Dans mes articles sur le scanner de vulnérabilités Sanca et l’automatisation d’envoi d’e-mails , je présente des situations où j’étais face à un problème auquel j’ai apporté une solution.
Mais quand on tend un peu l’oreille, on s’aperçoit que dans l’environnement de nos clients il y a de nombreux points de douleur qui n’attendent que nous. Voici deux anecdotes qui m’ont permis d’apporter (presque involontairement) à des clients des solutions dont ils ignoraient avoir besoin.

Génération mensuelle d’un fichier Excel de 200 lignes

Je travaillais pour un gros client depuis quelques jours quand un responsable m’a demandé de lui lister tous les noms de domaine enregistrés dans Azure Active Directory (AAD) dans un fichier Excel, avec des données complémentaires comme est-ce qu’un nom de domaine est associé à une adresse IP, est-ce qu’il y a un serveur Web, etc.
Un fichier Excel de ~200 lignes avec plusieurs colonnes, récolter les différentes informations une par une, ça prend du temps. Je ne sais pas s’il le faisait manuellement ou demandait à quelqu’un de le faire, mais ça semblait être une corvée pour lui.
Je n’avais pas envie de passer des jours à construire un fichier Excel pour qu’on me le redemande le mois suivant, alors j’ai directement automatisé la tâche.

J’ai passé une demi-heure à écrire un script en Fish, il faisait toutes les vérifications et générait le fichier Excel complet. Le mois suivant quand je lui ai envoyé le fichier Excel 5 minutes après sa demande il m’a demandé si j’avais automatisé la génération du fichier. Je lui ai dit que oui et lui ai indiqué où trouver le script, que j’avais partagé avec l’entreprise.

Au bout d’un moment il a arrêté de me demander le fichier Excel, et au cours d’une conversation j’ai appris qu’il utilisait le script lui-même.
Surpris, je lui ai demandé s’il n’avait pas eu de mal à s’en servir, et il m’a répondu que ça avait été très simple, qu’il avait lu le fichier README fourni avec le script et qu’il avait suivi les instructions.
Je commente et je documente toujours mes projets, mais qu’un manager réussisse à utiliser mon script en totale autonomie, sur un système d’exploitation différent du mien, sur son ordinateur, c’était une victoire.

Au lieu de créer une dépendance à moi et à un script que j’aurais gardé secret, j’ai réglé un point de friction et j’ai permis à une personne d’être autonome dans son travail. Certains me diraient que je vais perdre mes missions si je permets à mes clients d’être autonomes, mais je vois les choses différemment.
Tout le monde déteste les prestataires qui enferment leurs clients, moi je préfère que mes clients restent avec moi parce qu’ils en ont envie, parce qu’ils savent que je joue dans leur équipe.

Génération d’un export mensuel des vulnérabilités par région

Comme expliqué dans mes articles sur Sanca et l’automatisation d’envoi d’e-mails via AHK , j’ai fait de la gestion de vulnérabilités. J’ai automatisé tout ce qui pouvait l’être de mon côté afin de traiter un maximum de vulnérabilités.
Un jour en discutant avec une personne responsable de superviser la remédiation des vulnérabilités sur plusieurs pays, elle m’a expliqué qu’elle copiait les données qu’on envoyait dans les e-mails pour les coller dans un fichier Excel de suivi, qu’elle complétait ensuite avec d’autres données. Le système de tickets ne pouvait pas lui fournir toutes les données dont elle avait besoin, alors elle devait gérer son propre fichier. Je dois reconnaître que je n’y avais jamais pensé.
Ce qui m’a interpelé c’est que les données dont elle avait besoin, je les avais de mon côté dans mon fichier. Pourquoi ne pas lui en faire profiter ?

Avec l’accord de mon responsable, j’ai passé une vingtaine de minutes à écrire un script en PHP pour prendre mon fichier Excel, filtrer pour n’inclure que les vulnérabilités la concernant, mettre quelques données au propre pour en faire un export digne de ce nom, et je lui ai envoyé. Pour moi c’était simple, aucune complexité, je lui rendais simplement service, mais pour elle ça comptait.
Elle n’avait plus besoin de copier-coller les données depuis les e-mails ni de compléter des données, tout était là. Elle pouvait se consacrer à des tâches où elle apportait de la valeur.

Avec le temps on a amélioré l’export, j’ai par exemple extrait des données du système de gestion de tickets via l’API pour compléter l’export, il était vraiment complet. Cet export Excel que je générais en quelques secondes via un script qui travaillait à ma place était utile pour cette responsable.
Il lui permettait de faire le suivi de ses vulnérabilités en cours, de savoir quand une vulnérabilité avait été communiquée ou la date du dernier échange par e-mail sur le sujet, mais également d’observer l’évolution du traitement des vulnérabilités. Les managers sont souvent doués avec Excel, donc il était simple pour elle de connaître le nombre de vulnérabilités résolues par pays et par mois, de faire un beau graphique qui montre l’évolution, ou encore d’identifier les pays qui mettent le plus de temps à corriger leurs vulnérabilités. Cet export était un véritable outil de travail.

On ne m’avait pas explicitement demandé cet export, mon travail était de traiter et communiquer les vulnérabilités. Mais si les équipes en charge de ces vulnérabilités n’avaient pas les outils pour faire leur travail correctement, quel intérêt ? Initialement j’ai juste fait ce script pour aider une personne, parce qu’il était dommage de laisser une collègue motivée, même d’une autre équipe, perdre son temps, et qu’il était inconcevable pour moi de le faire à la main. J’aime les gens qui essaient de faire leur travail correctement.

L’export lui a tellement plu qu’elle me l’a demandé tous les mois, heureusement ça ne me prenait que quelques secondes à générer. Il était tellement pratique que même si cela ne faisait pas partie de mes missions à la base, je me suis mis à fournir ces exports à tous les responsables concernés.
Grâce à ces exports les responsables pouvaient mieux faire leur travail, et notre équipe collaborait bien mieux avec eux. La logique voudrait que mon responsable ait été complimenté par ses chefs pour cette collaboration. J’étais en partie responsable de ça, et je ne l’avais même pas fait exprès.

Bien plus tard, quand une autre équipe a repris la gestion des vulnérabilités, la responsable à l’origine de l’export a été très déçue d’apprendre que la nouvelle équipe ne lui fournirait plus cet export. Je l’avais habituée au luxe. Nouvelle équipe, nouvelles méthodes.

La clef, être à l’écoute

En tant que techos, quand on a la capacité d’automatiser une chose il devient impensable de la faire manuellement. Pour autant, il ne faut pas oublier d’être à l’écoute des équipes métiers qui sont souvent livrées à elles-mêmes avec Excel pour seul outil. J’ai l’habitude d’automatiser mes propres tâches, mais en automatisant les tâches d’autres personnes je leur enlève une épine du pied, et je suis toujours impressionné de voir à quel point ça compte pour elles.

Face à ce genre de situation, notamment l’anecdote sur l’export de vulnérabilités, il y a au moins deux types de personnes :

  1. Ceux qui disent qu’il faut de l’intelligence artificielle (IA), parce que ça règle tous les problèmes.
  2. Et ceux qui disent que la solution est de développer un méga outil sur-mesure qui fait exactement le travail, qui sera disponible dans 3 ans avec de la chance et coûtera 3 millions d’euros.

À ceux qui prônent l’IA partout je réponds que ce n’est qu’un outil, pas une baguette magique. Il y a des situations où l’IA a une vraie valeur ajoutée, et beaucoup d’autres où une bonne automatisation suffit amplement.
Sans oublier que l’IA apporte son lot de contraintes : les coûts sont imprévisibles, envoyer des données sensibles à une entreprise, souvent étrangère, est dangereux, et une entreprise a rarement le matériel pour faire tourner une IA sur un serveur avec Ollama.

Et à ceux qui voudraient refondre tout le système pour avoir une solution parfaite je dis qu’ils ont en partie raison. Mais prévoir à long terme est aussi important que difficile, les entreprises évoluent, les équipes changent, et la solution parfaite peut devenir obsolète avant même la fin de son développement.

Je fais partie d’un troisième type de personnes, j’essaie de faire mon travail et d’aider les autres à faire le leur. Je n’avais pas le pouvoir de réformer l’entreprise, par contre j’avais la possibilité d’apporter des solutions immédiates et sur-mesure. Grâce à ça avec les personnes concernées on a pu supprimer des points de douleur, améliorer des processus et la collaboration entre équipes, le tout en moins d’une heure.


Vous souhaitez auditer vos processus pour savoir quoi automatiser ?
Parlons-en et trouvons des solutions