Inventaire des actifs à protéger¶
Liste des activités, services et données du système d’information à protéger, et actions régulières associées.
Voir aussi : Prestataires, Authentification, Sécurité réseau, Gestion des secrets, Sauvegardes, PCA, PRA, Architecture applicative.
Principe¶
Tous les applicatifs et bases de données en production sont considérés comme à protéger. Deux niveaux de priorité sont retenus pour orienter l’effort de sécurisation et la fréquence des contrôles :
Priorité 1 — Webapp publique : composants directement exposés au grand public et aux intégrateurs (impact image, RGPD, continuité de service).
Priorité 2 — Plateforme data (Airflow) : composants internes alimentant la webapp (impact différé, rattrapable par re-run).
La documentation du périmètre fonctionnel détaillé reste portée par architecture/README.md. Cet inventaire en est la lecture sécurité.
Priorité 1 — Webapp publique¶
Actif |
Type |
Hébergeur |
Sensibilité |
Référence |
|---|---|---|---|---|
Webapp Django |
Applicatif |
Scalingo ( |
Service public (carte, assistant, API, iframes intégrateurs) |
|
Django Admin / CMS Wagtail / |
Applicatif |
Scalingo |
Outils internes (auth |
|
Worker django-tasks ( |
Applicatif |
Scalingo (container |
Traitement asynchrone des actions admin lourdes (file en DB) |
|
API REST Django-Ninja ( |
Applicatif |
Scalingo |
Endpoint public en lecture |
|
DB Webapp |
Base de données |
Scaleway RDB PostgreSQL 16 HA |
Données métier, cache, médias Wagtail, PostGIS |
|
Bucket |
Stockage |
Scaleway S3 ( |
Médias uploadés via Django Admin |
Priorité 2 — Plateforme data (Airflow)¶
Actif |
Type |
Hébergeur |
Sensibilité |
Référence |
|---|---|---|---|---|
Airflow Webserver / Scheduler / DAG Processor |
Applicatif |
Scaleway Container as a Service ( |
Orchestration des pipelines internes |
|
DB Warehouse |
Base de données |
Scaleway RDB |
Couches dbt (reconstructible par |
|
DB Airflow |
Base de données |
Scaleway RDB |
Métadonnées Airflow (perte tolérable) |
|
Bucket |
Stockage |
Scaleway S3 |
Exports CSV publics + snapshots horodatés |
|
Bucket |
Stockage |
Scaleway S3 |
Fichiers source (Excel, ingestions) |
|
Bucket |
Stockage |
Scaleway S3 |
Logs distants Airflow |
|
Container Registry |
Stockage |
Scaleway |
Images Docker Airflow (privé) |
Actifs transverses¶
Actif |
Type |
Hébergeur |
Rôle sécurité |
|---|---|---|---|
Bucket |
Stockage |
Scaleway S3 |
État OpenTofu (versionné, chiffré) — reconstruction infra à l’identique. |
Coffre de secrets (Scalingo, Terragrunt, GitHub Environments) |
Configuration |
Scalingo / GitHub / poste opérateur |
Variables sensibles (DSN, tokens). Voir |
Code source & IaC |
Repository |
GitHub |
Code applicatif, infrastructure, documentation, workflows CI/CD. |
Actions régulières pour garantir la sécurité¶
Les actions ci-dessous sont menées de manière récurrente pour maintenir le niveau de sécurité du périmètre listé ci-dessus.
Action |
Fréquence cible |
Outil / référence |
|---|---|---|
Mise à jour des dépendances |
Hebdomadaire |
Dependabot ( |
Scan de secrets |
À chaque commit |
|
Analyse statique du code |
À chaque PR |
CodeQL, Ruff, ESLint, Black, Prettier ( |
Audit sécurité externe |
Continu |
Dashlord ADEME (dashlord.incubateur.ademe.fr) |
Surveillance des erreurs applicatives |
Continu |
Sentry ( |
Surveillance infrastructure |
Continu |
Scaleway Cockpit (Grafana) ( |
Healthcheck post-déploiement |
À chaque deploy |
|
Test de restauration PITR DB Webapp |
Trimestriel |
|
Test de restauration depuis dump |
Semestriel |
|
Test de récupération objet S3 versionné |
Annuel |
|
Revue documentaire PCA / PRA |
Annuelle |
|
Revue de cet inventaire (activités, services, données) |
Annuelle au minimum, ou en cas de changement |
Revue de l’inventaire¶
L’inventaire ci-dessus doit être vérifié au moins une fois par an, ou plus tôt en cas de changement significatif (ajout/retrait d’un service, changement d’hébergeur, nouvelle base de données, nouveau bucket, etc.).
À chaque revue :
Vérifier que tous les actifs en production sont listés.
Confirmer la priorité (1 ou 2) et la sensibilité.
Mettre à jour les liens vers la documentation associée si elle a évolué.
Consigner la revue dans le journal centralisé :
reviews.md§Inventaire des actifs.
Le calendrier et l’historique de toutes les revues récurrentes (inventaire, PCA, PRA, tests de restauration) sont centralisés dans
reviews.md.