Aller au contenu principal

🛡️ Bulletins de Sécurité & Remédiations (Security Advisories)

Ce document centralise la politique de gestion des vulnérabilités de l'écosystème technique SNCF Gares & Connexions ainsi que le registre d'audit de toutes les alertes de sécurité traitées (composants d'infrastructure, conteneurs, middlewares, bibliothèques Java et packages frontend).


🏛️ Protocole de Traitement des Alertes de Sécurité

Chaque alerte ou vulnérabilité (CVE, bulletin éditeur, audit SonarQube/Gitleaks/Dependabot ou alerte opérationnelle) suit un cycle de remédiation formalisé en 5 étapes :

1. Détection & Réception

  • Réception de l'alerte de sécurité via les canaux de veille (Advisories GitHub, flux CVE NVD, bulletins de sécurité Red Hat / Keycloak / Spring, scans de dépendances CI/CD).
  • Enregistrement du numéro d'avis, des composants affectés et de la sévérité (CVSS).

2. Qualification & Périmètre d'Impact

  • Identification précise des applications et composants impactés :
    • Infrastructures & Serveurs : PostgreSQL, Keycloak, Valkey, OTel Collector, Nginx Ingress.
    • Framework & Bibliothèques Backend : Starters Spring Boot, bibliothèques Maven/Gradle.
    • Frontend & Librairies UI : Packages NPM, Micro-frontends MFE.
  • Évaluation de l'exploitabilité dans le contexte d'architecture SNCF (réseau fermé, DPoP, WAF, mTLS).

3. Mesures d'Atténuation d'Urgence (Workarounds)

  • Si une mise à niveau immédiate n'est pas réalisable instantanément en production :
    • Définition et application de contre-mesures de mitigation (désactivation temporaire de fonctionnalités vulnérables, règles WAF/Ingress, filtrage réseau).
    • Documentation de l'impact fonctionnel temporaire pour les utilisateurs.

4. Remédiation Technique & Montée de Version

  • Alignement des versions dans les catalogues de versions centralisés (libs.versions.toml, libs.ci.versions.toml, package.json).
  • Mise à jour des Dockerfiles et recompilation des extensions personnalisées (ex: plugins SPI).
  • Propagation immédiate dans les templates et assets de la CLI gcdx pour garantir que tout nouveau composant hérite du correctif.
  • Alignement transversal de toutes les applications de domaine (Portail, LiveSupervision, Ganesh, FirstOp, ...).

5. Validation, Déploiement & Audit

  • Exécution de la Quality Gate complète (spotlessCheck, tests unitaires et d'intégration, scans de sécurité).
  • Livraison GitOps via les environnements FAT, UAT puis PROD.
  • Clôture et publication de la fiche détaillée dans le présent registre.

📋 Registre des Bulletins & Remédiations Historisées

IdentifiantComposant AffectéSévéritéDate Début AlerteDate Prise en CompteDate CorrectionStatutFiche Détaillée
SEC-2026-001Keycloak IAM (keycloak-gc)Élevée24/08/202626/08/202626/08/2026✅ CorrigéConsulter le bulletin