Informations clés
🔍 Contexte
Grand groupe du secteur des transports structuré en plusieurs sociétés, filiales et Directions des Systèmes d’Information (DSI), cet acteur majeur gère une importante diversité de métiers, d’architectures applicatives et d’environnements techniques.
Au sein de la Direction Cybersécurité (rattachée à la Sécurité Opérationnelle – Protection des données), la donnée cyber était produite et consommée de manière fragmentée par une multiplicité d'acteurs (sécurité, IT, réseaux, métiers).
Avant l’intervention des équipes Cyberlift, l’organisation se heurtait à plusieurs limitations stratégiques majeures :
- Données fragmentées : Une vision partielle et cloisonnée du risque cyber en raison du manque de corrélation transverse entre les multiples outils de sécurité (scans de vulnérabilités infra/code/CaaS, logs d'équipements, EDR, PAM, référentiels d'actifs).
- Stockage peu flexible et coûteux : Une historisation limitée des événements et vulnérabilités, couplée à un coût prohibitif pour passer à l'échelle du groupe.
- Traitements complexes et délais importants : Des processus manuels lourds pour rendre la donnée exploitable, entraînant une réactivité insuffisante et des difficultés à intégrer de nouveaux besoins métiers.
Dans ce contexte, l'entreprise a mandaté Cyberlift pour concevoir, déployer et industrialiser un Cyberlake centralisé afin d'unifier le socle Data Cyber du groupe et de transformer ces données brutes en indicateurs de pilotage stratégiques et opérationnels.
🎯 Besoins
- Centraliser et unifier les données cyber : Créer un socle de données unique, structuré et fiable regroupant l'ensemble des données de sécurité du groupe et de ses filiales.
- Piloter la posture par le reporting : Outiller les équipes et la direction avec des tableaux de bord sur-mesure (Power BI) pour suivre la posture de sécurité, l'obsolescence applicative/équipement, la conformité et la performance opérationnelle.
- Industrialiser la gestion des vulnérabilités : Agrégation multi-sources (infra, code, conteneurs, images), priorisation selon la criticité et l'exposition réelle, et identification des composants vulnérables par périmètre métier.
- Unifier le référentiel des actifs (CMDB) : Consolider les inventaires multi-sources pour obtenir un référentiel unique des serveurs, applications, bases de données et composants.
- Renforcer la détection et les analyses du SOC/CERT : Mettre à disposition des analystes des données historisées, enrichies et facilement requêtables pour accélérer l'investigation et la détection d'incidents.
- Optimiser les coûts d'infrastructure : Rationaliser les technologies, les coûts de stockage et de licences tout en garantissant une capacité de montée en charge pérenne.
⚡️ Challenges
- Gouvernance multi-acteurs : Aligner les priorités, rôles et responsabilités entre entre les différentes entités et réussir à imposer le Cyberlake comme le socle central unique face à la prolifération de démarches parallèles.
- Accès et qualité des données sources : Obtenir les accès auprès des différents fournisseurs de données internes/externes, et composer avec des sources d'informations hétérogènes et inégalement maintenues à jour.
- Modèle économique et de refacturation : Bâtir une grille tarifaire et un modèle d'allocation des coûts équitable qui n'exclut pas les cas d'usage à très forte volumétrie de données.
- Cycles de décision institutionnels : S'inscrire dans des circuits de validation rigoureux sans perdre en réactivité sur le delivery opérationnel.
🌟 Solutions apportées par Cyberlift
Cyberlift a déployé une démarche globale combinant ingénierie Cloud Data, expertise sécurité et conduite du changement, articulée autour d'une feuille de route pluriannuelle (2024–2026) :
- Architecture Cloud Data Cyber Scalable (Azure & Databricks)
- Ingestion de données : Déploiement de modes d'ingestion hybrides Push (Midserver) et Pull (Azure Data Factory) vers un stockage central Azure Data Lake Storage (ADLS Gen2).
- Architecture en Médaillon (Databricks) : Traitement et structuration des données en trois niveaux (Bronze pour les données brutes, Silver pour le filtrage et le nettoyage, Gold pour l'enrichissement, les jointures complexes et les tables métiers). Utilisation de Databricks SQL Endpoints pour les requêtes à haute performance.
- Gouvernance & Sécurité de la donnée (Unity Catalog) : Implémentation de Databricks Unity Catalog pour la gestion fine des rôles, des accès par DSI et de la traçabilité des données (lineage). Mise en place d'un archivage à froid immutable pour la conformité et la rétention long terme.
- Restitution multi-canaux & Cas d'usages métiers
- Power BI & Reporting Cyber : Conception de tableaux de bord consolidés pour le suivi des KPI cyber, l'état d'obsolescence et la traçabilité de l'exposition aux risques.
- Support SOC/CERT & API : Exposition des données nettoyées et enrichies via des endpoints SQL et API pour les analyses approfondies du SOC/CERT.
- Agrégation & Priorisation des vulnérabilités : Scoring croisé croisant criticité intrinsèque, exposition réseau et périmètre applicatif.
- Gouvernance, acculturation et trajectoire projet
- 2024 (Cadrage & POC) : Validation du socle technique pilote, intégration des premiers flux, consolidation de la CMDB et cadrage des droits d'accès.
- 2025 (Industrialisation & Passage à l'échelle) : Automatisation des pipelines, supervision temps réel, diffusion des cas d'usage industrialisés et modèle de refacturation inter-entités
- 2026 (Innovation & Usages Avancés) : Consolidation des cas d'usage complexes et exploration d'un assistant IA CISO pour l'interrogation de la posture cyber en langage naturel.
📄 Livrables
- Dossier d'Architecture & Spécifications techniques : Architecture cible du Cyberlake (Azure, Databricks, Unity Catalog, ADLS Gen2).
- Pipelines de données ETL/ELT : Code d'ingestion automatisée et scripts de transformation Medallion (Bronze/Silver/Gold).
- Tableaux de bord Power BI : Dashboards de pilotage des KPI Cyber, cartographie des vulnérabilités et rapports d'obsolescence du parc.
- Référentiel des assets unifié : Base de données d'inventaire consolidée multi-sources (serveurs, applications, bases, composants).
- Framework de gouvernance : Matrice de droits Unity Catalog, guide d'acculturation et modèle opératoire de refacturation inter-entités
✅ Résultats et bénéfices
- Socle Data Cyber unifié : Centralisation réussie de 20 sources de données cyber majeures couvrant 5 sociétés, mise à disposition de plus de 50 utilisateurs réguliers (RSSI, Tech Leads, analystes SOC, responsables métiers).
- Réduction drastique et rapide du risque : Sur un cas d'usage ciblé de gestion des vulnérabilités, passage de 1 060 CVE détectées à 70 CVE résiduelles en seulement 3 jours grâce à la priorisation par le risque réel.
- Source unique de vérité : Décloisonnement des données et obtention d'une vision à 360° fiable et partagée sur l'exposition au risque cyber du groupe.
- Optimisation des coûts & Scalabilité : Maîtrise de l'empreinte financière grâce au stockage immutable et à l'élasticité serverless de Databricks.
Mot de la fin
Le facteur clé de réussite a été la combinaison entre la forte disponibilité des interlocuteurs métiers et IT, un accès fluidifié aux capacités d'export des outils sources, ainsi qu'une définition claire et structurée des besoins dès les phases initiales de cadrage.







.png)









