Projet phare

OT / ICS · 2026 · Terminé

SENTINEL-OT — Crisis Room OT

Plateforme SaaS de simulation d'exercices de crise cyber pour infrastructures critiques (OT/ICS) : 9 scénarios sectoriels chronométrés, mode équipe temps réel, débriefing normatif et parcours de certification vérifiable.

Résumé

SENTINEL-OT place l'utilisateur dans le rôle de directeur de crise d'un opérateur d'infrastructure critique (ferroviaire, eau, énergie, santé, port, pharma, datacenter, gaz, finance) pendant qu'une cyberattaque progresse en temps réel. Chaque décision est chronométrée, coûte, et impacte cinq indicateurs pondérés (Sûreté, Service, Confinement, Conformité, Image). Le débriefing final compare les choix aux réponses attendues, cite les référentiels applicables (IEC 62443, NIS2, MITRE ATT&CK for ICS) et note la performance de A à E.

  • React 19
  • TanStack Start
  • Supabase
  • PostgreSQL / RLS
  • Realtime
  • TypeScript
  • IEC 62443
  • NIS2
  • MITRE ATT&CK ICS
  • jsPDF

Résultats mesurés

19 tables · 52 RLS

Plateforme multi-organisations en production, 9 secteurs critiques couverts

Année
2026
Statut
Terminé
Périmètre
OT / ICS

Fonctionnalités

  • 01🎯 9 scénarios sectoriels (rail, eau, énergie, santé, port, pharma, datacenter, gaz, finance) de 8 à 9 décisions chronométrées
  • 02⏱️ Moteur d'exercice temps réel : chronomètre par inject, effets de timeout appliqués côté serveur, 5 indicateurs pondérés recalculés à chaque décision
  • 03👥 Mode équipe collaboratif (Supabase Realtime Presence + Broadcast, sans polling) avec salles d'exercice et vote en direct
  • 04🧾 Débriefing normatif noté A→E, comparaison à une tentative antérieure et export PDF exécutif
  • 05🎓 Parcours de certification avec attestations vérifiables publiquement (référence unique + QR code)
  • 06🛠️ Éditeur de scénarios internes avec lint qualité en direct pour les organisations
  • 07📋 Gouvernance : registre d'exercices exportable CSV, plan d'action correctif (CAPA) et journal d'audit d'organisation
  • 08🗺️ Console d'administration plateforme : supervision des accès, cache géo-IP, règles de blocage et alertes

Détails techniques

  • Moteur d'exercice en `useReducer` pur, état persisté en sessionStorage et restauré au remontage
  • Intégrité du score garantie côté serveur : rejeu de la partie contre la définition serveur du scénario, un identifiant d'option forgé ne peut pas surcoter
  • Scoring V2 pondéré par gravité réelle, pénalité de latence et multiplicateur de difficulté, avec versionnage `scoring_version` pour ne jamais fausser une comparaison
  • 19 tables PostgreSQL et 52 politiques RLS actives, fonctions sensibles isolées en schéma `private` derrière des wrappers SECURITY DEFINER
  • Observabilité maison compatible protocole Sentry, le SDK officiel étant incompatible avec l'environnement serverless `workerd`
  • Accessibilité : chronomètre et injects annoncés en aria-live, autofocus des options, raccourcis clavier 1-5
  • CI GitHub Actions install → typecheck → lint → test

Autres projets