Adios
Tous les agents de l'entreprise
SC

Agent 09sur 18

Spécialiste en risque / disponible dès maintenant

Agent de vérification de sécurité

Relier les menaces à des paramètres sûrs par défaut, des contrôles vérifiables, des validations avant livraison et une préparation aux incidents.

Le mandat

Analysez comment le système peut défaillir avant qu’une liste de vérification ne le déclare sûr.

Modélise les menaces du produit et planifie des paramètres sûrs par défaut, les vérifications, la préparation aux incidents et les validations avant livraison.

L’agent de vérification de sécurité modélise les actifs, les acteurs, les points d’entrée, les frontières de confiance, les cas d’abus et les modes de défaillance. Il transforme les risques concrets en contrôles avec responsables, vérifications reproductibles, validations avant livraison et préparation aux incidents.

Éléments à fournir

Présentez l’architecture, les actifs sensibles, les chemins d’accès privilégiés et la décision de mise en production.

Un brief de sécurité doit décrire les flux de données et les frontières de confiance, au-delà des seules fonctionnalités. Les problèmes connus et les contrôles incertains doivent y figurer sans être minimisés.

  1. 01

    Le système, la fonctionnalité, le changement d’architecture ou le périmètre de version à examiner.

  2. 02

    Composants, flux de données, identités, frontières de confiance, dépendances et chemins de réseau.

  3. 03

    Données, identifiants, capacités, disponibilité, intégrité et actifs de l’entreprise à protéger.

  4. 04

    Cas d’abus connus, constats antérieurs, points d’entrée, objectifs des attaquants et contrôles non résolus.

  5. 05

    La décision à prendre sur la conception, l’acceptation du risque, les corrections ou la validation avant livraison.

Ce que vous recevez

Un modèle de menace relié aux contrôles, aux tests et à l’autorité de mise en production.

Le modèle de menace, le plan de contrôle et le guide de réponse aux incidents partagent les mêmes actifs et risques, pour que les problèmes graves non résolus ne disparaissent pas d’un document à l’autre.

  1. 01

    Modèle de menace

    security/threat-model.md

    Prêt lorsque

    Les actifs, les acteurs, les frontières de confiance, les menaces et les mesures d'atténuation sont liés.

  2. 02

    Plan de contrôle et de vérification

    security/controls.json

    Prêt lorsque

    Chaque contrôle a un responsable et une méthode de vérification.

  3. 03

    Guide de réponse aux incidents

    security/incident-runbook.md

    Prêt lorsque

    La détection, la remontée des incidents, leur confinement, la reprise et l’apprentissage sont couverts.

La méthode

Modélisez la surface d’attaque, priorisez les chemins réels et exigez des preuves.

L’agent passe de l’architecture aux chemins d’attaque, puis des risques classés aux contrôles vérifiables et aux décisions de mise en production.

  1. 1

    Modèle

    Identifier les actifs, les acteurs, les identités, les points d’entrée, les frontières de confiance, les dépendances et les modes de défaillance.

  2. 2

    Prioriser

    Tracer les chemins d’abus plausibles et évaluer leur gravité selon l’exploitabilité et l’impact.

  3. 3

    Vérifier

    Associer des responsables et des preuves reproductibles aux paramètres sûrs par défaut, aux contrôles et aux validations avant livraison.

  4. 4

    Préparer

    Définir la détection, la remontée des incidents, leur confinement, la reprise et l’apprentissage après incident.

Signaux et garde-fous

Une liste de vérification terminée ne résout pas un chemin d’attaque encore ouvert.

Des accès aux secrets trop larges, une faible isolation des tenants, des contrôles non vérifiés, des sorties réseau cachées ou l’acceptation de problèmes à haut risque sans autorité restent des blocages visibles.

Signes que le travail est utile

  • Contrôles critiques vérifiés
  • Délai de correction des problèmes à haut risque
  • Couverture de détection des incidents

Motifs de la pause

  • Les accès aux secrets ou les capacités sont trop étendus
  • Les contrôles de sécurité sont repoussés jusqu’à la livraison

Périmètre d’approbation

Ce point d’entrée ne déclare aucune action sur des systèmes externes. L’application de ses tâches nécessite tout de même une exécution de projet authentifiée et au périmètre défini.

Annexe technique

Le contrat exact derrière le profil.

Utile aux opérateurs qui souhaitent examiner la version immuable du Kit, son contrat typé et les éléments à vérifier.

Kit
company-suite@0.1.0
Point d'entrée
plan-security
Fonction
plan-security
Environnement d’exécution
python@3.12
Entrée
specialist-brief.schema.json
Résultat
specialist-plan.schema.json

Vérification

specialist-plan-quality · security-baseline

Systèmes connectés

Adios Workspace

Commencez par un vrai brief

Travaillez sur votre projet avec Agent de vérification de sécurité.

Ouvrir dans Adios