Plateforme · 2026 · Terminé
GRC-Compass — Gap assessment multi-référentiel
Application web de gap-assessment de conformité couvrant NIST CSF 2.0, ISO/IEC 27001:2022, NIST SP 800-82 Rev.3 (OT/ICS) et NIS2 : 234 contrôles notés en maturité 0-5, scoring de risque FAIR, couverture cross-référentiel et copilote IA anti-hallucination.
Résumé
GRC-Compass note chaque contrôle sur une échelle de maturité 0-5 inspirée du CMMI, avec un historique immuable de chaque modification, un scoring de risque quantifié (FAIR/ALE simplifié), une priorisation informée par la menace (mapping MITRE ATT&CK dérivé) et une matrice de couverture cross-référentiel : un contrôle répondu projette sa couverture sur les référentiels liés par un mapping officiel sourcé (NIST OLIR), jamais inventé. S'y ajoutent un copilote IA (remédiation, analyse de preuve, brouillon de politique, RAG local sur les politiques internes), un Trust Center public opt-in, une API à clés dédiées et un export de dossier d'audit complet.
- FastAPI
- Python 3.12
- PostgreSQL
- SQLAlchemy 2
- Next.js 16
- React 19
- Tailwind CSS 4
- Docker Compose
- scikit-learn
- NIST CSF 2.0
- ISO 27001
- NIS2
Résultats mesurés
234 contrôles · 4 frameworks
237 tests backend (99 % de couverture) et 105 tests frontend
- Année
- 2026
- Statut
- Terminé
- Périmètre
- Plateforme
Fonctionnalités
- 01📚 4 référentiels et 234 contrôles : NIST CSF 2.0, ISO/IEC 27001:2022, NIST SP 800-82 Rev.3, NIS2 (règlement d'exécution UE 2024/2690)
- 02📈 Notation de maturité 0-5 par contrôle avec historique append-only de chaque modification
- 03💰 Scoring de risque quantifié FAIR/ALE simplifié et heatmap de risque
- 04🔗 Matrice de couverture cross-référentiel basée sur les mappings officiels NIST OLIR (confiance exact/partial)
- 05🎯 Priorisation informée par la menace via un mapping MITRE ATT&CK dérivé, export ATT&CK Navigator
- 06🤖 Copilote IA : recommandation de remédiation, analyse de preuve, brouillon de politique et RAG local TF-IDF sur les politiques internes uploadées
- 07🌐 Trust Center public opt-in et API publique à clés dédiées (seul le hash SHA-256 est conservé)
- 08📦 Export de dossier d'audit complet (zip : synthèse, historique, preuves)
Détails techniques
- ▸40 endpoints REST répartis en 6 routeurs, tous sous `/api/v1`
- ▸Auth JWT maison (python-jose + bcrypt, HS256) plutôt qu'un service tiers, pour maîtriser le mécanisme de bout en bout
- ▸RAG local par TF-IDF (scikit-learn + pypdf) : aucune API d'embeddings tierce, seul le texte extrait est conservé
- ▸Preuves stockées sous chemin opaque généré côté serveur, jamais dérivé du nom de fichier utilisateur
- ▸Rapport imprimable via CSS `@media print` plutôt qu'un Chromium headless (ADR révisé pour la compatibilité serverless)
- ▸237 tests backend (99,09 % de couverture, seuil CI 95 %), 105 tests Vitest, 8 scénarios Playwright, CI à 3 jobs
- ▸Orchestration Docker Compose à 3 services avec volume dédié aux preuves
Autres projets
OT / ICS
SENTINEL-OT — Crisis Room OT
Plateforme SaaS de simulation d'exercices de crise cyber pour infrastructures critiques (OT/ICS) : 9 scénarios sectoriels chronométrés, mode équipe temps réel, débriefing normatif et parcours de certification vérifiable.
Offensif
AgentStrike — Red teaming d'agents IA
Outil CLI de red-teaming pour agents et applications IA : modules d'attaque YAML déclaratifs mappés OWASP LLM Top 10 2025, OWASP Agentic (ASI) 2026, NIST AI RMF et MITRE ATLAS, intégrable en CI/CD avec export SARIF.
OT / ICS
CyberRail-OT — Cyber Range ICS/SCADA
Laboratoire de simulation (cyber range) ICS/SCADA ferroviaire conçu lors d'un stage de fin d'études chez DataProtect (BU Critical Infrastructure Cybersecurity) : environnement Docker multi-zones, proxy de sécurité Modbus développé sur-mesure, audit de conformité IEC 62443-3-3 et campagne Red Team.