Retour d’expérience
L’audit coté startup
Youen Chéné
CTO@saagie_io
@youen_chene
Activist @normandyjug @codeursenseine @devoxx4kidsfr @n_w_x
1. Il était une fois un consultant…
2. On a vendu … à une banque
3. L’audit
4. Tensions Internes
5. Un long chemin
6. Bilan
1.
Il était une fois
un consultant…
Découverte des grands comptes
Des droits limités
De plus demander la
permission
Ne plus demander la permission
Sécurité Productivité
2.
On a vendu
… à une banque
Big Data Platform as a Service
De la data … sensible
Avec une box, une appliance
Avec une box, une appliance
Nous sommes une startup
Nous sommes une startup
Et on a signé avec une banque
On commence tranquille
Sécuriser le lac de données
Sécuriser le lac de données
Sécuriser le lac de données
Appel à un freelance
Confidentiality
Integrity
Availability
Activated!!
Au fait, on a un audit de sécurité
La gueule de bois
3.
L’audit
audit
interne #1
audit
externe #1
rapport
audit #1
audit
interne #2
audit
externe #2
suivi
contre mesures
Timeline
1er audit : notre plateforme
Pré audit #1
Audit Externe
Le rapport d’audit
2ème audit : locaux et data center
Pré audit #2
Le réseau, le data center
Le réseau, le data centerLes locaux
et les équipes…
les développeurs junior
Les développeurs Juniors
L’administratif
Et le CEO
audit #2
Des RSSI bienveillants
Risques ou opportunités?
4.
Tensions Internes
Une culture de la sécurité
Sysadmin
Checked
Les développeurs
Sensibilisé mais …
> chmod 777 -R *
Les consultants
Attention /!
Administratif : pas à pas
Administratif
Pas à pas
Ventes et Marketing
On va expliquer longtemps
Et le CEO
Revenons aux techs
Dev versus Sys admin
The wall
La ligne Maginot
Comportements à risques
Les directions « digitales »
Une question de curseur
Sécurité Productivité
Marketeux et commerciaux
0% Sécurité
100% Sécurité
100% Sécurité
Trop difficile
Trop chère
Trop contraignant
Courbe de progression
Bien évaluer l’impact sur la productivité à chaque étape
5.
Un long chemin
PCI DSS / ISO 2700x
Budget 2017 : 200 K€
Onboarding des employées
Suivi des contre-mesures avec les clients
Arrivées de spécialistes
Kanban dédié contre-mesures
Automatiser
6.
Bilan
audit
interne #1
audit
externe #1
rapport
audit #1
audit
interne #2
audit
externe #2
suivi
contre mesures
Timeline
mise en place d’une
politique de sécurité
Impact important sur le business plan (B2 gros B)
Mise en place graduelle
Adapter les politiques aux populations
Sur les activités (suivi)
Automatiser, scaler!
Rester humble…
A vos questions!

@saagie_io
@youen_chene
On recrute !!
www.saagie.com/jobs Toutes les photos ont été volés sur internet

#NSD16 - rex-audit coté startup - Youen Chéné