Lead DevSecOps en mission chez grands comptes. Audit de maturité CI/CD et formation des équipes en complément. +10 ans d'expérience terrain, des livrables concrets. Prochaine disponibilité : novembre 2026.
Trois portes d'entrée vers une sécurité CI/CD pragmatique. Diagnostic chiffré, intégration sur vos outils, montée en compétence des équipes. Tarifs cadrés ensemble en 30 minutes, selon périmètre.
Intégration à vos équipes chez grands comptes. Pilotage practice CI/CD, hardening des pipelines, mise en conformité. Intervention en direct ou via ESN.
Grille de 74 contrôles dérivée de l'OWASP CI/CD Top 10 · Scoring A→E par domaine · Rapport exécutif, matrice de risques, roadmap priorisée. Adaptable selon la complexité du périmètre.
Essentials (2j) ou Advanced (3j). Labs DevSecOps, scénarios d'attaque sur pipeline, intégration à votre outillage. Attestation de formation en fin de session.
Une démarche cadencée, des livrables datés, un plan de remédiation actionnable dès la restitution au jour 10. Adaptable selon complexité du SI.
Périmètre, parties prenantes, accès pipelines & registries, kick-off avec les leads Dev/Ops/Sec.
Revue CI/CD, IaC, secrets, registries, RBAC. Interviews équipes, observation des workflows réels.
Scoring des 74 contrôles, mappés sur l'OWASP CI/CD Top 10. Priorisation impact × effort. Quick wins identifiés.
Rapport exécutif PDF, plan de remédiation 90 jours, atelier transfert avec les équipes.
DevSecOps, +10 ans. Du pilotage de practice au conseil opérationnel, de l'audit CI/CD à la formation d'équipes. Industrie, secteur public, ETI.
Approche pragmatique : pas de rapport tiroir, des livrables qu'on peut commiter. Intervenant en conférences tech et ateliers DevSecOps. Basé à Marseille, interventions France entière et remote.
6 questions · 45 secondes · Scoring basé sur le framework OWASP Top 10 CI/CD Security Risks.
Tout ce qui revient en avant-vente, documenté ici pour aller plus vite ensemble.
Je suis engagé jusqu'à fin octobre 2026 (préavis inclus). Prochaine disponibilité : novembre 2026 pour une nouvelle mission.
Un audit forfaitaire peut être cadré et contractualisé dès maintenant, pour un J1 sur cette même fenêtre : comptez 2 à 4 semaines entre la signature et le J1 (accès techniques, planning des interviews).
NDA mutuel signé systématiquement avant tout échange technique. Aucune donnée prod n'est extraite : l'audit travaille sur configurations, métadonnées, logs CI/CD et entretiens. Conservation des artefacts d'audit limitée à la durée de la mission + 90 jours pour la garantie de support, puis destruction sur demande.
Un livrable exécutif PDF (15–25 pages selon périmètre) : synthèse score A→E par domaine OWASP, matrice de risques impact×effort, plan de remédiation 90 jours, quick wins exécutables immédiatement. Atelier de transfert avec les équipes Dev/Ops/Sec inclus.
Les deux. Direct via SASU LOCKSHIFT pour les audits et les formations. Via ESN ou cabinet de conseil pour les missions chez grands comptes qui imposent un cadre achats référencé. Le choix dépend de votre process fournisseur, pas du mien.
Trois options : (1) vous déroulez la roadmap en interne, je reste joignable 90 jours pour les questions de détail (inclus). (2) Accompagnement ponctuel sur les chantiers les plus complexes (TJM). (3) Mission longue embarquée pour piloter la transformation, avec le rapport déjà en main.
GitLab CI, GitHub Actions, Jenkins, Tekton, Argo CD. Kubernetes & OpenShift (EKS, on-prem). Terraform, Helm. Vault, Cosign, SLSA. Harbor, ECR. Falco, eBPF. Cloud AWS.
Pour une stack très spécifique, on en parle en cadrage.
30 minutes pour cadrer le périmètre et confirmer la pertinence. Contact direct, sans intermédiaire.