Aller au contenu

Services

Cloud & DevSecOps

Une sécurité qui part en production avec le code, et des preuves qui se collectent seules.

Une sécurité qui part avec le code, pas après lui.

Un rapport de sécurité qui arrive après la construction de la plateforme décrit un problème. Un garde-fou dans la chaîne de livraison en évite un. L’écart de coût est d’environ deux ordres de grandeur, et c’est la raison pour laquelle cette pratique existe à l’intérieur d’un cabinet de sécurité plutôt qu’à côté.

Nous concevons des landing zones en code, dans votre dépôt, nous branchons les tests de sécurité dans les chaînes que vos équipes utilisent déjà, et nous les réglons jusqu’à ce que les résultats soient crédibles — car un scanner que personne ne lit est pire que pas de scanner du tout. Puis nous faisons produire à ces mêmes contrôles leurs propres preuves d’audit, horodatées et exportables : c’est ce qui rend un certificat ISO 27001 ou SOC 2 économiquement tenable dans la durée.

Et nous surveillons la facture. Le FinOps restitue généralement quinze à trente pour cent de la dépense cloud, ce qui finance souvent le reste du travail.

Cloud & DevSecOps

Stratégie et architecture cloud

Décider ce qui bouge, où cela atterrit et ce que cela coûtera, avant la première migration.

  • Stratégie cloud et étude d’opportunitéDurée type: 8–20 jours

    Une analyse application par application de ce qu’il faut retirer, conserver, réhéberger, replateformer ou reconstruire, avec le dossier économique et les contraintes réglementaires dans le même tableau.

    Vous recevez

    • Évaluation du portefeuille applicatif
    • Stratégie de migration par application
    • Dossier économique et coût total de possession
    • Feuille de route avec séquencement et dépendances
  • Choix d’hyperscaler et de cloud souverainDurée type: 5–12 jours

    Une comparaison structurée d’AWS, Azure, GCP, OVHcloud, Scaleway, S3NS et Bleu au regard de vos exigences techniques, contractuelles, de souveraineté et de réversibilité.

    Vous recevez

    • Matrice d’exigences pondérée
    • Comparaison des fournisseurs, preuves à l’appui
    • Analyse de souveraineté et de réversibilité
    • Recommandation et décision consignée
  • Revue Well-ArchitectedDurée type: 3–8 jours

    Une revue d’une charge existante au regard du cadre du fournisseur, couvrant excellence opérationnelle, sécurité, fiabilité, performance, coût et durabilité.

    Vous recevez

    • Constats par pilier
    • Liste des points à risque élevé
    • Plan d’amélioration priorisé
    • Estimations de charge et d’économies
  • Plateforme de données et gouvernanceDurée type: 10–25 jours

    Une plateforme de données où propriété, qualité et traçabilité sont définies dès le départ, et des contrôles d’accès qui permettent l’analyse sans ouvrir tout l’entrepôt.

    Vous recevez

    • Architecture de données cible
    • Modèle de propriété et d’intendance des données
    • Conception du contrôle d’accès et de la classification
    • Approche qualité et traçabilité

Fondation et migration

Une landing zone construite en code, puis des charges déplacées dessus sans tout réécrire.

  • Landing zone sécurisée en infrastructure as codeDurée type: 10–25 jours

    Structure de comptes, réseau, identités, journalisation, chiffrement et garde-fous livrés en code dans votre dépôt, pour que chaque nouvel environnement hérite du même socle.

    Vous recevez

    • Topologie de comptes et d’abonnements
    • Socle réseau, identités et journalisation
    • Modules Terraform ou Bicep dans votre dépôt
    • Politiques de garde-fous et processus de dérogation
  • Pilotage du programme de migrationDurée type: Cadré au cas par cas

    Planification par vagues, procédures, répétitions de bascule et critères de retour arrière, avec les contrôles de sécurité et de conformité intégrés à chaque vague plutôt qu’ajoutés à la fin.

    Vous recevez

    • Plan de vagues et cartographie des dépendances
    • Procédures de migration par charge de travail
    • Critères de bascule et de retour arrière
    • Reporting de programme et journal des risques
  • Modernisation applicative et conteneursDurée type: 20–60 jours

    Conteneurisation et refonte des applications là où c’est rentable, avec images de base, chaînes de construction et cibles de plateforme définies une fois et réutilisées.

    Vous recevez

    • Évaluation de modernisation par application
    • Construction conteneur de référence et images de base
    • Manifestes de déploiement et chaînes de livraison
    • Documentation pour les développeurs
  • Réseau hybride et multi-cloudDurée type: 10–25 jours

    Une connectivité entre datacenters, clouds et sites conçue pour la segmentation et l’observabilité, pas seulement pour l’accessibilité.

    Vous recevez

    • Architecture réseau cible
    • Conception de la segmentation et du routage
    • Plan de mise en œuvre de la connectivité
    • Socle d’observabilité réseau

Gouvernance, exploitation et coûts

Qui possède quoi, comment c’est supervisé, et pourquoi la facture a cessé d’augmenter.

  • Gouvernance cloud et modèle opérationnelDurée type: 8–20 jours

    Qui peut créer quoi, qui paie, qui sécurise et qui est appelé la nuit — écrit, validé, et appliqué par la politique plutôt que par la mémoire.

    Vous recevez

    • Modèle opérationnel et RACI
    • Standards de comptes et d’environnements
    • Catalogue de politiques et de garde-fous
    • Instance de gouvernance et cadence
  • FinOpsDurée type: 10–25 jours

    Allocation des coûts, stratégie d’engagements, redimensionnement et élimination du gaspillage, restituant généralement quinze à trente pour cent de la facture dès le premier trimestre.

    Vous recevez

    • Modèle d’allocation des coûts et d’étiquetage
    • Plan de redimensionnement et d’engagements
    • Suivi des économies avec résultats mesurés
    • Reporting FinOps mensuel
  • Sécurité et conformité cloud en continuDurée type: Récurrent

    Une supervision de posture qui tourne chaque jour et restitue dans le langage de votre référentiel de contrôles, pour que les preuves cloud d’ISO 27001 ou SOC 2 soient produites automatiquement.

    Vous recevez

    • Supervision continue des contrôles
    • Tableaux de bord de conformité par référentiel
    • Flux de traitement des dérives et dérogations
    • Export automatisé des preuves
  • Résilience, multi-cloud et plan de sortie DORADurée type: 10–25 jours

    Une stratégie de sortie documentée et testée pour les services cloud critiques, que DORA impose aux entités financières et que la plupart des contrats supposent discrètement ne jamais devoir servir.

    Vous recevez

    • Analyse de criticité et de concentration
    • Stratégie de sortie par service critique
    • Conception de la portabilité et de l’extraction des données
    • Plan de test de sortie et résultats
  • ObservabilitéDurée type: 8–20 jours

    Des métriques, journaux et traces qui répondent à de vraies questions, des objectifs de niveau de service définis avec le métier, et des alertes qui ne réveillent personne pour rien.

    Vous recevez

    • Architecture d’observabilité
    • Objectifs de niveau de service et budgets d’erreur
    • Conception des tableaux de bord et des alertes
    • Intégration aux procédures d’exploitation
  • Évaluation de souveraineté et de résidence des donnéesDurée type: 5–12 jours

    Où vos données se trouvent physiquement, qui peut légalement en exiger l’accès, et ce qu’il faudrait pour changer cela — documenté pour le régulateur et pour le conseil.

    Vous recevez

    • Cartographie de résidence des données
    • Analyse des accès extraterritoriaux
    • Évaluation du risque de souveraineté
    • Options et coût d’un changement

DevSecOps

Des contrôles dans la chaîne de livraison, qui produisent leurs propres preuves d’audit en s’exécutant.

  • Évaluation de maturité DevOps et DevSecOpsDurée type: 5–12 jours

    Une mesure au regard des métriques DORA, d’OWASP SAMM, du NIST SSDF et de SLSA, avec l’écart entre ce que la documentation affirme et ce que les chaînes de livraison font réellement.

    Vous recevez

    • Référence des métriques DORA
    • Notation OWASP SAMM et NIST SSDF
    • Évaluation du niveau SLSA
    • Backlog d’amélioration priorisé
  • Conception d’un cycle de développement sécuriséDurée type: 8–20 jours

    Des exigences de sécurité, points de contrôle et critères d’acceptation définis par étape, assez légers pour que les équipes les conservent et assez fermes pour satisfaire un auditeur.

    Vous recevez

    • Définition du SDLC sécurisé par étape
    • Catalogue des exigences de sécurité
    • Processus de contrôle et de dérogation
    • Support d’intégration des équipes
  • Modélisation des menacesDurée type: 3–10 jours

    Une modélisation structurée des menaces sur vos services critiques, menée en atelier avec les ingénieurs qui les construisent, produisant des éléments de backlog plutôt qu’un document que personne ne rouvre.

    Vous recevez

    • Diagrammes de flux de données
    • Modèle de menaces par service critique
    • Éléments de backlog d’atténuation
    • Méthode reproductible par vos équipes
  • Durcissement des chaînes CI/CDDurée type: 8–20 jours

    Le durcissement de GitHub Actions, GitLab CI ou Azure DevOps : exécuteurs à moindre privilège, actions épinglées, branches protégées, artefacts signés et aucun identifiant de longue durée.

    Vous recevez

    • Modèle de menaces de la chaîne et constats
    • Workflows de référence durcis
    • Architecture des exécuteurs et des identifiants
    • Règles de protection des branches et des livraisons
  • Intégration SAST, DAST, SCA et scan IaCDurée type: 8–20 jours

    Des tests de sécurité branchés dans la chaîne avec des seuils qui bloquent ce qui compte et restent silencieux sinon, car un scanner auquel personne ne fait confiance est un scanner que personne ne lit.

    Vous recevez

    • Choix et intégration des outils
    • Ajustement des règles et mise en base des constats existants
    • Politique de blocage par criticité
    • Circuit de tri et attribution des constats
  • Gestion des secretsDurée type: 5–15 jours

    Des secrets sortis des dépôts et des chaînes de livraison, placés dans un coffre avec identifiants éphémères et identité de charge de travail, plus la détection de ceux déjà divulgués.

    Vous recevez

    • Inventaire des secrets et recherche de fuites
    • Conception du coffre et de l’identité de charge
    • Processus de rotation et de révocation
    • Intégration à la chaîne de livraison
  • Sécurité de la chaîne d’approvisionnement logicielleDurée type: 10–25 jours

    Génération de SBOM, politique de dépendances, signature d’artefacts et provenance aux niveaux SLSA, alignées sur ce que le Cyber Resilience Act exigera de produire.

    Vous recevez

    • Génération et stockage des SBOM
    • Politique de dépendances et de licences
    • Signature des artefacts et provenance
    • Cartographie d’alignement au CRA
  • Sécurité de l’infrastructure as code et policy as codeDurée type: 8–20 jours

    Des politiques exprimées en code et appliquées avant le déploiement, pour qu’une ressource non conforme fasse échouer la pull request au lieu d’apparaître dans un audit six mois plus tard.

    Vous recevez

    • Catalogue de politiques en code
    • Application avant déploiement dans la CI
    • Circuit de dérogation
    • Reporting de couverture
  • Montée en compétence sécurité des développeursDurée type: Récurrent

    Des formations fondées sur votre propre code et vos propres constats, et un réseau de référents sécurité qui donne aux équipes quelqu’un à consulter avant la revue plutôt qu’après.

    Vous recevez

    • Séances de formation par rôle
    • Programme de référents sécurité
    • Guide de développement sécurisé pour votre stack
    • Mesure de la progression
  • Audit de sécurité KubernetesDurée type: 5–12 jours

    Une revue de cluster au regard du référentiel CIS Kubernetes : RBAC, contrôle d’admission, politiques réseau, identité de charge, gestion des secrets et durcissement des nœuds.

    Vous recevez

    • Évaluation au référentiel CIS
    • Revue du RBAC et des politiques d’admission
    • Conception des politiques réseau
    • Plan de durcissement priorisé
  • Sécurité des images de conteneursDurée type: 5–12 jours

    Des images de base minimales, des constructions reproductibles, un scan et une signature au registre, et un chemin de correctif qui n’exige pas de reconstruire chaque service à la main.

    Vous recevez

    • Jeu d’images de base de référence
    • Chaîne de construction et de scan
    • Signature des images et politique d’admission
    • Processus de correctif et de reconstruction
  • Platform engineering et plateforme interne de développementDurée type: 20–60 jours

    Des chemins balisés qui rendent l’option sécurisée la plus rapide : modèles de référence, environnements en libre-service et livraison GitOps avec les garde-fous déjà à l’intérieur.

    Vous recevez

    • Architecture de plateforme et modèle GitOps
    • Modèles de chemins balisés
    • Provisionnement d’environnements en libre-service
    • Documentation et intégration des équipes
  • Sécurité à l’exécutionDurée type: 8–20 jours

    La détection de ce qui se passe après le déploiement : comportements de processus anormaux, évasions de conteneurs, flux réseau inattendus, avec des actions de réponse définies à l’avance.

    Vous recevez

    • Déploiement de la détection à l’exécution
    • Ajustement des règles de détection
    • Procédures de réponse
    • Intégration au SOC
  • Pratiques SREDurée type: 10–25 jours

    Objectifs de niveau de service, budgets d’erreur, revues d’incident sans blâme, et une charge répétitive mesurée pour que l’automatisation soit financée sur preuve et non sur conviction.

    Vous recevez

    • Définition des SLI et des SLO
    • Politique de budget d’erreur
    • Processus de revue d’incident
    • Conception de l’astreinte et référence de charge répétitive
  • Observabilité et télémétrie de sécuritéDurée type: 8–20 jours

    Une seule chaîne de télémétrie au service de l’ingénierie et de la sécurité, avec des durées de conservation fixées par l’exigence réglementaire plutôt que par la configuration par défaut.

    Vous recevez

    • Architecture de la chaîne de télémétrie
    • Couverture des sources et politique de conservation
    • Flux de détection pour la sécurité
    • Maîtrise du coût et des volumes
  • Conformité as codeDurée type: 10–25 jours

    Les contrôles ISO 27001, SOC 2, NIS2 et DORA implémentés en vérifications automatisées qui produisent leurs propres preuves horodatées : c’est ce qui rend un certificat abordable à maintenir.

    Vous recevez

    • Cartographie contrôles / vérifications
    • Collecte automatisée des preuves
    • Tableau de bord de conformité continue
    • Export de preuves prêt pour l’auditeur
  • Gouvernance des livraisons et des changementsDurée type: 5–12 jours

    Une gestion du changement qui satisfait les auditeurs sans comité hebdomadaire : approbations dans la pull request, enregistrements de déploiement générés automatiquement, procédure d’urgence documentée.

    Vous recevez

    • Politique de changement et modèle d’approbation
    • Enregistrements de changement automatisés
    • Procédure de changement d’urgence
    • Cartographie des preuves d’audit
  • Automatisation de la reprise après sinistreDurée type: 8–20 jours

    Une reprise exprimée en code et testée selon un calendrier, pour que l’objectif de temps de reprise soit un chiffre mesuré et non une aspiration figurant dans un document.

    Vous recevez

    • Architecture de reprise en code
    • Procédures de reprise automatisées
    • Tests de reprise planifiés
    • Preuves de RTO et RPO mesurés
  • Contrat DevSecOps managéDurée type: Récurrent

    Une capacité d’ingénierie permanente qui maintient la chaîne, les garde-fous et les preuves en état à mesure que votre plateforme évolue, avec un ingénieur nommé et une revue mensuelle.

    Vous recevez

    • Ingénieur nommé et capacité convenue
    • Maintien de la chaîne et des garde-fous
    • Tri des constats et appui à la correction
    • Revue mensuelle et feuille de route

Secure Cloud Start

Une landing zone livrée en code dans votre dépôt, avec garde-fous et maîtrise des coûts dès le premier compte.

Durée
6–10 semaines
Prix
de 20 000 € à 40 000 €
HT, indicatif

Échanger sur ce pack — Secure Cloud Start

DevSecOps Kickstart

Des contrôles de sécurité dans votre chaîne de livraison, réglés pour que l’équipe les garde après notre départ.

Durée
6–8 semaines
Prix
de 18 000 € à 30 000 €
HT, indicatif

Échanger sur ce pack — DevSecOps Kickstart

Kubernetes Secure

Un audit de cluster au référentiel CIS, avec le durcissement appliqué et vérifié.

Durée
3–4 semaines
Prix
de 8 000 € à 15 000 €
HT, indicatif

Échanger sur ce pack — Kubernetes Secure

DevSecOps managé

Une capacité d’ingénierie permanente qui maintient chaînes de livraison, garde-fous et preuves de conformité à mesure que votre plateforme évolue, avec un ingénieur nommé et une revue mensuelle.

Ce qui est inclus

  • Ingénieur nommé et capacité convenue
  • Maintien de la chaîne et des garde-fous
  • Tri des constats et appui à la correction
  • Entretien des preuves de conformité
  • Revue mensuelle et feuille de route
Cloud

Échanger sur ce service — DevSecOps managé

FinOps managé

Une gestion continue des coûts : allocation maintenue juste, engagements pilotés, gaspillage supprimé chaque mois, et économies restituées en chiffres mesurés.

Ce qui est inclus

  • Maintien de l’allocation des coûts
  • Gestion des engagements et des remises
  • Actions mensuelles de redimensionnement
  • Détection d’anomalies et alertes
  • Reporting des économies mesurées
Cloud

Échanger sur ce service — FinOps managé

Gestion des vulnérabilités et de la surface d’attaque

Un scan continu de ce que vous possédez et de ce qui est exposé en votre nom, avec des constats filtrés, priorisés et suivis jusqu’à la clôture plutôt que publiés en liste brute.

Ce qui est inclus

  • Scans internes et externes
  • Découverte de la surface d’attaque externe
  • Priorisation par le risque
  • Suivi de la correction au regard des engagements
  • Reporting mensuel
CyberCloud

Échanger sur ce service — Gestion des vulnérabilités et de la surface d’attaque

Deux portes d’entrée fréquentes

Secure Cloud Start si la fondation reste à construire. DevSecOps Kickstart si le code part chaque semaine et que la sécurité est encore à l’extérieur de la chaîne.