In this article
5 enseignements clés pour débuter en DevSecOps
Gerald Crescione
Pour les développeurs et les professionnels de la sécurité en devenir, intégrer la sécurité aux workflows de développement peut sembler intimidant. Lors du récent appel communautaire de DevSecCon consacré à Comment débuter en DevSecOps, des experts en sécurité Sonya Moisset (Staff Security Advocate), Hung Ngo (spécialiste en cybersécurité) et Vladimir Mikhalev (ingénieur DevOps) issus de la communauté DevSecCon ont partagé des conseils concrets, des étapes pratiques et des pistes pour s’orienter dans ce domaine essentiel. Voici les cinq principaux enseignements à retenir.

1. Comprendre le DevSecOps : une approche globale
Le DevSecOps est bien plus qu’un simple mot à la mode : c’est une philosophie transformatrice qui intègre harmonieusement la sécurité à chaque étape du cycle de vie du développement logiciel (SDLC). En faisant de la sécurité un levier plutôt qu’un frein, le DevSecOps garantit que la sécurité est proactive et continue.
Le DevSecOps repose sur plusieurs principes clés :
La sécurité sous forme de code : il s’agit d’intégrer directement les contrôles et les politiques de sécurité à vos pipelines CI/CD. Par exemple, l’automatisation des analyses de vulnérabilités pendant le processus de build permet de détecter et de traiter les problèmes rapidement.
Déplacer la sécurité vers la gauche : en intégrant la sécurité plus tôt dans le processus de développement, les équipes peuvent détecter les vulnérabilités avant le déploiement.
Automatisation et outils : les outils comme SCA (analyse de la composition logicielle), SAST (tests statiques de sécurité des applications) et DAST (tests dynamiques de sécurité des applications) réduisent les efforts manuels et fournissent un retour immédiat aux développeurs, pour corriger les problèmes plus rapidement.
Collaboration et responsabilité partagée : lorsque les développeurs, les équipes de sécurité et les équipes opérationnelles travaillent ensemble, la sécurité s’intègre naturellement au workflow au lieu d’être une fonction externe. Cela implique des points réguliers entre équipes et des canaux de communication ouverts.
Surveillance continue et retours d’information : l’observabilité et la sécurité à l’exécution sont essentielles pour détecter les menaces et y répondre en temps réel, même après le déploiement. Les outils de journalisation et les plateformes de télémétrie peuvent fournir des informations précieuses sur les vulnérabilités potentielles.
2. Tracer son parcours : les expériences des intervenants en DevSecOps
Les intervenants ont évoqué leur parcours vers le DevSecOps et donné des conseils pratiques aux débutants. Un thème revenait souvent : l’importance de la communauté et de l’apprentissage par la pratique. Voici les principaux enseignements tirés de leur expérience :
Rejoignez des communautés : ils ont pu élargir leur réseau et apprendre en rejoignant des groupes et forums professionnels. Des communautés comme OWASP et DevSecCon peuvent vous aider à rencontrer des professionnels qui partagent vos intérêts.
Trouvez un mentor : trouver des mentors capables de vous guider dans votre parcours est précieux. Ils vous conseillent et vous ouvrent aussi de nouvelles perspectives.
Obtenez des certifications : les certifications, en particulier celles gratuites, témoignent de votre engagement dans le domaine et peuvent aussi attirer l’attention des recruteurs.
Posez des questions : échanger avec les équipes de sécurité et participer à des programmes de Security Champions sont d’excellents moyens d’apprendre et de progresser.
Mettez vos connaissances en pratique : les intervenants ont insisté sur l’importance d’appliquer ce que l’on apprend, en intégrant des outils comme Snyk à ses projets et en mettant ses compétences en valeur dans des articles de blog ou des contributions sur GitHub.
3. Par où commencer : des parcours d’apprentissage structurés
Débuter en DevSecOps peut sembler intimidant, mais avancer étape par étape permet de rendre la démarche plus accessible. Voici comment vous lancer :
Commencez par les fondamentaux : acquérez de solides connaissances sur les vulnérabilités courantes, les principes de programmation et l’OWASP Top 10. Des plateformes d’apprentissage en ligne comme Snyk Learn, OWASP, Udemy et Coursera proposent des cours accessibles aux débutants pour vous aider à acquérir de bonnes bases en sécurité. Des livres accessibles comme Bob and Alice Learn Cybersecurity ou Open Source Software Security Handbook – Best Practices for Securing Your Projects constituent également d’excellents points de départ.
Les bases du DevOps : vous familiariser avec la programmation, les réseaux, Kubernetes et les outils de surveillance est essentiel à votre parcours d’apprentissage. Comprendre ces fondamentaux vous aidera à voir comment la sécurité s’inscrit dans l’ensemble du développement et des opérations.
Des plateformes pour pratiquer : une fois les bases acquises, l’étape suivante consiste logiquement à mettre vos connaissances en pratique. Utilisez des plateformes comme TryHackMe et Hack The Box pour vous exercer à sécuriser des systèmes dans des environnements simulés. Par exemple, les espaces Snyk de TryHackMe, créés par Sonya Moisset, l’une des intervenantes, proposent des formations ciblées sur la détection des vulnérabilités.
4. Mettre en place le DevSecOps dans votre organisation
Adopter une culture DevSecOps exige une démarche réfléchie. Pour les équipes et les professionnels qui souhaitent mettre en place le DevSecOps, l’essentiel est de développer la bonne culture, de commencer modestement et d’avancer progressivement, tout en obtenant l’adhésion de toutes les parties prenantes :
Développez la sensibilisation et la culture : commencez par expliquer à votre équipe l’importance de la sécurité. Si nécessaire, organisez des formations d’introduction pour que chacun comprenne les concepts fondamentaux. Tous les intervenants ont souligné qu’une pratique DevSecOps durable nécessite un changement culturel. Plusieurs moyens permettent d’y parvenir. La mise en place de programmes Security Champion en est un : elle permet à des représentants des équipes d’ingénierie de promouvoir les bonnes pratiques de sécurité. La formation ludifiée en est un autre : des outils interactifs, comme des jeux de cartes sur la modélisation des menaces ou des événements de capture du drapeau, rendent l’apprentissage amusant et stimulant. Enfin, des sessions de hacking éthique permettent de présenter les bases du hacking éthique aux équipes et de développer les compétences fondamentales pour penser comme un attaquant.
Commencez modestement : débutez avec un seul outil et une seule équipe. Par exemple, déployez un outil SCA comme Snyk Open Source auprès d’une équipe qui valorise déjà la collaboration. Recueillez les retours et améliorez votre approche.
Impliquez les développeurs : faites-les participer au choix des outils afin que les solutions s’intègrent à leurs workflows. L’intégration d’outils compatibles avec leurs IDE ou systèmes CI/CD favoris favorisera leur adoption.
Mettez les réussites en valeur : célébrez les progrès lors de déjeuners-conférences, de démonstrations ou de présentations de cas internes. Souligner les effets positifs des mesures de sécurité peut inciter d’autres équipes à suivre l’exemple.
Adaptez la démarche à vos besoins : concentrez-vous sur les outils et les pratiques adaptés à votre stack technologique et à vos objectifs métier. Par exemple, une entreprise qui s’appuie fortement sur des composants open source pourrait donner la priorité aux outils SCA.
Favorisez la collaboration : tissez des liens solides entre les équipes DevOps et sécurité. Des activités de cohésion d’équipe peuvent renforcer la confiance et la coopération.
5. L’impact de l’IA sur le DevSecOps
L’IA (intelligence artificielle) est une arme à double tranchant dans le DevSecOps. Si elle accélère le développement, elle introduit également de nouveaux défis :
Code généré par l’IA : les assistants de programmation basés sur l’IA peuvent générer du code rapidement, mais cette rapidité comporte des risques. Des points de contrôle de sécurité automatisés sont indispensables pour détecter les vulnérabilités avant le déploiement.
Élargissement de la surface d’attaque : le risque d’attaques contre la chaîne d’approvisionnement augmente à mesure que l’IA s’intègre au code et aux outils qui composent nos pipelines. Il est essentiel de sensibiliser les équipes à ces risques.
Formation des équipes : formez les équipes aux nouvelles menaces, comme le Top 10 OWASP pour les LLM, ainsi qu’au fonctionnement de l’IA et des grands modèles de langage (LLM). Il s’agit notamment de comprendre l’ingénierie des prompts, de rédiger des prompts sécurisés et de sensibiliser aux risques liés au prompt hacking.
En suivant ces étapes et en cultivant la collaboration et l’apprentissage continu, vous pourrez vous lancer avec succès dans le DevSecOps. Bien sûr, il y aurait encore beaucoup à dire sur le sujet. Pour en savoir plus et poser vos questions à des experts de la communauté, rejoignez la communauté DevSecCon.
Rejoignez notre communauté
DevSecCon est le lieu où les passionnés de sécurité apprennent, échangent et façonnent ensemble l’avenir du DevSecOps.