Aller au contenu
Mandats gouvernementaux

Gouvernement du Québec

Architecture de sécurité et gouvernance des identités et des accès, à l’échelle d’environnements gouvernementaux.

Au sein du gouvernement du Québec, j’interviens principalement dans des dossiers liés à la cybersécurité et à l’architecture des identités.

L’échelle change tout. Dans une PME, une décision d’architecture touche quelques dizaines de personnes et se corrige en une semaine. Dans un environnement gouvernemental, la même décision engage des milliers d’utilisateurs, plusieurs organisations et des obligations réglementaires qui ne se négocient pas.

Responsabilités

  • Architecture de sécurité
  • Gouvernance des identités et des accès (GIA)
  • Microsoft Entra ID
  • Azure
  • Azure DevOps
  • Prévention des incidents
  • Réponse aux incidents
  • Architecture de solutions sécurisées
  • Modernisation des environnements gouvernementaux
À cette échelle, l’architecture n’est pas un exercice technique. C’est ce qui détermine ce qu’une erreur humaine pourra ou ne pourra pas provoquer.

Parmi les réalisations dont je suis le plus fier figurent le déploiement de solutions de prévention et de réponse aux incidents, ainsi que la conception d’architectures renforçant la sécurité des services gouvernementaux.

Ce travail m’a aussi appris quelque chose que je réutilise partout ailleurs : dans une grande organisation, la meilleure architecture n’est pas la plus élégante, c’est celle que les équipes en place peuvent réellement exploiter et maintenir.

Ce que la GIA change concrètement

L’identité comme périmètre

Les murs du réseau ne protègent plus grand-chose quand les services sont infonuagiques et les employés en télétravail. Le contrôle se déplace vers qui demande l’accès, depuis quel appareil, dans quel contexte.

Le privilège permanent, principal risque

Un compte administrateur actif en permanence est une cible permanente. L’élévation juste-à-temps réduit la fenêtre d’exposition de plusieurs mois à quelques heures.

La revue des accès

Les droits s’accumulent au fil des changements de poste et ne se retirent presque jamais. Sans revue périodique, une organisation ne sait plus qui peut faire quoi.

La traçabilité

Savoir après coup qui a accédé à quoi, et quand. C’est ce qui transforme un incident en enquête plutôt qu’en hypothèse.

Une question sur ce sujet ?

Décrivez le contexte en quelques lignes. Je réponds avec une proposition d’angle, pas avec une brochure.