# Consultant DevOps et DevSecOps Cloud à Toulouse

Adrien Murillo — Murillo Consulting

Adrien Murillo, consultant DevOps et DevSecOps à Toulouse. Kubernetes, CI/CD, sécurité Cloud, MCO/MCS et homologation SSI pour les environnements critiques.

Basé à Toulouse, je suis consultant indépendant DevOps et DevSecOps Cloud sous le nom Murillo Consulting. Mon parcours en systèmes et cybersécurité commence en 2018. J’industrialise et sécurise des infrastructures Linux et des plateformes conteneurisées, du déploiement automatisé à leur exploitation en production.

J’intègre les contrôles de sécurité à la chaîne CI/CD et au GitOps : analyse des vulnérabilités, gestion des secrets et SBOM. Le maintien en conditions opérationnelles (MCO), le maintien en conditions de sécurité (MCS), l’observabilité et les preuves d’homologation SSI prolongent ce travail en production.

## Ingénierie en pratique

### Kube Aegis Forge

Plateforme Kubernetes GitOps reproductible et sécurisée de bout en bout.

Kubernetes · OpenTofu · Argo CD · Kyverno · Cosign · SBOM

CI, CodeQL, tests OpenTofu, scans IaC, images durcies, SBOM, signature Cosign, provenance et vérification locale sur cluster kind.

[Architecture et limites](/projets/kube-aegis-forge) · [GitHub](https://github.com/murillo-consulting/kube-aegis-forge)

### Gate

Passerelle LLM locale avec DLP, routage multi-fournisseur, budgets et audit signé.

Rust · Axum · DLP · LLM routing · OpenTelemetry · Helm

Pipeline canonique Anthropic et OpenAI, DLP, politiques, circuits de repli, budgets, métriques, traces et journaux d'audit signés.

[Architecture et limites](/projets/gate) · [GitHub](https://github.com/murillo-consulting/Gate)

### LangGraph Resilient Agent

Agent durable avec approbation humaine, effets idempotents et audit expurgé.

LangGraph · FastAPI · SQLite · Idempotency · Human approval

Checkpoint LangGraph, clés d'idempotence, contraintes d'unicité, isolation locataire et événements d'audit sans charge sensible.

[Architecture et limites](/projets/langgraph-resilient-agent) · [GitHub](https://github.com/murillo-consulting/langgraph-resilient-agent)

### ControlLoom

Espace Git-native pour relier contrôles de sécurité, preuves d'implémentation et revues.

SvelteKit · TypeScript · YAML · Git · Controls · Evidence

Import de catalogues, contrôles YAML, mappings vers les sources, analyse d'impact de pull request et interface locale SvelteKit.

[Architecture et limites](/projets/controlloom) · [GitHub](https://github.com/murillo-consulting/ControlLoom)

## Expériences professionnelles

### [Industrialiser et sécuriser une plateforme cloud privée KaaS](/realisations/industrialisation-kaas-defense)

Plateforme Kubernetes-as-a-Service et services IaaS/CaaS en environnement de défense.

Chaîne de delivery fiabilisée, écarts SSI et actions correctives rendus traçables pour le MCS et l'homologation.

### [Sécuriser une plateforme critique de plus de 100 VM](/realisations/securisation-plateforme-critique-100-vm)

Environnement spatial et défense, disponibilité, continuité, vulnérabilités et exigences d'homologation.

Écarts et CVE qualifiés, plans de remédiation structurés et preuves techniques consolidées pour l'instruction d'homologation.

### [Industrialiser une CyberRange KYPO pour 60 utilisateurs](/realisations/memoire-cyberrange-kypo)

Plateforme open source dédiée à la formation cyber, aux scénarios d'attaque et à la recherche appliquée.

CyberRange utilisée par 60 utilisateurs avec 10 scénarios d'entraînement et plus de 10 environnements virtualisés ou conteneurisés.

### [Contribuer à la gestion des risques et à la continuité](/realisations/gouvernance-risques-secteur-public)

Systèmes sensibles, analyse de risques, gouvernance sécurité et continuité.

Analyses de risques, recommandations de sécurité et plans d’action documentés pour le suivi de la conformité et de la continuité.

### [Refondre et sécuriser un SI réparti sur six sites](/realisations/exploitation-multisite-reprise)

SI médico-social réparti sur 6 sites : administration des serveurs, identités, protection des données et continuité de service.

Refonte et sécurisation du SI sur six sites, avec administration des environnements, protection des données et sécurisation des accès et sauvegardes.

## Domaines d’intervention

### [DevSecOps Cloud, Kubernetes, GitOps et MCS](/services/automatisation-devsecops-mco-mcs)

La sécurité devient durable lorsqu'elle entre dans les déploiements et l'exploitation. L'intervention relie plateforme, automatisation, chaîne logicielle, vulnérabilités et preuves MCS.

- contrôles CI/CD
- runbooks MCS
- preuves de durcissement
- backlog automatisation

### [Homologation SSI et conformité opérationnelle](/services/conformite-nis2-dora-cra)

Une homologation utile se construit au contact de la plateforme : périmètre, exigences SSI, risques, écarts observés, actions correctives et preuves réellement disponibles.

- cartographie obligations
- matrice contrôles/preuves
- plan de traitement
- synthèse direction

### [Analyse de risques EBIOS RM et ISO 27005](/services/analyse-risques-ebios-rm)

Une analyse de risques doit aider à choisir quoi traiter avant quoi. Le travail relie scénarios, actifs, impacts métier, mesures existantes et décisions de traitement.

- scénarios de risque
- registre risques
- KPI/KRI
- plan de traitement

### [Reprise rançongiciel, PRA/PCA et crise cyber](/services/reprise-rancongiciel-pra-pca)

La reprise dépend de l'ordre de restauration, des accès, des dépendances oubliées, de la communication et de la capacité à décider sous contrainte.

- runbook crise
- ordre de restauration
- test PRA/PCA
- plan de remédiation

### [Sécuriser les usages de l’IA](/services/securite-ia)

Vous intégrez un assistant, un RAG ou des agents à vos outils. Je vous aide à cartographier les flux, limiter les accès et construire des tests de sécurité adaptés à votre cas d’usage.

- Cartographie des données et des permissions
- Scénarios d’abus et tests reproductibles
- Prototype de contrôles sur un périmètre convenu
- Registre des risques et plan de mise en œuvre

### [Développer des outils fiables en Rust](/services/developpement-rust)

Un script devient critique, une intégration mérite un composant maintenable ou vous avez besoin d’un prototype en Rust. Je cadre le comportement attendu, développe le composant et prépare sa reprise par votre équipe.

- Code source et instructions de construction
- Tests fonctionnels et cas d’erreur
- Documentation de l’interface et des choix techniques
- Démonstration et transfert à l’équipe

### [Former les équipes à la cybersécurité](/services/formation-cybersecurite)

Je conçois et anime des sensibilisations et des ateliers pour des publics techniques et métiers. L’objectif est défini avant la session : comprendre un risque, exécuter une procédure ou justifier une décision.

- Programme et objectifs adaptés au public
- Supports et consignes d’exercices
- Correction commentée et évaluation des acquis
- Ressources pour poursuivre en autonomie

## Projets publics, distincts des missions

### [Kube Aegis Forge](/projets/kube-aegis-forge)

Plateforme Kubernetes GitOps reproductible et sécurisée de bout en bout.

L'extension AWS est validée hors ligne. Aucun déploiement AWS réel n'est revendiqué.

[GitHub](https://github.com/murillo-consulting/kube-aegis-forge)

### [BastShield](/projets/bastshield)

Socle Kubernetes souverain pour cloud, virtualisation locale et environnements déconnectés.

Le chemin Scaleway reste expérimental et exige une revue opérateur avant tout déploiement.

[GitHub](https://github.com/murillo-consulting/BastShield)

### [Fortplane](/projets/fortplane)

Socle Kubernetes sécurisé pour environnements connectés, à sortie limitée ou déconnectés.

Les validations de cluster et l'assemblage hors ligne exigent Zarf et un environnement Kubernetes dédié.

[GitHub](https://github.com/murillo-consulting/Fortplane)

### [Labz](/projets/labz)

Cyber range AWS jetable pour entraînement, simulation d'attaque et détection.

Les AMI sont dépendantes du compte et de la région. Un déploiement réel peut être coûteux et vulnérable par conception.

[GitHub](https://github.com/murillo-consulting/Labz)

### [Gate](/projets/gate)

Passerelle LLM locale avec DLP, routage multi-fournisseur, budgets et audit signé.

Les clés réelles restent injectées à l'exécution. Les exemples de déploiement doivent être durcis avant production.

[GitHub](https://github.com/murillo-consulting/Gate)

### [ControlLoom](/projets/controlloom)

Espace Git-native pour relier contrôles de sécurité, preuves d'implémentation et revues.

Les preuves sensibles et rapports d'audit privés ne doivent pas être placés dans un espace de travail public.

[GitHub](https://github.com/murillo-consulting/ControlLoom)

### [LangGraph Resilient Agent](/projets/langgraph-resilient-agent)

Agent durable avec approbation humaine, effets idempotents et audit expurgé.

L'identité par en-têtes et SQLite sont des adaptateurs locaux à remplacer en production.

[GitHub](https://github.com/murillo-consulting/langgraph-resilient-agent)

### [Spring AI Secure RAG](/projets/spring-ai-secure-rag)

RAG cloisonné par locataire avec citations vérifiées et abstention déterministe.

L'index en mémoire et l'identité par en-têtes sont explicitement limités à la démonstration locale.

[GitHub](https://github.com/murillo-consulting/spring-ai-secure-rag)

### [Impôts France MCP](/projets/impots-france-mcp)

MCP fiscal français avec moteur Rust/Wasm et règles officielles versionnées.

Aucun endpoint partagé n'est garanti et les résultats restent des simulations, pas des conseils fiscaux.

[GitHub](https://github.com/murillo-consulting/impots-france-mcp)

### [cli-skills](/projets/cli-skills)

Compétences portables pour auditer, documenter et concevoir avec des agents de code.

Les compétences assistent le travail. Elles ne remplacent ni la revue humaine ni les tests du projet cible.

[GitHub](https://github.com/murillo-consulting/cli-skills)



## Navigation
- [Consultant DevOps et DevSecOps Cloud.](/profil)
- [Missions d’ingénierie.](/services)
- [Réalisations.](/realisations)
- [Projets open source.](/projets)
- [Des guides pour passer à l’action.](/ressources)
- [Parlons de votre projet.](/contact)
- [Du cadrage aux livrables.](/approche)
- [Des contextes. Des contraintes réelles.](/secteurs)
- [Apprendre en prenant des décisions.](/lab)
- [Mentions légales](/mentions-legales)
- [Confidentialité](/confidentialite)
- [Conditions générales d’utilisation](/conditions-utilisation)
- [Former vos équipes. Avec de la pratique.](/formation)

[Contact](mailto:contact@adrien-murillo.com)
