In this article
Présentation des Security Champions
Créer un programme de Security Champions adapté à votre organisation
Qu’est-ce qu’un Security Champion ?
Un Security Champion est un développeur qui représente officiellement une équipe d’ingénierie. Il échange directement avec l’équipe de sécurité et est chargé de combler le fossé entre développement et sécurité. Ses missions peuvent notamment consister à former l’équipe d’ingénierie au développement sécurisé, à ajouter et améliorer les contrôles de sécurité dans le workflow des développeurs, à signaler les décisions de l’équipe qui ne tiennent pas compte de la sécurité, à informer l’équipe de sécurité des pratiques et de l’état de l’équipe de développement dont il fait partie, et bien plus encore.
Qu’est-ce qu’un programme de Security Champions ?
Les programmes de Security Champions comblent le fossé entre les équipes de sécurité et de développement. Toutes deux souhaitent livrer des applications sécurisées au rythme exigé par l’entreprise. Pourtant, traditionnellement, les pratiques de sécurité sont intégrées au SDLC sans que les connaissances et les pratiques soient diffusées à l’échelle des équipes de développement. Cela crée des étapes de validation de sécurité, automatisées ou manuelles, qui entraînent des reprises pour les développeurs, de la frustration et un ralentissement global de la livraison des produits.
Dans la pratique, l’expertise approfondie de l’équipe de sécurité doit s’allier à l’envergure et aux pratiques de l’organisation de développement pour permettre à celle-ci de continuer à livrer rapidement des logiciels sécurisés. Les Security Champions répondent parfaitement à ce besoin : ils facilitent la communication, le partage des connaissances et la collaboration entre les deux équipes.
Les Security Champions sont des développeurs qui s’intéressent à la sécurité et font partie des équipes de développement. Ils font le lien entre deux équipes qui ont traditionnellement travaillé en silos. Découvrons quelques-uns des avantages que ces programmes peuvent apporter à toute organisation.
Principaux avantages d’un programme de Security Champions
Les équipes n’ont pas toutes les mêmes motivations ni les mêmes avantages à tirer d’un programme de Security Champions. Comme indiqué précédemment, les équipes de développement et de sécurité ont un objectif commun : réduire le nombre de problèmes et le risque global des applications dont elles sont responsables. Les équipes de développement peuvent s’appuyer sur le programme pour se former et obtenir des conseils, tandis que l’équipe de sécurité bénéficie de la visibilité, du relais et de la capacité de déploiement à grande échelle qu’il apporte.
Voici les quatre raisons les plus fréquemment citées par les équipes pour mettre en place un programme de Security Champions :
Disposer d’un référent au sein de l’équipe de développement pour former et sensibiliser l’ensemble de l’équipe. Pour rendre les équipes de développement plus autonomes et capables de se débrouiller seules, il faut leur apporter des connaissances et une bonne compréhension des enjeux. En matière de sécurité, les techniques de développement sécurisé doivent être reconnues et comprises dans toutes les équipes de développement. Faire transmettre ces connaissances par des ingénieurs à d’autres ingénieurs est une approche bien plus efficace.
Développer les capacités de l’équipe de sécurité de façon non linéaire au sein de l’organisation.En général, pour 100 ingénieurs, on compte 10 personnes occupant des rôles liés aux opérations et une seule personne chargée de la sécurité pour les accompagner. Pour déployer le développement sécurisé à grande échelle, il faut passer par l’organisation d’ingénierie : l’équipe de sécurité doit donner aux développeurs les moyens d’agir et les soutenir.
Progresser pour devenir un développeur plus compétent et polyvalent, et éventuellement évoluer dans sa carrière.De nombreux développeurs naturellement curieux en matière de sécurité souhaitent simplement approfondir leurs connaissances et améliorer leurs pratiques. Pour certains, cela peut même ouvrir la voie à une carrière dans la sécurité.
Renforcer l’influence de la sécurité dès les premières étapes, afin de l’intégrer plutôt que de l’ajouter après coup.Les développeurs sont souvent confrontés à des difficultés lorsque les pratiques de sécurité ne sont prises en compte qu’à la fin de la livraison d’une fonctionnalité ou du cycle de développement. Ajoutées en fin de cycle, elles sont plus frustrantes et chronophages que si elles avaient été réfléchies en amont. La sécurité doit être prise en compte à chaque étape, y compris lors de la conception.
Pour vous aider à créer votre propre programme de champions en sécurité des applications, nous nous appuierons sur des expériences concrètes issues d’organisations de différentes tailles, niveaux de maturité et secteurs. Nous partagerons leurs bonnes pratiques et les écueils à éviter lors de la conception, de la création et de la gestion de votre programme.
Les programmes de Security Champions sont axés sur les développeurs
Lorsque vous réfléchissez aux besoins de vos équipes, gardez à l’esprit que même si ces programmes sont généralement gérés et soutenus par l’équipe de sécurité, les objectifs, les difficultés et les besoins des développeurs doivent être prioritaires. Si vous ne donnez pas la priorité aux besoins de vos équipes de développement, vous ne susciterez pas une adhésion et une participation spontanées des développeurs, ce qui limitera considérablement l’efficacité du programme.
Demandez à vos développeurs ce qu’ils attendent du programme, quelles difficultés ils rencontrent au quotidien et comment vous pouvez apporter de la valeur à leur rôle pour leur faciliter le travail et les aider à atteindre leurs objectifs. En réfléchissant à la façon dont le programme peut soutenir les développeurs et leur donner les moyens d’agir, vous pourrez en percevoir la valeur du point de vue des membres, et pas seulement de celui du responsable ou de l’administrateur du programme.
Il est important de distinguer un programme de Security Champions d’une communauté dédiée à la sécurité. Une communauté dédiée à la sécurité permet aux personnes curieuses de ce domaine d’échanger, d’apprendre et d’approfondir leurs connaissances. À l’inverse, un programme de Security Champions est un moyen approuvé par l’organisation de déployer les pratiques de sécurité à grande échelle et de les intégrer à l’organisation de développement.
Les programmes de Security Champions nécessitent le soutien de la direction
Lorsque vous vous lancez, évitez de déployer et de gérer un programme de Security Champions sans le soutien de la direction des deux groupes : sécurité et ingénierie. Ce soutien permet aux équipes opérationnelles de consacrer du temps au programme et à ses activités, sachant que la direction les juge importants et les reconnaît.
Du côté de la sécurité, les sponsors exécutifs sont généralement le CISO, le VP Security ou le Director of Product Security. Du côté de l’ingénierie, il s’agit du CTO ou du SVP of Engineering. Cela dépend généralement de la structure organisationnelle de l’entreprise. L’essentiel est que les deux parties approuvent le programme et que cette décision soit communiquée aux équipes, aux Scrum Masters, aux responsables, etc.
D’après nos échanges, le moment où ce soutien a été obtenu variait, mais il s’est avéré particulièrement efficace de l’obtenir dès le début ou après un petit projet pilote mené avec quelques équipes. Il est important d’expliquer les problèmes que le programme vise à résoudre, ainsi que de préciser clairement les activités et les responsabilités qu’il implique. Cela peut inclure un engagement en temps, si vous souhaitez indiquer explicitement combien de temps un champion doit consacrer à la sécurité.
Avec le soutien de la direction et une bonne compréhension de la part des responsables locaux, un champion acceptera volontiers de réduire ses autres livrables pour se consacrer aux tâches liées à la sécurité, sachant que ce changement de responsabilités ne lui sera pas reproché, par exemple lors de son évaluation de performance.