In this article
Les référents sécurité et leur rôle
Comment mettre en place votre programme de référents sécurité
Un programme de référents sécurité repose sur des développeurs référents, généralement des contributeurs au sein des équipes d’ingénierie qui possèdent une expertise propre à leur domaine. Ils sont chargés de coordonner, de suivre et de signaler les problèmes de sécurité au sein de leurs équipes, et sont habilités à prendre des décisions sans être tenus seuls responsables des problèmes de sécurité. Ils travaillent en étroite collaboration avec les équipes de sécurité et de sécurité applicative sur les stratégies d’atténuation, contribuent à l’assurance qualité et aux tests, et participent même à la mise en place d’environnements d’intégration continue (CI).
Un bon référent sécurité est généralement un développeur qui s’intéresse vivement à la sécurité. Il est préférable de désigner un référent sécurité par équipe de développement ou groupe d’équipes. Ainsi, on sait clairement à qui s’adresser pour obtenir de l’aide en matière de sécurité. Certains programmes autorisent toutefois plusieurs développeurs par équipe, ce qui peut réduire les goulots d’étranglement, mais rendre la communication moins simple.
Des référents bénévoles
Dans l’idéal, un développeur devient référent sécurité de son plein gré, plutôt que d’y être contraint. De nombreuses entreprises qui souhaitent couvrir toutes leurs équipes de développement imposent que chacune soit représentée dans le programme. Mais c’est à l’équipe et aux développeurs de décider ensemble qui souhaite y participer.
Vous pouvez suggérer les profils de développeurs qui vous semblent les mieux adaptés au programme, selon les activités et le niveau d’autorité requis. D’après nos échanges, certaines organisations exigeaient la présence d’un développeur senior, tandis que d’autres encourageaient les développeurs de tous niveaux d’expérience à participer. Miser uniquement sur le volontariat permet plus facilement de réunir des personnes qui souhaitent réellement faire partie du groupe. En revanche, cela peut réduire la couverture au sein de votre organisation.
Une présence de l’équipe sécurité
L’équipe sécurité participe également en tant que coach ou mentor. Un coach sécurité travaille souvent avec plusieurs référents, selon son domaine de responsabilité au sein de l’organisation. Il les accompagne et contribue à nouer des relations essentielles au bon fonctionnement du programme.
Favoriser la compréhension mutuelle entre les développeurs et les équipes sécurité est un défi de longue date. Intégrer des ressources dédiées à la sécurité aux équipes de développement et faire travailler les développeurs avec les équipes sécurité peut renforcer l’empathie et simplifier les processus. La collaboration entre fonctions aide chaque équipe à comprendre les difficultés des autres et apporte de nouvelles perspectives dont tout le monde bénéficie.
Formation et développement professionnel
Une formation de qualité est essentielle à la réussite des référents sécurité. Les développeurs doivent découvrir la sécurité du point de vue d’un attaquant grâce à des exercices pratiques de piratage, à la modélisation des menaces, au développement sécurisé, à l’étude des vulnérabilités et à leur priorisation. Les formations classiques sur ordinateur ou animées par un formateur restent utiles, mais pensez aussi à des formats motivants, comme la ludification et les défis de sécurité, pour stimuler la participation. Les conférences, les programmes de certification internes et les certifications du secteur ont également leur place.
La formation à la sécurité ne doit pas se limiter aux référents ou à l’équipe sécurité : elle doit concerner toute l’organisation afin de développer une culture de la sécurité. Les programmes de sensibilisation, les sessions informelles autour d’un déjeuner, les exercices de réponse aux incidents et les sommets internes consacrés à la sécurité peuvent renforcer les formations officielles.
Gestion du programme
La fréquence des rencontres entre référents varie, mais des réunions mensuelles sont courantes. Avant la COVID, des rencontres en présentiel tous les six mois ou une fois par an étaient populaires, à la fois pour récompenser la participation et pour partager les connaissances. Les réunions doivent être structurées et soigneusement préparées afin d’être productives.
L’absence de gestion du programme est un écueil fréquent. Dans les grandes organisations, cela peut nécessiter un responsable dédié. Dans les plus petites, une personne doit tout de même prendre en charge la logistique, le suivi des responsabilités et l’organisation régulière des réunions. Ce rôle comprend également la gestion des membres, des responsabilités et des récompenses.
Des activités clairement définies
Pour qu’un programme réussisse, il est essentiel de définir clairement les rôles, les responsabilités et les activités. Les référents sécurité n’effectuent pas nécessairement eux-mêmes le travail lié à la sécurité, mais veillent au respect des pratiques et des procédures de sécurité par leur équipe. Leurs missions peuvent comprendre la modélisation des menaces, la rédaction de tests (des tests unitaires aux tests d’intégration), la mise en cohérence de la supervision et de la journalisation avec les problèmes relevés dans le code, ainsi que le suivi des menaces et des mesures de défense, notamment à l’aide de ressources comme l’OWASP Top 10.
La simplicité est essentielle. Commencez par définir une ou deux activités précises pour les référents, puis élargissez leur périmètre à mesure que le programme évolue. Il est indispensable de documenter ce que les référents et leurs équipes doivent accomplir.
Récompenses et reconnaissance
Chacun a sa propre idée des récompenses ou de la reconnaissance qui comptent dans un programme de référents sécurité. Certains n’en souhaitent aucune et veulent simplement approfondir leurs connaissances ou intégrer un groupe de référents : apprendre est la meilleure récompense. Pour d’autres, la sécurité représente une voie professionnelle, et ce programme est un premier pas dans cette direction. La plupart apprécient d’autres avantages, comme les rencontres en présentiel évoquées plus haut ou des billets pour des conférences sur la sécurité telles que DefCon ou Black Hat. Une reconnaissance en interne — par exemple, une mention de votre vice-président visible par l’équipe de direction — ou une conférence organisée par l’entreprise peut aussi contribuer à faire connaître le programme. Enfin, un t-shirt ou un sweat à capuche suffit parfois à donner aux participants un sentiment d’appartenance au groupe. Prenez le pouls de votre équipe pour trouver la meilleure façon de lui témoigner votre reconnaissance pour son engagement.
Des objectifs mesurables
Les programmes de formation les plus courants combinaient des formations internes et externes ainsi que des échanges, le tout intégré à un système de niveaux symbolisés par des ceintures. Vous pouvez définir des indicateurs clés de performance (KPI) ou des attentes quant au nombre de personnes occupant des postes essentiels au développement applicatif dans chaque niveau. Par exemple, si un service essentiel à l’activité traite de nombreuses données sensibles, vous pouvez veiller à ce qu’un référent de niveau ceinture marron ou noire soit présent dans l’équipe. À l’inverse, dans les domaines à très faible risque, vous pouvez vous montrer moins exigeant quant au niveau de formation approfondie des référents et de leurs équipes. Les ceintures sont attribuées en fonction des certifications obtenues, des formations suivies, des heures consacrées à la sécurité, du partage de projets et de réussites d’équipe, de la promotion des bonnes pratiques, et d’autres critères.
Ancrer la réussite
La participation peut être encouragée par le renforcement positif et la ludification. De simples récompenses, la reconnaissance et une méthode structurée, adaptée aux objectifs de l’organisation, peuvent faire toute la différence. Comprendre la culture de l’organisation et les motivations de l’équipe vous aidera à créer un programme mobilisateur et fructueux.
Une sécurité IaC pensée pour les développeurs
Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.