Architecture cible
Le schéma de bout en bout
Dépôts de code
│
▼
Chaîne CI/CD ──► génération SBOM ──► validation ──► signature
│ │
│ ▼
│ Registre d'artefacts
│ (artefact + SBOM + signature)
▼ │
Plateforme de pilotage ◄────────── ingestion ───────────┘
▲ │
│ ├──► moteur de politiques ──► CI (blocage)
│ ├──► alertes ciblées ──────► outil de tickets
│ ├──► tableaux de bord ─────► Direction
│ └──► exports ───────────────► dossier technique
│
Sources de vulnérabilités
EUVD · OSV · NVD · avis éditeurs · catalogues d'exploitation avérée
Coffre de preuves (archivage 10 ans, immuable, indexé)
▲
└── SBOM signés · VEX · dossiers techniques · déclarations · registres
Plateforme de signalement unique de l'ENISA ◄── alertes 24 h / 72 h / rapports
Portail client ◄── SBOM · avis de sécurité (CSAF) · VEX
Les flux, un par un
| Flux | De → vers | Protocole | Fréquence | Propriétaire |
|---|---|---|---|---|
| Publication du SBOM | CI → plateforme | API | À chaque construction publiable | Équipe produit |
| Ingestion des vulnérabilités | Sources → plateforme | Flux et API | Quotidienne | RSSI |
| Décision de politique | Plateforme → CI | API | À chaque construction | RSSI |
| Alerte | Plateforme → tickets | API | À l’événement | PSIRT |
| Export de preuve | Plateforme → coffre | Export signé | À chaque version livrée | Conformité |
| Signalement | PSIRT → plateforme ENISA | Interface dédiée | À l’événement | PSIRT + Juridique |
| Publication client | Plateforme → portail | Export CSAF | À chaque avis | PSIRT |
Les points de contrôle
| Point | Condition de passage | Qui peut lever |
|---|---|---|
| Construction publiable | SBOM valide, score au-dessus du seuil, signature présente | Personne — c’est un prérequis technique |
| Promotion en production | Aucune vulnérabilité critique exploitable sans VEX ; aucune licence en liste noire | RSSI (vulnérabilités), Juridique (licences), avec dérogation datée |
| Mise sur le marché | Liste de contrôle juridique complète | Direction juridique, en revue formelle |
Souveraineté et localisation des données
Trois questions à trancher explicitement, et à documenter :
- Où sont hébergés vos SBOM ? Ils décrivent la composition de vos produits ; leur agrégation constitue une information sensible.
- Quelles données sortent de l’Union ? Une plateforme en mode service hébergée hors d’Europe implique un transfert, avec les conséquences contractuelles et, le cas échéant, réglementaires afférentes.
- Que se passe-t-il si la plateforme est indisponible ? Les constructions doivent-elles échouer ? Le mode dégradé doit être défini, testé, et sa durée maximale acceptable fixée.
Une réponse robuste passe par la conservation, dans le coffre de preuves interne, de tout ce qui a valeur probante — indépendamment de la plateforme. La plateforme est un outil de travail ; le coffre est la mémoire de l’entreprise.
Trois scénarios selon la maturité
Minimal — outillage ouvert, coût logiciel nul
Générateur ouvert en CI, plateforme de pilotage auto-hébergée, coffre de preuves reposant sur le stockage objet existant en mode immuable, signalement manuel avec gabarits.
Pour qui : portefeuille limité, produits majoritairement en catégorie par défaut, équipe sécurité réduite. Coût : essentiellement de l’exploitation et du temps d’ingénierie. Limite : peu de détection de licences par analyse de fichiers, pas d’analyse d’atteignabilité, corrélation à affiner.
Intermédiaire — hybride
Génération ouverte, plateforme de pilotage ouverte, complétée par une solution commerciale sur le volet licences et propriété intellectuelle, qui est celui où l’écart entre l’offre ouverte et l’offre commerciale est le plus marqué.
Pour qui : portefeuille diversifié, exigences clients sur la conformité des licences.
Complet — plateforme d’entreprise
Plateforme commerciale intégrée, analyse d’atteignabilité, détection par empreinte de fichier, intégration au référentiel d’artefacts, portail client.
Pour qui : produits importants ou critiques, base installée large, exigences contractuelles fortes, équipe PSIRT constituée.
Le choix se fait selon la grille de Critères de choix. La recommandation est de commencer par le scénario minimal : il valide les processus, révèle les vrais besoins, et donne une base de comparaison factuelle pour toute évaluation ultérieure.