Exploitation IT augmentée par l'IA

Prêt pour l'audit par défaut

Graylog comme puits d'observabilité unique. Renouvellement automatisé des certificats via ACME et EJBCA REST. PDF de préparation NIS2 générés à la demande. Tri assisté par IA des événements d'audit. Nous transformons le cycle de vie des certificats d'un exercice de lutte contre l'incendie en une tâche de fond planifiée.

Le problème

La plupart des pannes de certificat sont observables des heures avant qu'elles ne frappent

Les signaux sont toujours là : une entrée de journal CT qui ne correspond à aucune émission connue, un temps de réponse OCSP qui augmente, une tâche de renouvellement qui a échoué en silence, une CRL qui ne s'est pas rafraîchie. Le problème n'est pas la visibilité — c'est que personne ne surveille la bonne fenêtre.

Symptômes que nous voyons lors d'engagements à froid

  • Surprises d'expiration de certificat« Personne ne m'a dit que api.example.com expirait ce week-end. »
  • Entrées CT mystérieusesUn certificat wildcard apparaît dans le journal CT et personne ne peut identifier qui l'a émis.
  • CRL périméesLa CRL est identique depuis une semaine — le publicateur a discrètement cessé de fonctionner.
  • Panique NIS2Échéance d'audit dans six semaines, pas d'inventaire, pas de piste de preuves.

Ce que nous mettons en place

  • Surveillance activeCert Monitor SaaS externe pour le périmètre, sondes internes pour les services privés.
  • Automatisation du renouvellementACME pour les 80 % faciles, automatisation REST pour le mTLS de comptes de service, voies d'escalade pour le reste.
  • Comparaison des journaux CTUne comparaison quotidienne avec un inventaire de certificats de référence. Une émission inconnue déclenche une alerte.
  • Dossier de preuves NIS2Un PDF trimestriel avec l'inventaire, la cartographie des contrôles et le journal des incidents — prêt pour l'auditeur.
La stack

Un seul puits. De multiples flux.

Une règle d'architecture simple : chaque événement de votre exploitation atterrit dans Graylog, sous une forme structurée, avec des étiquettes cohérentes. Une fois cela acquis, les requêtes sont peu coûteuses et les tableaux de bord s'écrivent d'eux-mêmes.

📊

Puits GELF Graylog

Graylog OpenGELF UDP/TCPstreams

Chaque composant émet du GELF structuré. Les flux sont routés par étiquette, les pipelines extraient des champs canoniques, les tableaux de bord sont construits par public : ops, sécurité, conformité.

🔄

Automatisation du renouvellement

ACMEEJBCA RESTSalt

ACME pour la couche web, REST pour le mTLS de service, Salt distribue le nouveau bundle. Les échecs émettent des alertes GELF ; le succès reste silencieux.

📡

Moniteur de journaux CT

crt.shCT pollingdiff alerts

Interroge les journaux CT de vos domaines et les compare à un inventaire connu. Une émission inconnue est le signal d'alerte d'une compromission d'identifiants ou de shadow IT.

📋

Preuves NIS2

NIS2 Art. 21control mappingPDF report

Un PDF trimestriel : inventaire des certificats, cartographie des contrôles, journal des incidents, attestations de cérémonie de clés. Prêt à remettre à l'auditeur.

🤖

Tri assisté par IA

Claude APIstructured outputrunbook gen

Assisté par LLM : résumer les flux d'audit, rédiger des chronologies d'incident à partir du flux GELF, générer des mises à jour de runbook de première passe à partir des tickets de changement.

📈

Tableaux de bord & SLO

Graylog dashboardsPKI Ops Dashboard

Tableau de bord ops : total des certificats, en expiration, critiques, fraîcheur des CRL. Tableau de bord sécurité : handshakes échoués, entrées CT inconnues, événements de révocation.

Résultats

Ce qui change après le déploiement

  • Renouvellements sans interventionLes 80 % de certificats qui peuvent se renouveler via ACME le font — sans que personne ne soit alerté.
  • Délai médian d'alerte d'expiration : 30 joursFini les messages « le certificat a expiré » à 02h00.
  • Couverture des journaux CT pour chaque domaine possédéUne comparaison quotidienne. Une émission inconnue déclenche une enquête.
  • Preuves d'audit NIS2 à la demandeGénérez vous-même le rapport PDF, à tout moment.
  • Une requête, une chronologieGraylog répond à « qu'est-il arrivé à ce certificat ? » en secondes, pas en heures.
  • Des runbooks qui restent à jourMises à jour assistées par LLM après chaque incident ou changement.

Besoin d'une évaluation de préparation NIS2 ?

Appel découverte gratuit de 60 minutes. Nous cartographions votre inventaire de certificats, votre observabilité et votre posture d'audit par rapport à l'article 21 de NIS2 et vous disons quoi corriger en premier.