Game Day Security
devsecopsDéfinition
Exercice simulant des incidents de sécurité en production (breach, secret leak, compromise d'une dépendance) pour tester les procédures de réponse et identifier les lacunes des runbooks.
Description
Un Game Day Security est un exercice planifié simulant un incident de sécurité réel (fuite de secret, compromission de dépendance, breach de registry) dans un environnement de production ou staging. L'objectif est de tester les runbooks, la coordination des équipes et les outils de détection/réponse.
Mise en œuvre
Préparer un scénario réaliste (ex: "un token GitHub avec scope repo a été commité"), déclencher l'incident sans prévenir toutes les équipes, mesurer le MTTR (Mean Time To Respond) et le MTTD (Mean Time To Detect), puis organiser un post-mortem blameless.
Points clés
- Fréquence recommandée : trimestrielle pour les équipes DevSecOps matures
- Métriques clés : MTTD, MTTR, exhaustivité du runbook, couverture des alertes
- Combinable avec Chaos Engineering Security pour l'automatisation des scénarios
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis