Aller au contenu principal

🔒 Matrice de Conformité MVP1 — 38 Services Audités

· 3 minutes de lecture
Security Team
Cert-IX Security Engineering

Nous avons réalisé un audit de conformité complet des 38 services Cert-IX sur 6 dimensions de sécurité : Authentification/Autorisation, Journalisation d'Audit, Gestion des Secrets, Chiffrement, Validation des Entrées et Supervision.

Résultats Clés​

Synthèse des Écarts​

PrioritéNombreDescription
P0 (Bloquant)10À corriger impérativement avant le lancement
P1 (Important)11Ă€ corriger pour le lancement, reportable Ă  J+2
P2 (Post-MVP)5Améliorations post-lancement

Distribution des Écarts par Type​

Type d'ÉcartP0P1P2Total
AUTHN/AUTHZ3418
AUDIT3418
SECRETS2103
CHIFFREMENT1102
ENTRÉE0101
SUPERVISION1012

Écarts P0 Critiques​

  1. asset-management-service — Pas de middleware JWT direct ; repose sur une vérification de permissions Kafka avec fallback non sécurisé
  2. checkout-orchestration-service — Pas de middleware JWT sur les routes HTTP
  3. payment-processing-service — Aucune journalisation d'audit pour les opérations de paiement (exigence PCI DSS)
  4. scan-worker-service — Aucune journalisation d'audit
  5. qr-auth-service — La clé de chiffrement CSRF retombe sur une valeur éphémère

6 Flux Critiques Cartographiés​

L'audit a identifié et cartographié 6 flux critiques de bout en bout avec leurs chaînes de services complètes et dépendances de topics Kafka :

  1. Inscription & Connexion Utilisateur (P0) — 7 services, 3 topics Kafka
  2. Scan de Vulnérabilités (P0) — 5+ services, 3 patterns de topics Kafka
  3. Gestion des Actifs (P0) — 5 services, 2 topics Kafka
  4. Paiement & Abonnement (P0) — 6 services, 3 patterns de topics Kafka
  5. Conformité & Audit (P1) — 5 services
  6. Télémétrie Agent (P2) — 4 services

Gel des Contrats d'Événements Kafka​

Les 14 patterns de topics Kafka sont désormais gelés à la v1.0 pour le MVP1. Les règles de versionnage des schémas sont en place :

  • Chaque message doit inclure l'en-tĂŞte schema-version: "1.0"
  • Seuls les changements additifs sont autorisĂ©s (nouveaux champs uniquement)
  • Les changements cassants nĂ©cessitent de nouvelles versions de topics

Calendrier de Remédiation​

JourFocusEffort
Jour 1Flux Auth + Scan8h
Jour 2Flux Actifs + Paiement8h
Jour 3Transversal + P1 Critiques8h
Jour 4Validation + Go/No-Go4h

Total : ~28h (3,5 jours ouvrés)

Critères Go/No-Go​

12 critères doivent TOUS être remplis avant le lancement, notamment :

  • Tous les Ă©carts P0 remĂ©diĂ©s
  • Les 4 tests de fumĂ©e E2E des flux passent
  • Aucun secret codĂ© en dur dans aucun service dĂ©ployĂ©
  • TLS appliquĂ© sur tous les endpoints externes
  • Kafka SSL + Redis TLS activĂ©s pour tous les services

Documentation Complète​

Consultez la matrice de conformité complète avec les évaluations des 38 services, les diagrammes de flux et les détails de remédiation dans la documentation de la Matrice de Conformité.


Cet audit a été réalisé par l'équipe d'Ingénierie Sécurité Cert-IX dans le cadre du processus de préparation au lancement du MVP1.