Expérience

Énergie et services publics

Des assistants de codage IA approuvés plutôt que bloqués — dans un vaste parc d’ingénierie

  • Sécurité de l’IA
  • Assistants de codage
  • Gouvernance des agents
  • Risque des modèles
  • Secure SDLC
  • Mandat de carrière
Une entreprise de services publicsÉnergie et services publics

La revue n’est pas un contrôle

Passé une certaine taille, la sécurité d’une organisation d’ingénierie cesse de fonctionner par inspection : une équipe qui procède au cas par cas ne rattrapera jamais le rythme d’écriture du code. Le travail porte donc sur les valeurs par défaut : faire du chemin sûr celui qui ne demande aucune décision, et du chemin risqué celui qu’il faut justifier. Ce principe s’applique aussi bien à petite échelle, ce qui explique que la même approche fonctionne pour une équipe de quinze personnes.

Secure SDLC, du modèle de menace au triage

Le mandat accompagnait les équipes de livraison sur l’ensemble du cycle de développement plutôt qu’à un seul point de contrôle.

Modélisation des menaces avec les équipes
Risques évalués et documentés pour les architectures applicatives d’entreprise selon OWASP, STRIDE et MITRE ATT&CK, avec les contrôles requis définis aux côtés de ceux qui les mettront en œuvre.
SAST, DAST et SCA dans le pipeline
Analyses statique, dynamique et de composition intégrées au CI/CD — et, tout aussi important, constats contextualisés et priorisés selon une matrice de risque, pour livrer aux équipes une liste hiérarchisée plutôt qu’un déversement.
Bloquer les problèmes avant le commit
Des hooks pre-commit empêchent les secrets et le code vulnérable connu d’entrer dans le dépôt, ce qui coûte bien moins cher que de les détecter après coup.
Zero Trust appliqué à la posture applicative
Le modèle Zero Trust sert de cadre pour évaluer et renforcer la façon dont les applications s’authentifient, s’autorisent et se font confiance entre elles.

Gouverner la plateforme où vit le code

Une grande part de l’exposition de la chaîne d’approvisionnement se décide dans la configuration de la plateforme de gestion du code. Notre fondateur a conçu l’architecture de sécurité de l’adoption de GitHub par l’organisation, ainsi que la gouvernance qui l’a maintenue cohérente à mesure que le nombre de dépôts augmentait.

GitHub Advanced Security
Analyse des secrets, revue des dépendances et protection au push déployées à l’échelle du parc.
Gouvernance des dépôts
Protection des branches, rulesets, application de CODEOWNERS, commits signés, politiques de sécurité et journalisation d’audit à l’échelle de l’organisation.
Infrastructure de build
Configurations des runners GitHub Actions évaluées selon les contrôles qui comptent : permissions au moindre privilège et environnements éphémères.

Rendre les assistants de codage IA approuvables

Les assistants IA touchent simultanément au code source, aux données internes et à l’identité des développeurs, ce qui conduit souvent les équipes de sécurité à les bloquer. Notre fondateur a défini les contrôles ayant permis d’approuver un déploiement plutôt que de le reporter.

GitHub Copilot Enterprise
Contrôles d’accès, politique d’usage acceptable, durcissement de la plateforme, journalisation et surveillance — déployés à l’échelle de l’organisation.
Contrôles Copilot Studio
Gestion des données, authentification, journalisation et surveillance définies pour la création d’agents avant sa mise à disposition générale.
Évaluation des modèles eux-mêmes
Évaluation des risques de sécurité des modèles d’aide au code utilisés dans l’organisation, et critères de gouvernance pour l’approbation de nouveaux modèles.

Durcir ce qui s’exécute réellement

En parallèle du volet build, notre fondateur a sécurisé les plateformes de conteneurs qui exécutent les applications : OpenShift, Kubernetes et Docker durcis selon les standards de l’industrie — utilisateurs non-root, couches minimales — avec analyse automatisée des vulnérabilités des images via RHACS et validation, plutôt que présomption, des flux applicatifs entre clusters OpenShift.

Résultat

Le chemin sécurisé est devenu celui par défaut, plutôt que celui qu’on révise

Envie d’appliquer cela à votre parc ?

Dites-nous sur quoi vous travaillez. Réponse sous un jour ouvré.