Dans mes articles sur le scanner de vulnérabilités Sanca
et
l’automatisation d’envoi d’e-mails
, je présente des situations où
j’étais face à un problème auquel j’ai apporté une solution.
Mais quand on tend un peu l’oreille, on s’aperçoit que dans l’environnement
de nos clients il y a de nombreux points de douleur qui n’attendent que nous.
Voici deux anecdotes qui m’ont permis d’apporter (presque involontairement) à
des clients des solutions dont ils ignoraient avoir besoin.
Génération mensuelle d’un fichier Excel de 200 lignes
Je travaillais pour un gros client depuis quelques jours quand un responsable
m’a demandé de lui lister tous les noms de domaine enregistrés dans
Azure Active Directory (AAD) dans un fichier Excel, avec des données
complémentaires comme est-ce qu’un nom de domaine est associé à une adresse
IP, est-ce qu’il y a un serveur Web, etc.
Un fichier Excel de ~200 lignes avec plusieurs colonnes, récolter les différentes
informations une par une, ça prend du temps. Je ne sais pas s’il le faisait
manuellement ou demandait à quelqu’un de le faire, mais ça semblait être une
corvée pour lui.
Je n’avais pas envie de passer des jours à construire un fichier Excel pour qu’on
me le redemande le mois suivant, alors j’ai directement automatisé la tâche.
J’ai passé une demi-heure à écrire un script en Fish, il faisait toutes les vérifications et générait le fichier Excel complet. Le mois suivant quand je lui ai envoyé le fichier Excel 5 minutes après sa demande il m’a demandé si j’avais automatisé la génération du fichier. Je lui ai dit que oui et lui ai indiqué où trouver le script, que j’avais partagé avec l’entreprise.
Au bout d’un moment il a arrêté de me demander le fichier Excel, et au cours
d’une conversation j’ai appris qu’il utilisait le script lui-même.
Surpris, je lui ai demandé s’il n’avait pas eu de mal à s’en servir, et il m’a
répondu que ça avait été très simple, qu’il avait lu le fichier README fourni
avec le script et qu’il avait suivi les instructions.
Je commente et je documente toujours mes projets, mais qu’un manager réussisse
à utiliser mon script en totale autonomie, sur un système d’exploitation différent
du mien, sur son ordinateur, c’était une victoire.
Au lieu de créer une dépendance à moi et à un script que j’aurais gardé
secret, j’ai réglé un point de friction et j’ai permis à une personne d’être
autonome dans son travail. Certains me diraient que je vais perdre mes missions
si je permets à mes clients d’être autonomes, mais je vois les choses
différemment.
Tout le monde déteste les prestataires qui enferment leurs clients, moi je
préfère que mes clients restent avec moi parce qu’ils en ont envie, parce
qu’ils savent que je joue dans leur équipe.
Génération d’un export mensuel des vulnérabilités par région
Comme expliqué dans mes articles sur Sanca
et
l’automatisation d’envoi d’e-mails via AHK
, j’ai fait de la gestion
de vulnérabilités. J’ai automatisé tout ce qui pouvait l’être de mon côté afin de
traiter un maximum de vulnérabilités.
Un jour en discutant avec une personne responsable de superviser la remédiation
des vulnérabilités sur plusieurs pays, elle m’a expliqué qu’elle copiait les
données qu’on envoyait dans les e-mails pour les coller dans un fichier Excel de
suivi, qu’elle complétait ensuite avec d’autres données. Le système de tickets
ne pouvait pas lui fournir toutes les données dont elle avait besoin, alors elle
devait gérer son propre fichier. Je dois reconnaître que je n’y avais jamais pensé.
Ce qui m’a interpelé c’est que les données dont elle avait besoin, je les avais
de mon côté dans mon fichier. Pourquoi ne pas lui en faire profiter ?
Avec l’accord de mon responsable, j’ai passé une vingtaine de minutes à
écrire un script en PHP pour prendre mon fichier Excel, filtrer pour n’inclure
que les vulnérabilités la concernant, mettre quelques données au propre pour en
faire un export digne de ce nom, et je lui ai envoyé. Pour moi c’était simple,
aucune complexité, je lui rendais simplement service, mais pour elle ça
comptait.
Elle n’avait plus besoin de copier-coller les données depuis les e-mails ni de
compléter des données, tout était là. Elle pouvait se consacrer à des tâches
où elle apportait de la valeur.
Avec le temps on a amélioré l’export, j’ai par exemple extrait des données du
système de gestion de tickets via l’API pour compléter l’export, il était
vraiment complet. Cet export Excel que je générais en quelques secondes
via un script qui travaillait à ma place était utile pour cette responsable.
Il lui permettait de faire le suivi de ses vulnérabilités en cours, de savoir
quand une vulnérabilité avait été communiquée ou la date du dernier échange par
e-mail sur le sujet, mais également d’observer l’évolution du traitement des
vulnérabilités. Les managers sont souvent doués avec Excel, donc il était simple
pour elle de connaître le nombre de vulnérabilités résolues par pays et par mois,
de faire un beau graphique qui montre l’évolution, ou encore d’identifier les
pays qui mettent le plus de temps à corriger leurs vulnérabilités. Cet export
était un véritable outil de travail.
On ne m’avait pas explicitement demandé cet export, mon travail était de traiter et communiquer les vulnérabilités. Mais si les équipes en charge de ces vulnérabilités n’avaient pas les outils pour faire leur travail correctement, quel intérêt ? Initialement j’ai juste fait ce script pour aider une personne, parce qu’il était dommage de laisser une collègue motivée, même d’une autre équipe, perdre son temps, et qu’il était inconcevable pour moi de le faire à la main. J’aime les gens qui essaient de faire leur travail correctement.
L’export lui a tellement plu qu’elle me l’a demandé tous les mois, heureusement
ça ne me prenait que quelques secondes à générer. Il était tellement pratique que
même si cela ne faisait pas partie de mes missions à la base, je me suis mis à
fournir ces exports à tous les responsables concernés.
Grâce à ces exports les responsables pouvaient mieux faire leur travail, et notre
équipe collaborait bien mieux avec eux. La logique voudrait que mon responsable
ait été complimenté par ses chefs pour cette collaboration. J’étais en partie
responsable de ça, et je ne l’avais même pas fait exprès.
Bien plus tard, quand une autre équipe a repris la gestion des vulnérabilités, la responsable à l’origine de l’export a été très déçue d’apprendre que la nouvelle équipe ne lui fournirait plus cet export. Je l’avais habituée au luxe. Nouvelle équipe, nouvelles méthodes.
La clef, être à l’écoute
En tant que techos, quand on a la capacité d’automatiser une chose il devient impensable de la faire manuellement. Pour autant, il ne faut pas oublier d’être à l’écoute des équipes métiers qui sont souvent livrées à elles-mêmes avec Excel pour seul outil. J’ai l’habitude d’automatiser mes propres tâches, mais en automatisant les tâches d’autres personnes je leur enlève une épine du pied, et je suis toujours impressionné de voir à quel point ça compte pour elles.
Face à ce genre de situation, notamment l’anecdote sur l’export de vulnérabilités, il y a au moins deux types de personnes :
- Ceux qui disent qu’il faut de l’intelligence artificielle (IA), parce que ça règle tous les problèmes.
- Et ceux qui disent que la solution est de développer un méga outil sur-mesure qui fait exactement le travail, qui sera disponible dans 3 ans avec de la chance et coûtera 3 millions d’euros.
À ceux qui prônent l’IA partout je réponds que ce n’est qu’un outil, pas une
baguette magique. Il y a des situations où l’IA a une vraie valeur ajoutée,
et beaucoup d’autres où une bonne automatisation suffit amplement.
Sans oublier que l’IA apporte son lot de contraintes : les coûts sont
imprévisibles, envoyer des données sensibles à une entreprise, souvent
étrangère, est dangereux, et une entreprise a rarement le matériel pour faire
tourner une IA sur un serveur avec Ollama.
Et à ceux qui voudraient refondre tout le système pour avoir une solution parfaite je dis qu’ils ont en partie raison. Mais prévoir à long terme est aussi important que difficile, les entreprises évoluent, les équipes changent, et la solution parfaite peut devenir obsolète avant même la fin de son développement.
Je fais partie d’un troisième type de personnes, j’essaie de faire mon travail et d’aider les autres à faire le leur. Je n’avais pas le pouvoir de réformer l’entreprise, par contre j’avais la possibilité d’apporter des solutions immédiates et sur-mesure. Grâce à ça avec les personnes concernées on a pu supprimer des points de douleur, améliorer des processus et la collaboration entre équipes, le tout en moins d’une heure.
Vous souhaitez auditer vos processus pour savoir quoi automatiser ?
Parlons-en et trouvons des solutions