Architecture cible

Le schéma de bout en bout

Dépôts de code


Chaîne CI/CD ──► génération SBOM ──► validation ──► signature
     │                                                  │
     │                                                  ▼
     │                                          Registre d'artefacts
     │                                          (artefact + SBOM + signature)
     ▼                                                  │
Plateforme de pilotage ◄────────── ingestion ───────────┘
     ▲                    │
     │                    ├──► moteur de politiques ──► CI (blocage)
     │                    ├──► alertes ciblées ──────► outil de tickets
     │                    ├──► tableaux de bord ─────► Direction
     │                    └──► exports ───────────────► dossier technique

Sources de vulnérabilités
 EUVD · OSV · NVD · avis éditeurs · catalogues d'exploitation avérée
     
Coffre de preuves (archivage 10 ans, immuable, indexé)

     └── SBOM signés · VEX · dossiers techniques · déclarations · registres

Plateforme de signalement unique de l'ENISA ◄── alertes 24 h / 72 h / rapports
Portail client ◄── SBOM · avis de sécurité (CSAF) · VEX

Les flux, un par un

Flux De → vers Protocole Fréquence Propriétaire
Publication du SBOM CI → plateforme API À chaque construction publiable Équipe produit
Ingestion des vulnérabilités Sources → plateforme Flux et API Quotidienne RSSI
Décision de politique Plateforme → CI API À chaque construction RSSI
Alerte Plateforme → tickets API À l’événement PSIRT
Export de preuve Plateforme → coffre Export signé À chaque version livrée Conformité
Signalement PSIRT → plateforme ENISA Interface dédiée À l’événement PSIRT + Juridique
Publication client Plateforme → portail Export CSAF À chaque avis PSIRT

Les points de contrôle

Point Condition de passage Qui peut lever
Construction publiable SBOM valide, score au-dessus du seuil, signature présente Personne — c’est un prérequis technique
Promotion en production Aucune vulnérabilité critique exploitable sans VEX ; aucune licence en liste noire RSSI (vulnérabilités), Juridique (licences), avec dérogation datée
Mise sur le marché Liste de contrôle juridique complète Direction juridique, en revue formelle

Souveraineté et localisation des données

Trois questions à trancher explicitement, et à documenter :

  1. Où sont hébergés vos SBOM ? Ils décrivent la composition de vos produits ; leur agrégation constitue une information sensible.
  2. Quelles données sortent de l’Union ? Une plateforme en mode service hébergée hors d’Europe implique un transfert, avec les conséquences contractuelles et, le cas échéant, réglementaires afférentes.
  3. Que se passe-t-il si la plateforme est indisponible ? Les constructions doivent-elles échouer ? Le mode dégradé doit être défini, testé, et sa durée maximale acceptable fixée.

Une réponse robuste passe par la conservation, dans le coffre de preuves interne, de tout ce qui a valeur probante — indépendamment de la plateforme. La plateforme est un outil de travail ; le coffre est la mémoire de l’entreprise.

Trois scénarios selon la maturité

Minimal — outillage ouvert, coût logiciel nul

Générateur ouvert en CI, plateforme de pilotage auto-hébergée, coffre de preuves reposant sur le stockage objet existant en mode immuable, signalement manuel avec gabarits.

Pour qui : portefeuille limité, produits majoritairement en catégorie par défaut, équipe sécurité réduite. Coût : essentiellement de l’exploitation et du temps d’ingénierie. Limite : peu de détection de licences par analyse de fichiers, pas d’analyse d’atteignabilité, corrélation à affiner.

Intermédiaire — hybride

Génération ouverte, plateforme de pilotage ouverte, complétée par une solution commerciale sur le volet licences et propriété intellectuelle, qui est celui où l’écart entre l’offre ouverte et l’offre commerciale est le plus marqué.

Pour qui : portefeuille diversifié, exigences clients sur la conformité des licences.

Complet — plateforme d’entreprise

Plateforme commerciale intégrée, analyse d’atteignabilité, détection par empreinte de fichier, intégration au référentiel d’artefacts, portail client.

Pour qui : produits importants ou critiques, base installée large, exigences contractuelles fortes, équipe PSIRT constituée.

Le choix se fait selon la grille de Critères de choix. La recommandation est de commencer par le scénario minimal : il valide les processus, révèle les vrais besoins, et donne une base de comparaison factuelle pour toute évaluation ultérieure.