Supply chain logicielle
Chaine de production logicielle sans contrôle d’intégrité systématique, dépendances non tracées, images non signées.
Le problème
- Chaine de production logicielle sans contrôle d’intégrité systématique, dépendances non tracées, images non signées.
L’approche
- Sécurisation de la chaîne d’approvisionnement logiciel via pipeline GitLab.
- Scan des images (Trivy et équivalents).
- Signature des images (cosign).
- Attestation des artefacts (SLSA).
- Accompagnement des équipes à l’utilisation de SonarQube pour la qualité du code.
Le résultat
- Chaine outillée, provenance des artefacts tracée, équipes autonomes sur la lecture des rapports.