{"id":1287,"date":"2026-01-10T11:35:14","date_gmt":"2026-01-10T10:35:14","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/ci-cd-security-tooling-comparison-tables-2\/"},"modified":"2026-07-07T10:45:29","modified_gmt":"2026-07-07T09:45:29","slug":"ci-cd-security-tooling-comparison-tables","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/tool-governance\/ci-cd-security-tooling-comparison-tables\/","title":{"rendered":"Contr\u00f4les de tests de s\u00e9curit\u00e9 CI\/CD \u2014 SAST, DAST et SCA du point de vue de l&rsquo;auditeur"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Comparer les contr\u00f4les de tests de s\u00e9curit\u00e9 CI\/CD : ce que les auditeurs, les responsables conformit\u00e9 et les r\u00e9gulateurs doivent savoir<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les de tests de s\u00e9curit\u00e9 dans les pipelines CI\/CD \u2014 commun\u00e9ment d\u00e9sign\u00e9s par SAST, DAST et SCA \u2014 sont fr\u00e9quemment compar\u00e9s sur la base de leurs capacit\u00e9s techniques de d\u00e9tection. Pour les auditeurs et les responsables conformit\u00e9, les dimensions de comparaison pertinentes sont diff\u00e9rentes : <strong>objectifs de contr\u00f4le, qualit\u00e9 des preuves, capacit\u00e9 d&rsquo;application, tra\u00e7abilit\u00e9 d&rsquo;audit et alignement avec les r\u00e9f\u00e9rentiels de conformit\u00e9<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article compare le SAST (Static Application Security Testing), le DAST (Dynamic Application Security Testing) et le SCA (Software Composition Analysis) sous l&rsquo;angle de la gouvernance et de l&rsquo;audit, afin d&rsquo;aider les auditeurs \u00e0 comprendre ce que fait chaque contr\u00f4le, quelles preuves il doit produire et comment v\u00e9rifier qu&rsquo;il est correctement mis en \u0153uvre.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SAST \u2014 propri\u00e9t\u00e9s de contr\u00f4le pour les auditeurs<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Propri\u00e9t\u00e9 de contr\u00f4le<\/strong><\/th><th><strong>SAST (Static Application Security Testing)<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objectif de contr\u00f4le<\/td><td>D\u00e9tecter les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 dans le code source avant le d\u00e9ploiement<\/td><\/tr><tr><td>Qualit\u00e9 des preuves<\/td><td>\u00c9lev\u00e9e \u2014 produit des rapports de scan d\u00e9taill\u00e9s avec classification de gravit\u00e9 et d\u00e9cisions de conformit\u00e9 (r\u00e9ussite\/\u00e9chec) aux politiques<\/td><\/tr><tr><td>Capacit\u00e9 d&rsquo;application dans le CI\/CD<\/td><td>Forte \u2014 peut bloquer les builds et emp\u00eacher le d\u00e9ploiement lorsque les seuils sont d\u00e9pass\u00e9s<\/td><\/tr><tr><td>Tra\u00e7abilit\u00e9 d&rsquo;audit<\/td><td>\u00c9lev\u00e9e \u2014 les r\u00e9sultats peuvent \u00eatre reli\u00e9s \u00e0 des builds, des commits et des versions sp\u00e9cifiques<\/td><\/tr><tr><td>Alignement avec les r\u00e9f\u00e9rentiels de conformit\u00e9<\/td><td>DORA (contr\u00f4le pr\u00e9ventif du codage), NIS2 (SDLC s\u00e9curis\u00e9), ISO 27001 (A.8.25-28), SOC 2 (CC8.1), PCI DSS (6.3)<\/td><\/tr><tr><td>Exigences de gouvernance<\/td><td>Seuils de gravit\u00e9 d\u00e9finis, politiques de suppression document\u00e9es, conservation des r\u00e9sultats de scan<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ce que les auditeurs doivent v\u00e9rifier pour le SAST :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le SAST s&rsquo;ex\u00e9cute automatiquement \u00e0 chaque build ou pull request \u2014 pas uniquement \u00e0 la demande<\/li>\n\n\n\n<li>Les seuils de gravit\u00e9 sont d\u00e9finis et appliqu\u00e9s (les builds \u00e9chouent lorsque les seuils sont franchis)<\/li>\n\n\n\n<li>Les constats supprim\u00e9s disposent de justifications document\u00e9es avec dates de revue et d&rsquo;expiration<\/li>\n\n\n\n<li>Les r\u00e9sultats de scan sont conserv\u00e9s et reli\u00e9s \u00e0 des versions sp\u00e9cifiques<\/li>\n\n\n\n<li>Toutes les bases de code de production sont couvertes par l&rsquo;analyse SAST<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Signaux d&rsquo;alerte pour le SAST :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le SAST est configur\u00e9 mais non appliqu\u00e9 \u2014 les builds se poursuivent quels que soient les constats<\/li>\n\n\n\n<li>Un grand nombre de constats supprim\u00e9s sans justification document\u00e9e ni date d&rsquo;expiration<\/li>\n\n\n\n<li>Les r\u00e9sultats de scan ne peuvent pas \u00eatre reli\u00e9s \u00e0 des versions ou des builds sp\u00e9cifiques<\/li>\n\n\n\n<li>Il existe des bases de code de production non couvertes par l&rsquo;analyse SAST<\/li>\n\n\n\n<li>Le SAST ne s&rsquo;ex\u00e9cute qu&rsquo;\u00e0 la demande plut\u00f4t qu&rsquo;automatiquement \u00e0 chaque build<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>DAST \u2014 propri\u00e9t\u00e9s de contr\u00f4le pour les auditeurs<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Propri\u00e9t\u00e9 de contr\u00f4le<\/strong><\/th><th><strong>DAST (Dynamic Application Security Testing)<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objectif de contr\u00f4le<\/td><td>Valider la s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution des applications d\u00e9ploy\u00e9es ou en pr\u00e9production<\/td><\/tr><tr><td>Qualit\u00e9 des preuves<\/td><td>Moyenne \u00e0 \u00e9lev\u00e9e \u2014 produit des constats \u00e0 l&rsquo;ex\u00e9cution mais peut n\u00e9cessiter du contexte pour \u00eatre interpr\u00e9t\u00e9e<\/td><\/tr><tr><td>Capacit\u00e9 d&rsquo;application dans le CI\/CD<\/td><td>Moyenne \u2014 g\u00e9n\u00e9ralement utilis\u00e9 comme porte de livraison, non comme porte au moment du build<\/td><\/tr><tr><td>Tra\u00e7abilit\u00e9 d&rsquo;audit<\/td><td>Moyenne \u2014 les r\u00e9sultats sont reli\u00e9s aux environnements et aux versions, mais la tra\u00e7abilit\u00e9 vers des changements de code sp\u00e9cifiques est indirecte<\/td><\/tr><tr><td>Alignement avec les r\u00e9f\u00e9rentiels de conformit\u00e9<\/td><td>DORA (validation \u00e0 l&rsquo;ex\u00e9cution), ISO 27001 (A.8.25-28), SOC 2 (CC7.1), PCI DSS (6.4, 11.3)<\/td><\/tr><tr><td>Exigences de gouvernance<\/td><td>Points d&rsquo;ex\u00e9cution d\u00e9finis, logique de blocage document\u00e9e, flux d&rsquo;exception et d&rsquo;approbation<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ce que les auditeurs doivent v\u00e9rifier pour le DAST :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le DAST s&rsquo;ex\u00e9cute avant les livraisons en production, pas uniquement \u00e0 la demande ni selon un calendrier d\u00e9connect\u00e9 des d\u00e9ploiements<\/li>\n\n\n\n<li>Des seuils d\u00e9finis existent pour bloquer ou retarder les livraisons<\/li>\n\n\n\n<li>Les exceptions au blocage DAST sont document\u00e9es avec approbations et justifications<\/li>\n\n\n\n<li>La gestion des faux positifs suit un processus gouvern\u00e9 (suppression bas\u00e9e sur les r\u00f4les, justification document\u00e9e, expiration)<\/li>\n\n\n\n<li>Le p\u00e9rim\u00e8tre du DAST couvre toutes les applications expos\u00e9es vers l&rsquo;ext\u00e9rieur et critiques<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Signaux d&rsquo;alerte pour le DAST :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le DAST ne s&rsquo;ex\u00e9cute qu&rsquo;occasionnellement ou selon un calendrier d\u00e9connect\u00e9 du processus de livraison<\/li>\n\n\n\n<li>Aucune logique de blocage n&rsquo;existe \u2014 toutes les livraisons se poursuivent quels que soient les constats DAST<\/li>\n\n\n\n<li>Les r\u00e9sultats DAST ne peuvent pas \u00eatre reli\u00e9s \u00e0 des d\u00e9ploiements ou des versions sp\u00e9cifiques<\/li>\n\n\n\n<li>Les applications expos\u00e9es vers l&rsquo;ext\u00e9rieur ou critiques sont exclues du p\u00e9rim\u00e8tre du DAST<\/li>\n\n\n\n<li>Les faux positifs sont supprim\u00e9s sans approbations document\u00e9es ni dates d&rsquo;expiration<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SCA \u2014 propri\u00e9t\u00e9s de contr\u00f4le pour les auditeurs<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Propri\u00e9t\u00e9 de contr\u00f4le<\/strong><\/th><th><strong>SCA (Software Composition Analysis)<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objectif de contr\u00f4le<\/td><td>G\u00e9rer le risque tiers et de la cha\u00eene d&rsquo;approvisionnement en identifiant les d\u00e9pendances vuln\u00e9rables et non conformes<\/td><\/tr><tr><td>Qualit\u00e9 des preuves<\/td><td>Tr\u00e8s \u00e9lev\u00e9e \u2014 produit des inventaires de d\u00e9pendances, des SBOM, des rapports de vuln\u00e9rabilit\u00e9s et des enregistrements de conformit\u00e9 des licences<\/td><\/tr><tr><td>Capacit\u00e9 d&rsquo;application dans le CI\/CD<\/td><td>Forte \u2014 peut bloquer les builds lorsque des d\u00e9pendances vuln\u00e9rables ou non conformes sont d\u00e9tect\u00e9es<\/td><\/tr><tr><td>Tra\u00e7abilit\u00e9 d&rsquo;audit<\/td><td>Tr\u00e8s \u00e9lev\u00e9e \u2014 les SBOM et les inventaires de d\u00e9pendances fournissent des enregistrements clairs et auditables par version<\/td><\/tr><tr><td>Alignement avec les r\u00e9f\u00e9rentiels de conformit\u00e9<\/td><td>NIS2 (risque de cha\u00eene d&rsquo;approvisionnement), DORA (risque li\u00e9 aux tiers TIC), ISO 27001 (A.8.25-28), SOC 2 (CC3.2), PCI DSS (6.3)<\/td><\/tr><tr><td>Exigences de gouvernance<\/td><td>Politiques d&rsquo;approbation des d\u00e9pendances, g\u00e9n\u00e9ration et conservation des SBOM, proc\u00e9dures de r\u00e9ponse aux vuln\u00e9rabilit\u00e9s<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ce que les auditeurs doivent v\u00e9rifier pour le SCA :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le SCA s&rsquo;ex\u00e9cute automatiquement pendant les builds et produit des inventaires de d\u00e9pendances \u00e0 jour<\/li>\n\n\n\n<li>Des SBOM sont g\u00e9n\u00e9r\u00e9s et conserv\u00e9s pour chaque version<\/li>\n\n\n\n<li>Les d\u00e9pendances vuln\u00e9rables connues d\u00e9clenchent des r\u00e9ponses d\u00e9finies (blocage, alerte ou acceptation document\u00e9e du risque)<\/li>\n\n\n\n<li>La conformit\u00e9 des licences est activement surveill\u00e9e et les violations sont trait\u00e9es<\/li>\n\n\n\n<li>Les politiques de d\u00e9pendances d\u00e9finissent les composants acceptables et les processus d&rsquo;approbation des exceptions<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Signaux d&rsquo;alerte pour le SCA :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aucun inventaire de d\u00e9pendances ni SBOM n&rsquo;existe pour les applications de production<\/li>\n\n\n\n<li>Les vuln\u00e9rabilit\u00e9s critiques connues dans les d\u00e9pendances ne sont pas trait\u00e9es ni document\u00e9es<\/li>\n\n\n\n<li>Le SCA n&rsquo;est pas int\u00e9gr\u00e9 au CI\/CD \u2014 il s&rsquo;ex\u00e9cute manuellement ou pas du tout<\/li>\n\n\n\n<li>Aucune gouvernance sur les composants tiers pouvant \u00eatre utilis\u00e9s<\/li>\n\n\n\n<li>La conformit\u00e9 des licences n&rsquo;est pas surveill\u00e9e, cr\u00e9ant un risque juridique et r\u00e9glementaire<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comparaison c\u00f4te \u00e0 c\u00f4te : SAST vs DAST vs SCA du point de vue de l&rsquo;audit<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dimension d&rsquo;audit<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>SAST<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>DAST<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>SCA<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objectif de contr\u00f4le<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 pr\u00e9ventive au niveau du code<\/td><td class=\"has-text-align-center\" data-align=\"center\">Validation \u00e0 l&rsquo;ex\u00e9cution<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion du risque de cha\u00eene d&rsquo;approvisionnement<\/td><\/tr><tr><td>Qualit\u00e9 des preuves<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u00c9lev\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Moyenne \u00e0 \u00e9lev\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Tr\u00e8s \u00e9lev\u00e9e<\/td><\/tr><tr><td>Capacit\u00e9 d&rsquo;application dans le CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Forte (blocage du build)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Moyenne (blocage de la livraison)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Forte (blocage des d\u00e9pendances)<\/td><\/tr><tr><td>Tra\u00e7abilit\u00e9 d&rsquo;audit<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u00c9lev\u00e9e (reli\u00e9e au commit)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Moyenne (reli\u00e9e \u00e0 l&rsquo;environnement)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Tr\u00e8s \u00e9lev\u00e9e (reli\u00e9e au SBOM)<\/td><\/tr><tr><td>Alignement avec les r\u00e9f\u00e9rentiels de conformit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Large<\/td><td class=\"has-text-align-center\" data-align=\"center\">Large<\/td><td class=\"has-text-align-center\" data-align=\"center\">Critique pour les r\u00e9glementations sur la cha\u00eene d&rsquo;approvisionnement<\/td><\/tr><tr><td>Complexit\u00e9 de gouvernance<\/td><td class=\"has-text-align-center\" data-align=\"center\">Moyenne (gestion des suppressions)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Moyenne \u00e0 \u00e9lev\u00e9e (gouvernance des faux positifs)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Moyenne (gestion de la politique de d\u00e9pendances)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Quels contr\u00f4les comptent le plus sous chaque r\u00e9glementation<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>DORA (Digital Operational Resilience Act)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA met l&rsquo;accent sur la gestion du risque TIC et la r\u00e9silience op\u00e9rationnelle des entit\u00e9s financi\u00e8res. Du point de vue de l&rsquo;audit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Le SCA est critique<\/strong> \u2014 DORA exige une visibilit\u00e9 sur le risque li\u00e9 aux tiers TIC, y compris les d\u00e9pendances logicielles<\/li>\n\n\n\n<li><strong>Le SAST est important<\/strong> \u2014 il soutient les contr\u00f4les pr\u00e9ventifs au sein du cycle de d\u00e9veloppement s\u00e9curis\u00e9<\/li>\n\n\n\n<li><strong>Le DAST apporte une validation compl\u00e9mentaire<\/strong> \u2014 il d\u00e9montre les tests \u00e0 l&rsquo;ex\u00e9cution des services d\u00e9ploy\u00e9s<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>NIS2 (Network and Information Security Directive)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 se concentre sur la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement, la gestion des incidents et la gestion des risques pour les entit\u00e9s essentielles et importantes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Le SCA est essentiel<\/strong> \u2014 il traite directement les exigences de risque li\u00e9es \u00e0 la cha\u00eene d&rsquo;approvisionnement et aux d\u00e9pendances<\/li>\n\n\n\n<li><strong>Le SAST soutient le d\u00e9veloppement s\u00e9curis\u00e9<\/strong> \u2014 il s&rsquo;aligne avec les exigences des pratiques de s\u00e9curit\u00e9 d\u00e8s la conception<\/li>\n\n\n\n<li><strong>Le DAST valide l&rsquo;exposition des services<\/strong> \u2014 il aide \u00e0 d\u00e9montrer que les services expos\u00e9s vers l&rsquo;ext\u00e9rieur sont test\u00e9s<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>ISO 27001<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">ISO 27001 exige des organisations qu&rsquo;elles d\u00e9montrent l&rsquo;efficacit\u00e9 de leurs contr\u00f4les \u00e0 travers le syst\u00e8me de management de la s\u00e9curit\u00e9 de l&rsquo;information :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Les trois contr\u00f4les sont pertinents<\/strong> \u2014 ils d\u00e9montrent collectivement des pratiques de d\u00e9veloppement s\u00e9curis\u00e9 (contr\u00f4les de l&rsquo;Annexe A, A.8.25\u201328)<\/li>\n\n\n\n<li><strong>Le SCA fournit souvent les preuves les plus claires<\/strong> \u2014 les SBOM et les inventaires de d\u00e9pendances sont des artefacts tangibles et auditables<\/li>\n\n\n\n<li>Les auditeurs doivent v\u00e9rifier que les contr\u00f4les sont <strong>int\u00e9gr\u00e9s au CI\/CD<\/strong>, et non r\u00e9alis\u00e9s comme des activit\u00e9s manuelles distinctes<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>SOC 2<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">SOC 2 \u00e9value les contr\u00f4les li\u00e9s \u00e0 la s\u00e9curit\u00e9, la disponibilit\u00e9, l&rsquo;int\u00e9grit\u00e9 du traitement, la confidentialit\u00e9 et la protection des donn\u00e9es personnelles :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Le SAST et le SCA<\/strong> soutiennent les crit\u00e8res de service de confiance S\u00e9curit\u00e9 et Int\u00e9grit\u00e9 du traitement<\/li>\n\n\n\n<li><strong>Le DAST<\/strong> soutient la preuve des tests de s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution<\/li>\n\n\n\n<li>Les auditeurs doivent se concentrer sur le fait que les contr\u00f4les sont <strong>appliqu\u00e9s de mani\u00e8re coh\u00e9rente et produisent des preuves conserv\u00e9es<\/strong><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>PCI DSS<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">PCI DSS comporte des exigences explicites en mati\u00e8re de tests de s\u00e9curit\u00e9 des applications :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Le SAST est directement r\u00e9f\u00e9renc\u00e9<\/strong> (exigence 6.3) \u2014 des revues de code ou une analyse automatis\u00e9e du code sont requises<\/li>\n\n\n\n<li><strong>Le DAST est directement r\u00e9f\u00e9renc\u00e9<\/strong> (exigences 6.4, 11.3) \u2014 les tests de s\u00e9curit\u00e9 des applications web sont obligatoires<\/li>\n\n\n\n<li><strong>Le SCA soutient<\/strong> les exigences de gestion des vuln\u00e9rabilit\u00e9s en suivant les vuln\u00e9rabilit\u00e9s connues dans les d\u00e9pendances<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conseils pratiques pour les auditeurs<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Aucun contr\u00f4le unique n&rsquo;est suffisant<\/strong> \u2014 les organisations doivent d\u00e9montrer une approche par couches<\/li>\n\n\n\n<li><strong>Le SAST et le SCA sont fondamentaux<\/strong> \u2014 ils doivent \u00eatre pr\u00e9sents dans tout pipeline CI\/CD mature<\/li>\n\n\n\n<li><strong>Le DAST ajoute une validation \u00e0 l&rsquo;ex\u00e9cution<\/strong> mais ne doit pas \u00eatre le seul contr\u00f4le de test<\/li>\n\n\n\n<li><strong>L&rsquo;application dans le CI\/CD compte plus que la profondeur du scan<\/strong> \u2014 un contr\u00f4le qui s&rsquo;ex\u00e9cute mais ne bloque pas est faible<\/li>\n\n\n\n<li><strong>La qualit\u00e9 des preuves compte plus que le nombre de vuln\u00e9rabilit\u00e9s<\/strong> \u2014 recherchez la tra\u00e7abilit\u00e9, la conservation et la gouvernance<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines les plus auditables utilisent :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Le SAST + le SCA appliqu\u00e9s par d\u00e9faut, le DAST \u00e0 des points de contr\u00f4le d\u00e9finis, avec tous les r\u00e9sultats conserv\u00e9s et tra\u00e7ables.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Correspondance outils \u2192 contr\u00f4les<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La comparaison ci-dessus se concentre sur ce que le SAST, le DAST et le SCA accomplissent en tant que contr\u00f4les individuels. Dans un pipeline r\u00e9el, ces contr\u00f4les de test coexistent avec un ensemble plus large de cat\u00e9gories d&rsquo;outillage, et les auditeurs n&rsquo;en \u00e9valuent aucun de mani\u00e8re isol\u00e9e : ils \u00e9valuent <strong>quels contr\u00f4les sont appliqu\u00e9s, o\u00f9 et avec quelle coh\u00e9rence<\/strong>. Un outil de s\u00e9curit\u00e9 n&rsquo;a de valeur d&rsquo;audit que lorsqu&rsquo;il applique un contr\u00f4le concret et g\u00e9n\u00e8re des preuves fiables. La correspondance ci-dessous montre comment chaque cat\u00e9gorie d&rsquo;outillage de s\u00e9curit\u00e9 CI\/CD soutient les contr\u00f4les fondamentaux attendus dans les environnements d&rsquo;entreprise et r\u00e9glement\u00e9s, et quelles preuves chacune doit produire.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 360\"\n     role=\"img\"\n     aria-labelledby=\"title desc\">\n\n  <title id=\"title\">CI\/CD Security Model: Tools \u2192 Controls \u2192 Evidence<\/title>\n  <desc id=\"desc\">\n    Conceptual CI\/CD security model showing how tools enforce controls\n    and generate audit evidence in enterprise and regulated environments.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n\n      --tools:#2563eb;\n      --toolsSoft:#dbeafe;\n\n      --controls:#7c3aed;\n      --controlsSoft:#ede9fe;\n\n      --evidence:#059669;\n      --evidenceSoft:#d1fae5;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n\n    .tools .card{stroke:var(--tools);}\n    .tools .chip{stroke:var(--tools);fill:var(--toolsSoft);}\n\n    .controls .card{stroke:var(--controls);}\n    .controls .chip{stroke:var(--controls);fill:var(--controlsSoft);}\n\n    .evidence .card{stroke:var(--evidence);}\n    .evidence .chip{stroke:var(--evidence);fill:var(--evidenceSoft);}\n\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;}\n    .arrow{marker-end:url(#arrow);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9\" refY=\"5\"\n            markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"42\">Outils \u2192 Contr\u00f4les \u2192 Preuves<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"68\">\n    Comment l&rsquo;outillage de s\u00e9curit\u00e9 CI\/CD soutient une conformit\u00e9 pr\u00eate pour l&rsquo;audit\n  <\/text>\n\n  <!-- Tools -->\n  <g class=\"tools\" transform=\"translate(40,110)\">\n    <rect class=\"card\" width=\"300\" height=\"220\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Outils de s\u00e9curit\u00e9<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Ce que d\u00e9ploient les ing\u00e9nieurs<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        S\u00e9curit\u00e9 d\u00e9p\u00f4t et plateforme CI\/CD\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Outils SAST \/ SCA \/ DAST\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Outils secrets et s\u00e9curit\u00e9 artefacts\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,184)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Plateformes de logs et surveillance\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Controls -->\n  <g class=\"controls\" transform=\"translate(450,110)\">\n    <rect class=\"card\" width=\"300\" height=\"220\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Contr\u00f4les de s\u00e9curit\u00e9<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Ce qui doit \u00eatre appliqu\u00e9<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Contr\u00f4le d&rsquo;acc\u00e8s et approbations\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        SDLC s\u00e9curis\u00e9 et tests\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Gouvernance changements et releases\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,184)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Int\u00e9grit\u00e9 cha\u00eene d&rsquo;approvisionnement\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Evidence -->\n  <g class=\"evidence\" transform=\"translate(860,110)\">\n    <rect class=\"card\" width=\"300\" height=\"220\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Preuves d&rsquo;audit<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Ce que les auditeurs examinent<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Journaux d&rsquo;approbation et pipeline\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        R\u00e9sultats de scan et de politique\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Tra\u00e7abilit\u00e9 et enregistrements SBOM\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,184)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Journaux conserv\u00e9s et incidents\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Flow arrows -->\n  <path class=\"flow arrow\" d=\"M340 220 L450 220\"\/>\n  <path class=\"flow arrow\" d=\"M750 220 L860 220\"\/>\n\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Les outils de s\u00e9curit\u00e9 n&rsquo;ont aucune valeur d&rsquo;audit s&rsquo;ils n&rsquo;appliquent pas de contr\u00f4les sp\u00e9cifiques et ne g\u00e9n\u00e8rent pas de preuves fiables.\n  <\/figcaption>\n<\/figure>\n\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi la correspondance outil-contr\u00f4le est importante<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sans correspondance claire :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;outillage devient une \u00ab s\u00e9curit\u00e9 pour cocher des cases \u00bb<\/li>\n\n\n\n<li>les contr\u00f4les restent th\u00e9oriques<\/li>\n\n\n\n<li>les preuves d&rsquo;audit sont fragment\u00e9es<\/li>\n\n\n\n<li>la responsabilit\u00e9 est floue<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs demandent g\u00e9n\u00e9ralement :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>Quel contr\u00f4le cet outil applique-t-il, et o\u00f9 sont les preuves ?<\/em><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Cette section r\u00e9pond \u00e0 cette question.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\">Les principales cat\u00e9gories d&rsquo;outillage de s\u00e9curit\u00e9 CI\/CD correspondent aux contr\u00f4les fondamentaux comme suit. Pour chaque cat\u00e9gorie, les questions pertinentes pour un auditeur sont les m\u00eames : quel contr\u00f4le cet outil applique-t-il, et o\u00f9 sont les preuves ?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Outils de s\u00e9curit\u00e9 du code source et des d\u00e9p\u00f4ts<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Fonctionnalit\u00e9s de s\u00e9curit\u00e9 des plateformes Git<\/li>\n\n\n\n<li>Protection des branches<\/li>\n\n\n\n<li>D\u00e9tection des secrets<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gestion des identit\u00e9s et des acc\u00e8s<\/li>\n\n\n\n<li>Gestion des changements et approbations<\/li>\n\n\n\n<li>S\u00e9paration des t\u00e2ches<\/li>\n\n\n\n<li>Tra\u00e7abilit\u00e9 des changements<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>historique des commits<\/li>\n\n\n\n<li>approbations de pull requests<\/li>\n\n\n\n<li>r\u00e8gles de protection des branches<\/li>\n\n\n\n<li>journaux d&rsquo;acc\u00e8s<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Fonctionnalit\u00e9s de s\u00e9curit\u00e9 natives de la plateforme CI\/CD<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>RBAC de la plateforme CI\/CD<\/li>\n\n\n\n<li>Portes d&rsquo;approbation<\/li>\n\n\n\n<li>Protection des environnements<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Usage obligatoire du CI\/CD<\/li>\n\n\n\n<li>Gestion des changements et approbations<\/li>\n\n\n\n<li>S\u00e9paration des t\u00e2ches<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>journaux d&rsquo;ex\u00e9cution du pipeline<\/li>\n\n\n\n<li>enregistrements d&rsquo;approbation<\/li>\n\n\n\n<li>historique des d\u00e9ploiements<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Outils de gestion et de d\u00e9tection des secrets<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Scanners de secrets<\/li>\n\n\n\n<li>Coffres-forts \/ gestionnaires de secrets cloud<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Protection des secrets<\/li>\n\n\n\n<li>Gestion des identit\u00e9s et des acc\u00e8s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>journaux d&rsquo;acc\u00e8s aux secrets<\/li>\n\n\n\n<li>historique de rotation<\/li>\n\n\n\n<li>absence de secrets dans le code<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Tests statiques de s\u00e9curit\u00e9 des applications (SAST)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Moteurs d&rsquo;analyse de code<\/li>\n\n\n\n<li>Scanners bas\u00e9s sur des politiques<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tests de s\u00e9curit\u00e9 automatis\u00e9s<\/li>\n\n\n\n<li>Application d&rsquo;un SDLC s\u00e9curis\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>rapports de scan<\/li>\n\n\n\n<li>d\u00e9cisions de politique<\/li>\n\n\n\n<li>builds bloqu\u00e9s<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Analyse de composition logicielle (SCA)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Scanners de d\u00e9pendances<\/li>\n\n\n\n<li>Outils de conformit\u00e9 des licences<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Risque tiers et de cha\u00eene d&rsquo;approvisionnement<\/li>\n\n\n\n<li>Tests de s\u00e9curit\u00e9 automatis\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>inventaires de d\u00e9pendances<\/li>\n\n\n\n<li>rapports de vuln\u00e9rabilit\u00e9s<\/li>\n\n\n\n<li>SBOM<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>6. Outils d&rsquo;int\u00e9grit\u00e9 des builds et de s\u00e9curit\u00e9 des artefacts<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Signature des artefacts<\/li>\n\n\n\n<li>Outils de provenance et d&rsquo;attestation<\/li>\n\n\n\n<li>Registres immuables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Int\u00e9grit\u00e9 et provenance des artefacts<\/li>\n\n\n\n<li>Att\u00e9nuation du risque de cha\u00eene d&rsquo;approvisionnement<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>artefacts sign\u00e9s<\/li>\n\n\n\n<li>SBOM<\/li>\n\n\n\n<li>attestations de provenance<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>7. Tests dynamiques de s\u00e9curit\u00e9 des applications (DAST)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Scanners de vuln\u00e9rabilit\u00e9s web\/API<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tests de s\u00e9curit\u00e9 automatis\u00e9s<\/li>\n\n\n\n<li>Validation \u00e0 l&rsquo;ex\u00e9cution<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>journaux d&rsquo;ex\u00e9cution des scans<\/li>\n\n\n\n<li>rapports de vuln\u00e9rabilit\u00e9s<\/li>\n\n\n\n<li>d\u00e9cisions de porte de livraison<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>8. Outils de journalisation, de surveillance et de preuve<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plateformes d&rsquo;agr\u00e9gation de journaux<\/li>\n\n\n\n<li>SIEM<\/li>\n\n\n\n<li>Syst\u00e8mes de surveillance et d&rsquo;alerte<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Journalisation et conservation des preuves<\/li>\n\n\n\n<li>D\u00e9tection et r\u00e9ponse aux incidents<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>journaux centralis\u00e9s<\/li>\n\n\n\n<li>alertes<\/li>\n\n\n\n<li>enregistrements d&rsquo;incidents<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>9. Outils de gouvernance des tiers et de la cha\u00eene d&rsquo;approvisionnement<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Outils typiques<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plateformes de gestion du risque fournisseur<\/li>\n\n\n\n<li>Syst\u00e8mes de suivi des d\u00e9pendances<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Contr\u00f4les appliqu\u00e9s<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Risque tiers et de cha\u00eene d&rsquo;approvisionnement<\/li>\n\n\n\n<li>Gouvernance et supervision<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preuves d&rsquo;audit<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>inventaires de fournisseurs<\/li>\n\n\n\n<li>\u00e9valuations des risques<\/li>\n\n\n\n<li>contr\u00f4les contractuels<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Outils \u2192 contr\u00f4les en un coup d&rsquo;\u0153il<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Cat\u00e9gorie d&rsquo;outils<\/strong><\/th><th><strong>Principaux contr\u00f4les appliqu\u00e9s<\/strong><\/th><\/tr><\/thead><tbody><tr><td>S\u00e9curit\u00e9 des d\u00e9p\u00f4ts<\/td><td>IAM, gestion des changements, s\u00e9paration des t\u00e2ches<\/td><\/tr><tr><td>Plateforme CI\/CD<\/td><td>Pipeline obligatoire, approbations<\/td><\/tr><tr><td>Outils de secrets<\/td><td>Protection des secrets, IAM<\/td><\/tr><tr><td>SAST<\/td><td>SDLC s\u00e9curis\u00e9, tests automatis\u00e9s<\/td><\/tr><tr><td>SCA<\/td><td>Risque de cha\u00eene d&rsquo;approvisionnement, tests<\/td><\/tr><tr><td>S\u00e9curit\u00e9 des artefacts<\/td><td>Int\u00e9grit\u00e9, provenance<\/td><\/tr><tr><td>DAST<\/td><td>Tests de s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution<\/td><\/tr><tr><td>Journalisation et SIEM<\/td><td>Preuves, r\u00e9ponse aux incidents<\/td><\/tr><tr><td>Gouvernance des fournisseurs<\/td><td>Risque tiers<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Comment les auditeurs utilisent cette correspondance<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs, g\u00e9n\u00e9ralement :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>partent d&rsquo;un <strong>contr\u00f4le<\/strong><\/li>\n\n\n\n<li>demandent quel <strong>syst\u00e8me l&rsquo;applique<\/strong><\/li>\n\n\n\n<li>r\u00e9clament des <strong>preuves issues de ce syst\u00e8me<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Une correspondance claire :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>r\u00e9duit le temps d&rsquo;audit<\/li>\n\n\n\n<li>\u00e9vite les preuves en double<\/li>\n\n\n\n<li>renforce la responsabilit\u00e9 des contr\u00f4les<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le SAST, le DAST et le SCA r\u00e9pondent \u00e0 des objectifs de contr\u00f4le diff\u00e9rents mais compl\u00e9mentaires au sein des pipelines CI\/CD. Pour les auditeurs, la valeur de chaque contr\u00f4le ne r\u00e9side pas dans ses capacit\u00e9s de d\u00e9tection, mais dans son <strong>application, la qualit\u00e9 de ses preuves, sa tra\u00e7abilit\u00e9 et son alignement avec les r\u00e9glementations applicables<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lors de l&rsquo;\u00e9valuation des contr\u00f4les de tests de s\u00e9curit\u00e9 CI\/CD, concentrez-vous sur : <strong>le contr\u00f4le est-il appliqu\u00e9 ? Produit-il des preuves fiables ? Ces preuves peuvent-elles \u00eatre reli\u00e9es \u00e0 des versions sp\u00e9cifiques ? Et une gouvernance est-elle en place pour les exceptions et les suppressions ?<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pour aller plus loin (auditeurs)<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire des termes de s\u00e9curit\u00e9 et de conformit\u00e9 CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dual-compliance-architecture-explained\/\">L&rsquo;architecture de double conformit\u00e9 expliqu\u00e9e<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">\u00c0 propos de l\u2019auteur<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Architecte senior DevSecOps et s\u00e9curit\u00e9, avec plus de 15 ans d\u2019exp\u00e9rience en ing\u00e9nierie logicielle s\u00e9curis\u00e9e, s\u00e9curit\u00e9 CI\/CD et environnements d\u2019entreprise r\u00e9glement\u00e9s.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certifi\u00e9 CSSLP et EC-Council Certified DevSecOps Engineer, avec une exp\u00e9rience concr\u00e8te dans la conception d\u2019architectures CI\/CD s\u00e9curis\u00e9es, auditables et conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">En savoir plus sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Comment les auditeurs devraient \u00e9valuer le SAST, le DAST et le SCA en tant que contr\u00f4les CI\/CD \u2014 par objectif, qualit\u00e9 des preuves, application et alignement avec les r\u00e9f\u00e9rentiels \u2014 ainsi qu&rsquo;une correspondance compl\u00e8te de chaque cat\u00e9gorie d&rsquo;outillage de s\u00e9curit\u00e9 avec les contr\u00f4les qu&rsquo;elle applique et les preuves qu&rsquo;elle produit.<\/p>\n","protected":false},"author":1,"featured_media":2843,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[128,122,123],"tags":[],"post_folder":[],"class_list":["post-1287","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tool-governance","category-audit-evidence","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1287","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1287"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1287\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2843"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1287"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1287"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1287"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1287"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}