Aller au contenu
Culture DevOps high
🚧 Section en cours de réécriture — Le contenu est en cours de restructuration et peut évoluer.

Fondamentaux DevOps & DevSecOps

12 min de lecture

Ce parcours pose les bases conceptuelles et culturelles qui font la différence entre une équipe qui déploie des outils et une équipe qui transforme vraiment sa façon de travailler. Ici, pas de Jenkins, GitLab CI ou Kubernetes — uniquement les fondations qui donnent du sens à ces outils.

Beaucoup d’équipes se lancent dans le DevOps en installant des outils. Puis elles découvrent que les déploiements restent stressants, les bugs arrivent toujours trop tard en production, et les failles de sécurité sont détectées au dernier moment.

Le problème n’est pas les outils. C’est l’absence de fondations solides.

Symptôme courantCe qui manque
Équipes qui se rejettent la fauteCulture DevOps (Partie 1)
Livraisons risquées et stressantesMaîtrise du flow (Partie 2)
Failles découvertes en productionSécurité continue (Partie 3)
Incidents répétés sans améliorationPratiques SRE (Partie 4)
Impossible de prioriser les effortsVision d’ensemble (Partie 5)

Sans ces concepts, vous reproduirez les mêmes erreurs avec des outils plus modernes. Avec ces fondations, vous saurez pourquoi chaque outil existe et quand l’utiliser.


Ce parcours est accessible si vous avez :

  • Une expérience basique en développement ou administration système
  • Une compréhension des concepts de base du versioning (Git)
  • Une curiosité pour les pratiques collaboratives

Aucune expertise en sécurité ou SRE n’est requise.

  • Expliquer le DevOps et le DevSecOps à des non-techniciens
  • Identifier les freins culturels dans une organisation
  • Promouvoir une culture de responsabilité partagée
  • Animer des postmortems sans blâme

Ce parcours suit une progression logique en 5 parties :

  1. Comprendre le contexte — D’où vient le DevOps ? Quels sont ses piliers ? Comment mesurer la performance ?
  2. Accélérer le flux — Comment livrer plus vite et plus souvent, avec moins de risque ?
  3. Sécuriser en continu — Comment intégrer la sécurité sans ralentir les équipes ?
  4. Fiabiliser les systèmes — Comment garantir la disponibilité et apprendre des incidents ?
  5. Passer à l’échelle — Comment industrialiser ces pratiques pour toute l’organisation ?

Parcours de formation DevSecOps en 5 parties


Temps estimé : 3-4 heures

Avant de parler de pratiques, il faut définir le territoire. Le DevOps n’est pas une méthode à appliquer mécaniquement — c’est une transformation culturelle et organisationnelle qui s’appuie sur des principes éprouvés.

Cette première partie répond aux questions fondamentales : qu’est-ce que le DevOps, vraiment ? D’où vient-il ? En quoi diffère-t-il de l’Agile ou du SRE ? Comment mesurer objectivement si ça fonctionne ?

Vous y découvrirez :

  • L’origine du mouvement DevOps et son écosystème
  • Le modèle CALMS (Culture, Automation, Lean, Measurement, Sharing)
  • Les Three Ways qui structurent la pensée DevOps
  • Les métriques DORA, scientifiquement validées par 7 années de recherche
  • Le positionnement par rapport à l’Agile et au SRE

Ce que vous saurez faire :

  • Expliquer DevOps et DevSecOps sans mentionner un seul outil
  • Appliquer les Three Ways (Flow, Feedback, Learning) à votre contexte
  • Mesurer objectivement votre performance avec les métriques DORA
  • Distinguer DevOps, Agile et SRE pour éviter les confusions

Temps estimé : 3-4 heures

Le First Way du DevOps est le flow : accélérer le flux de travail du développement vers la production. Mais aller vite ne suffit pas — il faut aller vite en réduisant le risque.

Cette partie explique comment livrer plus souvent rend paradoxalement les déploiements moins risqués. Elle introduit les concepts de value stream, de feedback loops et de shift-left — des idées simples mais puissantes qui changent la façon de concevoir le delivery.

Vous y découvrirez :

  • Le value stream mapping pour identifier les goulots d’étranglement
  • Pourquoi les petits lots réduisent le risque (et les maths derrière)
  • Les boucles de rétroaction qui accélèrent l’apprentissage
  • Le shift-left : décaler les vérifications vers la gauche du pipeline
  • Les stratégies de tests qui permettent de livrer sereinement

Ce que vous saurez faire :

  • Cartographier un value stream et identifier où le travail stagne
  • Expliquer pourquoi les petits lots réduisent le risque (à un non-technicien)
  • Concevoir des boucles de feedback qui accélèrent l’apprentissage
  • Construire une stratégie de tests équilibrée (pas 90% de tests E2E)

Temps estimé : 5-6 heures

La sécurité est souvent perçue comme un frein. Les équipes sécurité arrivent en fin de cycle, trouvent des failles, et bloquent la mise en production. Résultat : frustration des deux côtés et failles qui passent quand même.

Le DevSecOps propose une autre approche : intégrer la sécurité dès le début et en continu, sans créer de friction. Cette partie pose d’abord le vocabulaire (menace, risque, vulnérabilité), explique pourquoi la sécurité échoue souvent, puis montre comment l’intégrer dans le pipeline.

Vous y découvrirez :

  • Le vocabulaire essentiel : menace, risque, vulnérabilité, attaque
  • Pourquoi certaines mesures de sécurité sont rejetées par les équipes
  • Comment arbitrer entre sécurité, usabilité et productivité
  • Le principe de Security by Design et le threat modeling
  • Les tests de sécurité : SAST, DAST, SCA, secrets scanning
  • La sécurisation du pipeline CI/CD lui-même
  • La supply chain security : SBOM, signatures, provenance

Ce que vous saurez faire :

  • Distinguer menace, risque, vulnérabilité et attaque
  • Expliquer pourquoi certaines mesures de sécurité sont rejetées
  • Arbitrer entre sécurité et productivité de façon éclairée
  • Intégrer SAST, DAST et SCA dans vos pipelines CI/CD
  • Générer et exploiter des SBOM pour la traçabilité

Temps estimé : 4-5 heures

Livrer vite c’est bien. Livrer vite un système qui tient la charge, c’est mieux. Le Site Reliability Engineering (SRE) est né chez Google pour résoudre ce problème : comment garantir la fiabilité à grande échelle ?

Cette partie fait le pont entre delivery et exploitation. Elle introduit les concepts de SLO/SLI, d’error budgets, d’observabilité et de gestion des incidents — des pratiques qui permettent d’équilibrer vélocité et stabilité de façon mesurable.

Vous y découvrirez :

  • Les principes SRE et leur origine chez Google
  • SLO, SLI et error budgets : objectifs de fiabilité mesurables
  • L’observabilité : logs, métriques et traces pour comprendre vos systèmes
  • L’élimination du toil : automatiser le travail répétitif sans valeur
  • La gestion des incidents et les postmortems sans blâme
  • Les astreintes (on-call) : organisation et bonnes pratiques

Ce que vous saurez faire :

  • Définir des SLO/SLI pertinents pour vos services
  • Utiliser les error budgets pour arbitrer entre features et stabilité
  • Identifier le toil et planifier son élimination
  • Mener un postmortem sans blâme et en tirer des actions concrètes
  • Organiser des astreintes soutenables pour l’équipe

Temps estimé : 2-3 heures

Les pratiques DevOps fonctionnent bien dans une équipe motivée. Mais comment les étendre à toute une organisation ? Comment éviter que chaque équipe réinvente la roue ?

Cette partie aborde le Platform Engineering — construire des plateformes self-service qui réduisent la charge cognitive des équipes produit. Elle propose aussi un modèle de maturité pour savoir où vous en êtes et par quoi commencer.

Vous y découvrirez :

  • L’évaluation de la maturité DevSecOps de votre organisation
  • La construction d’une roadmap d’amélioration progressive
  • Le choix des quick wins à fort impact

Ce que vous saurez faire :

  • Expliquer le Platform Engineering et ses bénéfices
  • Évaluer la maturité DevSecOps de votre équipe
  • Identifier les quick wins à fort impact
  • Construire une roadmap d’amélioration réaliste

Ce parcours est conçu pour être suivi dans l’ordre, mais selon votre expérience, vous pouvez adapter :

Suivez le parcours dans l’ordre, de la Partie 1 à la Partie 5. Ne sautez pas les parties culturelles — elles sont la clé pour comprendre pourquoi les outils seuls ne suffisent pas.

Commencez par : Culture DevOps


Une fois ces fondamentaux maîtrisés, vous êtes prêt pour les guides d’implémentation :


LivreAuteurFocus
The Phoenix ProjectGene KimIntroduction narrative au DevOps
The DevOps HandbookGene Kim et al.Guide pratique complet
AccelerateNicole ForsgrenLa science derrière les métriques DORA
Site Reliability EngineeringGoogleLes pratiques SRE originales
Security Chaos EngineeringAaron RinehartApproche proactive de la sécurité
CertificationNiveauFocus
DASA DevOps FundamentalsDébutantCulture DevOps, CALMS, Three Ways
Certified DevSecOps Professional (CDP)IntermédiairePipeline sécurisé, SAST/DAST/SCA
Google Cloud Professional DevOps EngineerAvancéSRE, SLO, observabilité
SANS SEC540AvancéCloud Native Security, Kubernetes