <strong>qui peut faire quoi<\/strong> au sein du pipeline. Les auditeurs examinent qui peut modifier les d\u00e9finitions de pipeline, qui peut approuver les livraisons, qui peut passer outre les contr\u00f4les ou les exceptions, et si un m\u00eame individu peut d\u00e9velopper, approuver et d\u00e9ployer un changement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une application efficace exige une <strong>s\u00e9paration technique des t\u00e2ches<\/strong>, et non de simples descriptions de r\u00f4les. Les preuves attendues incluent les configurations RBAC, les d\u00e9finitions des flux d&rsquo;approbation et les journaux d&rsquo;acc\u00e8s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Contr\u00f4les obligatoires ou v\u00e9rifications facultatives<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs distinguent nettement les contr\u00f4les obligatoires et bloquants des v\u00e9rifications facultatives ou informatives. Ils demandent g\u00e9n\u00e9ralement si les scans de s\u00e9curit\u00e9 en \u00e9chec bloquent le pipeline, si les portes de politique sont appliqu\u00e9es automatiquement, et si les contr\u00f4les peuvent \u00eatre saut\u00e9s ou d\u00e9sactiv\u00e9s par projet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si les contr\u00f4les de s\u00e9curit\u00e9 peuvent \u00eatre contourn\u00e9s \u00ab temporairement \u00bb ou \u00ab sous pression \u00bb, les auditeurs les consid\u00e8rent comme <strong>consultatifs<\/strong>, et non appliqu\u00e9s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Policy-as-code et coh\u00e9rence<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs s&rsquo;int\u00e9ressent moins au <em>contenu<\/em> des politiques qu&rsquo;\u00e0 leur <strong>m\u00e9canisme d&rsquo;application<\/strong>. Ils \u00e9valuent si les politiques sont d\u00e9finies sous forme de code, versionn\u00e9es et revues, soumises \u00e0 la gestion des changements et appliqu\u00e9es de mani\u00e8re coh\u00e9rente \u00e0 travers les pipelines. Un signal d&rsquo;alerte majeur est la d\u00e9rive des politiques entre les \u00e9quipes ou les environnements.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. M\u00e9canismes d&rsquo;approbation et de contr\u00f4le des changements<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les contextes r\u00e9glement\u00e9s, les approbations ne sont pas symboliques. Les auditeurs \u00e9valuent o\u00f9 se produisent les approbations dans le pipeline, qui approuve quels types de changements, si les approbations sont conditionn\u00e9es aux r\u00e9sultats des contr\u00f4les, et comment les d\u00e9cisions d&rsquo;approbation sont enregistr\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les approbations manuelles en dehors du pipeline \u2014 courriels ou messages de messagerie instantan\u00e9e \u2014 ne sont g\u00e9n\u00e9ralement <strong>pas consid\u00e9r\u00e9es comme des preuves valides<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>6. G\u00e9n\u00e9ration et conservation des preuves<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont une pr\u00e9occupation centrale. Les auditeurs attendent des pipelines qu&rsquo;ils g\u00e9n\u00e8rent des <strong>preuves au niveau du syst\u00e8me<\/strong>, et non des rapports assembl\u00e9s manuellement. Ils recherchent les journaux d&rsquo;ex\u00e9cution du pipeline, les r\u00e9sultats de scans de s\u00e9curit\u00e9, les enregistrements d&rsquo;approbation, la provenance des artefacts et la tra\u00e7abilit\u00e9 du commit \u00e0 la production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ils \u00e9valuent \u00e9galement les dur\u00e9es de conservation, les contr\u00f4les d&rsquo;acc\u00e8s aux preuves ainsi que l&rsquo;int\u00e9grit\u00e9 et l&rsquo;immuabilit\u00e9 des preuves. Des preuves manquantes ou incoh\u00e9rentes figurent parmi les constats d&rsquo;audit les plus courants.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>7. Gestion des exceptions et des contournements<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs comprennent que des exceptions peuvent \u00eatre n\u00e9cessaires \u2014 mais ils se concentrent sur <strong>la mani\u00e8re dont les exceptions sont g\u00e9r\u00e9es<\/strong>. Ils examinent si les exceptions sont formellement approuv\u00e9es, qui peut les accorder, combien de temps elles restent valides, et si elles sont journalis\u00e9es et revisables. Les contournements non suivis ou informels sont trait\u00e9s comme des <strong>d\u00e9faillances de contr\u00f4le<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs ignorent g\u00e9n\u00e9ralement<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Contrairement \u00e0 une id\u00e9e re\u00e7ue, les auditeurs ne se concentrent g\u00e9n\u00e9ralement <strong>pas<\/strong> sur l&rsquo;outil de tel ou tel \u00e9diteur utilis\u00e9, les configurations de scan avanc\u00e9es, les fonctionnalit\u00e9s de s\u00e9curit\u00e9 de pointe ou les optimisations DevOps internes. Ils accordent bien plus d&rsquo;importance \u00e0 la <strong>gouvernance, la coh\u00e9rence et les preuves<\/strong> qu&rsquo;\u00e0 la sophistication technique.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Constats d&rsquo;audit courants<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les constats typiques li\u00e9s \u00e0 l&rsquo;application incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Un acc\u00e8s direct \u00e0 la production en dehors des pipelines<\/li>\n\n\n\n<li>Des comptes partag\u00e9s ou des privil\u00e8ges excessifs<\/li>\n\n\n\n<li>Des contr\u00f4les de s\u00e9curit\u00e9 configur\u00e9s comme non bloquants<\/li>\n\n\n\n<li>Une application incoh\u00e9rente \u00e0 travers les \u00e9quipes<\/li>\n\n\n\n<li>Des enregistrements d&rsquo;approbation manquants<\/li>\n\n\n\n<li>Une conservation des preuves insuffisante<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La plupart des constats sont des <strong>d\u00e9faillances de processus et d&rsquo;application<\/strong>, et non des lacunes d&rsquo;outillage.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Comment une application mature change les audits<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations dot\u00e9es de mod\u00e8les d&rsquo;application CI\/CD solides connaissent des cycles d&rsquo;audit plus courts, moins de questions de suivi, un \u00e9chantillonnage r\u00e9duit par les auditeurs et une plus grande confiance dans l&rsquo;efficacit\u00e9 des contr\u00f4les. Les audits passent d&rsquo;exercices de d\u00e9couverte \u00e0 des <strong>exercices de confirmation<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion : du mod\u00e8le \u00e0 la couche puis \u00e0 la preuve<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;application par le CI\/CD se comprend au mieux comme trois couches connexes d&rsquo;une m\u00eame discipline. Le <strong>mod\u00e8le d&rsquo;application<\/strong> d\u00e9cide ce qui doit \u00eatre contr\u00f4l\u00e9 et comment l&rsquo;autorit\u00e9 est r\u00e9partie. La <strong>couche d&rsquo;application<\/strong> transforme ce mod\u00e8le en contr\u00f4les techniques et d\u00e9terministes int\u00e9gr\u00e9s dans le pipeline. Et le <strong>prisme de l&rsquo;audit<\/strong> confirme que ces contr\u00f4les sont incontournables, que les d\u00e9cisions sont enregistr\u00e9es, que les preuves sont fiables et que la gouvernance est int\u00e9gr\u00e9e au pipeline lui-m\u00eame.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs ne demandent pas si les pipelines CI\/CD sont modernes ou efficaces. Ils demandent si les pipelines sont <strong>contr\u00f4l\u00e9s, appliqu\u00e9s et auditables<\/strong>. Dans les environnements r\u00e9glement\u00e9s, une s\u00e9curit\u00e9 qui ne peut pas \u00eatre appliqu\u00e9e est une s\u00e9curit\u00e9 \u00e0 laquelle on ne peut pas se fier \u2014 et l&rsquo;application par le CI\/CD est ce qui transforme l&rsquo;intention en contr\u00f4le, et le contr\u00f4le en preuve.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pour aller plus loin<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-only-architecture-pipeline-evidence-approvals\/\" data-type=\"post\" data-id=\"888\">CI\/CD Only Architecture \u2014 Pipeline, preuves et approbations<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security\/secure-sdlc-fundamentals\/\" data-type=\"post\" data-id=\"808\">Fondamentaux du SDLC s\u00e9curis\u00e9<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"261\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-assess-application-security-controls\/\" data-type=\"post\" data-id=\"820\">Comment les auditeurs \u00e9valuent les contr\u00f4les de s\u00e9curit\u00e9 applicative<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/continuous-compliance-via-ci-cd-under-dora\/\" data-type=\"post\" data-id=\"250\">Conformit\u00e9 continue via CI\/CD au titre de DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/continuous-compliance-via-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"334\">Conformit\u00e9 continue via les pipelines CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">\u00c0 propos de l\u2019auteur<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Architecte senior DevSecOps et s\u00e9curit\u00e9, avec plus de 15 ans d\u2019exp\u00e9rience en ing\u00e9nierie logicielle s\u00e9curis\u00e9e, s\u00e9curit\u00e9 CI\/CD et environnements d\u2019entreprise r\u00e9glement\u00e9s.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certifi\u00e9 CSSLP et EC-Council Certified DevSecOps Engineer, avec une exp\u00e9rience concr\u00e8te dans la conception d\u2019architectures CI\/CD s\u00e9curis\u00e9es, auditables et conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">En savoir plus sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Un guide unifi\u00e9 de l&rsquo;application par le CI\/CD dans les environnements r\u00e9glement\u00e9s : les mod\u00e8les d&rsquo;application que les organisations adoptent, la couche d&rsquo;application technique qui les met en \u0153uvre dans le pipeline, et la mani\u00e8re dont les auditeurs \u00e9valuent si cette application est r\u00e9elle, gouvern\u00e9e et \u00e9tay\u00e9e par des preuves.<\/p>\n","protected":false},"author":1,"featured_media":2825,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123],"tags":[],"post_folder":[],"class_list":["post-1237","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1237","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1237"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1237\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2825"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1237"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1237"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1237"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1237"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}