Cyber Crucible dispose-t-il d'un processus de gestion des changements ?
Réponse courte : Oui. Les changements en production suivent un processus documenté de gestion des changements comprenant une revue, des tests et une approbation. Étant donné que le produit fonctionne au niveau du noyau, la discipline en matière de changements est considérée comme un contrôle de sécurité plutôt que comme une simple pratique d'ingénierie.
Ce que couvre le processus
Les modifications apportées au code applicatif, aux pilotes du noyau, aux configurations des serveurs et à l'infrastructure sous-jacente passent par des étapes de cycle de vie définies : les exigences de sécurité sont établies dès la conception ; le code source est géré par contrôle de version et les secrets ne sont jamais intégrés en clair ; des tests automatisés valident les changements avant leur mise en production ; et les changements en production font l'objet d'une revue et d'une approbation formelles. La séparation des tâches est maintenue, de sorte que l'auteur d'un changement n'en est pas le seul approbateur. Les bases de référence des serveurs suivent des guides de configuration approuvés, et les services inutilisés sont désactivés lorsque cela est possible.
Changements d'urgence et changements de pilotes
Les changements d'urgence suivent une voie accélérée qui exige néanmoins une autorisation, des tests ciblés et une revue post-implémentation. Les pilotes du noyau Windows font l'objet d'une assurance qualité interne et sont soumis à la certification du programme de compatibilité matérielle Windows (WHCP) de Microsoft avant leur publication — un contrôle externe indépendant du composant le plus privilégié.
Alignement avec les référentiels et limites en toute transparence
Le processus s'aligne sur la norme NIST SP 800-53 (famille CM) et sur la norme ISO/IEC 27001:2022 A.8.32. Cyber Crucible ne revendique aucune certification. La procédure détaillée de gestion des changements ainsi que les éléments justificatifs correspondants sont fournis aux évaluateurs dans le cadre d'un accord de confidentialité (NDA).