Aller au contenu principal

Boîte à outils OCCTET

Bien démarrer avec OCCTET

OCCTET aide les PME et les équipes open source à comprendre leur niveau de préparation au CRA, à analyser les dépendances de leurs logiciels et à documenter leurs décisions de sécurité. Commencez par un produit ou un dépôt, examinez les résultats et mettez en place un processus reproductible.

Sur cette page

1. Choisissez votre point de départ

Vous pouvez utiliser l’auto-évaluation et les guides pratiques de manière indépendante, ou combiner ORT Server et OCCTET Curator pour analyser et examiner votre logiciel.

L’auto-évaluation aide à se préparer et à fixer des priorités. Ce n’est ni une certification ni une évaluation formelle de la conformité.

2. Préparez votre premier projet

Choisissez un dépôt représentatif d’un produit que vous maintenez. Pour un premier essai, un petit projet avec un système de build que vous connaissez bien rend les résultats plus faciles à interpréter.

Préparez les informations suivantes :

  • L’URL de votre dépôt Git.
  • La branche, le tag ou le commit à analyser.
  • Les langages et gestionnaires de paquets utilisés par le projet.
  • Les dépendances privées ou registres de paquets éventuels.
  • Une personne qui connaît le build et les dépendances du projet.

Avant d’analyser du code confidentiel sur un service hébergé, convenez avec l’équipe des modalités d’accès et de traitement des données. Utilisez la configuration des identifiants prévue par le service plutôt que d’envoyer des mots de passe ou des jetons par e-mail.

3. Demandez un accès ou exécutez les outils vous-même

Utiliser les outils OCCTET hébergés

Les instances hébergées d’ORT Server et du Curator nécessitent un compte. Contactez l’équipe OCCTET pour demander un accès et connaître les modalités possibles pour votre projet.

Indiquez votre organisation, les outils que vous souhaitez essayer, les technologies de votre projet et si le dépôt est public ou privé. N’incluez aucun identifiant.

Déployer dans votre propre environnement

Si vous préférez gérer votre propre infrastructure, suivez les instructions d’installation d’ORT Server et d’OCCTET Curator. La procédure d’installation complète sera bientôt disponible dans le livrable D4.1 – Installation prête à l’emploi.

Pour une installation intégrée, vérifiez que le Curator peut se connecter à ORT Server. La configuration nécessaire dépend des versions et du déploiement utilisés.

4. Lancez votre première analyse

Une fois votre accès et la configuration du dépôt prêts :

  1. Ajoutez ou sélectionnez votre dépôt dans ORT Server, ou utilisez le flux du Curator connecté disponible dans votre déploiement.
  2. Sélectionnez la révision à analyser.
  3. Configurez l’accès aux dépôts ou registres privés éventuels.
  4. Lancez l’analyse et suivez son état.
  5. Examinez les erreurs ou les dépendances non résolues avant d’interpréter les résultats.

La durée du traitement et la couverture dépendent du dépôt, du système de build et de la configuration. Une analyse terminée peut encore comporter des problèmes d’analyse : vérifiez que les composants pertinents pour votre produit ont bien été résolus.

Votre premier jalon

L’analyse d’une révision connue, avec son inventaire des dépendances et les éventuelles limites de l’analyse consignées.

5. Examinez les résultats avec le Curator

Importez les résultats d’analyse dans le Curator grâce à l’intégration configurée pour votre déploiement. Examinez les composants, les informations de licence et les constats de vulnérabilité.

Pour chaque constat important :

  • Vérifiez le paquet et la version concernés.
  • Identifiez où et comment le composant est utilisé.
  • Évaluez si le constat s’applique à votre produit.
  • Consignez votre décision et les éléments qui la justifient.
  • Définissez l’action suivante, par exemple mettre à jour une dépendance ou approfondir l’analyse.

Un constat de vulnérabilité est un point de départ pour l’examen. Il ne signifie pas automatiquement que la vulnérabilité est exploitable dans votre produit.

Lorsque c’est possible, utilisez des déclarations VEX pour indiquer si une vulnérabilité connue affecte le produit, et pourquoi. Vérifiez les suggestions de l’IA avant de les accepter.

Votre deuxième jalon

Une liste d’actions hiérarchisée et une trace des décisions prises.

6. Exportez et conservez vos preuves

Utilisez les exports disponibles dans votre déploiement pour conserver l’inventaire logiciel et les constats examinés. ORT Server prend en charge la production de SBOM ; le Curator offre des fonctions de curation et d’export.

Vérifiez quels formats SBOM et VEX votre version installée prend en charge. Conservez les fichiers exportés avec :

  • La version du produit et la révision du code source.
  • La date et la configuration de l’analyse.
  • Les limites connues de l’analyse.
  • Les décisions d’examen et les actions de suivi.

Ces enregistrements peuvent étayer votre documentation technique et vos échanges avec vos clients ou fournisseurs. Ils s’inscrivent dans une démarche de conformité plus large.

7. Rendez la démarche reproductible

Relancez l’analyse lorsque les dépendances changent, avant les versions importantes et à une fréquence adaptée au risque de votre produit. De nouveaux avis de sécurité peuvent concerner un code qui n’a pas changé.

Désignez qui examine les constats et tient les preuves à jour. Utilisez les modèles de politique de mise à jour des dépendances et de traitement des vulnérabilités pour mettre en place une routine simple.

Besoin d'aide ?

Ce que vous constatezCe qu'il faut vérifier
Vous ne pouvez pas vous connecterVérifiez que votre compte et vos droits ont bien été créés.
Un dépôt est inaccessibleVérifiez son URL et les identifiants configurés pour le dépôt.
Des dépendances ne peuvent pas être résoluesVérifiez la prise en charge du gestionnaire de paquets, l’accès aux registres et les journaux d’analyse.
Des résultats manquent dans le CuratorVérifiez la connexion à ORT Server, les droits et l’analyse sélectionnée.
Un export n’est pas disponibleVérifiez les formats et fonctions pris en charge par votre version.

Lorsque vous contactez l’équipe, indiquez l’outil, l’identifiant du dépôt ou du projet, l’identifiant de l’analyse s’il est disponible et un message d’erreur sans données sensibles.

Retour en haut