GSTACK 101 — Opérer la discipline de gouvernance sur les missions SAP analytics
À jour au 2026-08-16
GSTACK est le raccourci de gouvernance en trois disciplines (orientée-menaces × propriété × sécurisé-par-défaut) que chaque consultant SAP analytics porte à travers chaque mission. Ce module est l'atelier de 60 minutes qui permet à un consultant Y3-Y8 de l'opérer dès le jour 1 d'une nouvelle mission. À la fin, le consultant a rédigé (a) un arbre de menaces par flux de données critique, (b) une carte de propriété pour chaque contrôle identifié, (c) le registre dérogation-vs-défaut de la mission, et (d) le registre des risques étiqueté GSTACK que l'auditeur du client lira en semaine 12.
Ce que vous apprendrez
- Opérer GSTACK dès le jour 1 d'une nouvelle mission SAP analytics.
- Produire un arbre de menaces en 4 étapes par flux de données critique.
- Convertir les constatations d'arbre des menaces en carte de propriété avec drapeaux bus-factor.
- Parcourir la bibliothèque de patterns sécurisé-par-défaut et produire le registre des dérogations.
- Consolider en un registre des risques étiqueté GSTACK pour l'auditeur du client.
Structure d'atelier 60 minutes
0-10 min · Cadre Pourquoi GSTACK existe, ce que signifient les trois disciplines, comment fonctionne l'étiquette [GSTACK · skill-canonique · sévérité]. Voir la fiche de concept C304 pour la vue d'ensemble du cadre.
10-25 min · Pratique de l'arbre des menaces Choisir un flux de données réel de la mission (ECC → Datasphere → story SAC est l'exercice par défaut). Parcourir les 4 étapes : inventaire des actifs · frontières de confiance · STRIDE-light par frontière · score de rayon de souffle. Produire la sortie d'une page. Voir la fiche C305 pour le cadre.
25-40 min · Carte de propriété Pour chaque contrôle identifié dans l'arbre des menaces, nommer : propriétaire (humain, pas alias) · lien de runbook · bus factor · RTO. Convertir l'arbre des menaces en document de propriété. Les entrées bus-factor 1 reçoivent un drapeau 'corriger avant la mise en production'.
40-55 min · Audit des dérogations sécurisé-par-défaut Parcourir la bibliothèque de patterns (fiche C306). Pour chaque pattern, décider : garder le défaut, ou documenter dérogation + propriétaire + raison. Produire le registre des dérogations. Toute dérogation sans propriétaire = bloqueur.
Module complet réservé aux abonnés. Le module complet ajoute : le cadre de décision · le cas guidé de bout en bout · la grille de KPI · les anti-patterns · les blocs de code · le contrôle de connaissances · les schémas.