🛡️ Bulletins de Sécurité & Remédiations (Security Advisories)
Ce document centralise la politique de gestion des vulnérabilités de l'écosystème technique SNCF Gares & Connexions ainsi que le registre d'audit de toutes les alertes de sécurité traitées (composants d'infrastructure, conteneurs, middlewares, bibliothèques Java et packages frontend).
🏛️ Protocole de Traitement des Alertes de Sécurité
Chaque alerte ou vulnérabilité (CVE, bulletin éditeur, audit SonarQube/Gitleaks/Dependabot ou alerte opérationnelle) suit un cycle de remédiation formalisé en 5 étapes :
1. Détection & Réception
- Réception de l'alerte de sécurité via les canaux de veille (Advisories GitHub, flux CVE NVD, bulletins de sécurité Red Hat / Keycloak / Spring, scans de dépendances CI/CD).
- Enregistrement du numéro d'avis, des composants affectés et de la sévérité (CVSS).
2. Qualification & Périmètre d'Impact
- Identification précise des applications et composants impactés :
- Infrastructures & Serveurs : PostgreSQL, Keycloak, Valkey, OTel Collector, Nginx Ingress.
- Framework & Bibliothèques Backend : Starters Spring Boot, bibliothèques Maven/Gradle.
- Frontend & Librairies UI : Packages NPM, Micro-frontends MFE.
- Évaluation de l'exploitabilité dans le contexte d'architecture SNCF (réseau fermé, DPoP, WAF, mTLS).
3. Mesures d'Atténuation d'Urgence (Workarounds)
- Si une mise à niveau immédiate n'est pas réalisable instantanément en production :
- Définition et application de contre-mesures de mitigation (désactivation temporaire de fonctionnalités vulnérables, règles WAF/Ingress, filtrage réseau).
- Documentation de l'impact fonctionnel temporaire pour les utilisateurs.
4. Remédiation Technique & Montée de Version
- Alignement des versions dans les catalogues de versions centralisés (
libs.versions.toml,libs.ci.versions.toml,package.json). - Mise à jour des Dockerfiles et recompilation des extensions personnalisées (ex: plugins SPI).
- Propagation immédiate dans les templates et assets de la CLI
gcdxpour garantir que tout nouveau composant hérite du correctif. - Alignement transversal de toutes les applications de domaine (
Portail,LiveSupervision,Ganesh,FirstOp, ...).
5. Validation, Déploiement & Audit
- Exécution de la Quality Gate complète (
spotlessCheck, tests unitaires et d'intégration, scans de sécurité). - Livraison GitOps via les environnements FAT, UAT puis PROD.
- Clôture et publication de la fiche détaillée dans le présent registre.
📋 Registre des Bulletins & Remédiations Historisées
| Identifiant | Composant Affecté | Sévérité | Date Début Alerte | Date Prise en Compte | Date Correction | Statut | Fiche Détaillée |
|---|---|---|---|---|---|---|---|
| SEC-2026-001 | Keycloak IAM (keycloak-gc) | Élevée | 24/08/2026 | 26/08/2026 | 26/08/2026 | ✅ Corrigé | Consulter le bulletin |