Skip to content

Sécurité & ISO 27001

La norme ISO 27001 structure la sécurité de l’information autour d’un Système de Management de la Sécurité de l’Information (SMSI). L’audit se déroule en trois phases :

Analyse de l’écart entre la situation actuelle et les 93 contrôles de l’Annexe A (ISO 27001:2022). Livrable : rapport de maturité avec priorisation des actions.

Pour chaque risque identifié, quatre options de traitement :

  • Réduire — mettre en œuvre un contrôle
  • Accepter — documenter et assumer le risque résiduel
  • Éviter — supprimer l’activité qui génère le risque
  • Transférer — assurance, sous-traitance

Revues de direction périodiques, indicateurs de performance (KPI sécurité), audits internes.

# Exemple GitLab CI
sast:
stage: test
image: semgrep/semgrep
script:
- semgrep ci --config=auto
rules:
- if: $CI_MERGE_REQUEST_ID

Les outils recommandés selon le stack :

  • Python : Bandit, Semgrep
  • JavaScript/TypeScript : ESLint security plugin, Semgrep
  • Infrastructure : Checkov (Terraform/K8s), tfsec

Ne jamais stocker de secrets dans le code ou les variables d’environnement en clair. Les alternatives :

SolutionCas d’usage
GCP Secret ManagerApplications GCP
HashiCorp VaultMulti-cloud, self-hosted
SOPS + ageSecrets versionés dans Git
Terminal window
# Trivy — scan d'image OCI
trivy image --exit-code 1 --severity HIGH,CRITICAL mon-image:latest

Pour les serveurs NixOS, le hardening passe par la configuration déclarative :

# Désactivation des modules noyau inutiles
boot.blacklistedKernelModules = [ "cramfs" "freevxfs" "jffs2" "hfs" "hfsplus" ];
# Paramètres sysctl
boot.kernel.sysctl = {
"net.ipv4.ip_forward" = 0;
"kernel.dmesg_restrict" = 1;
"fs.suid_dumpable" = 0;
};