Skip to main content

29 % des organisations ayant le niveau d’intégration de la sécurité le plus élevé rencontrent des frictions lors de la collaboration

Écrit par
DevSecOps Assets blog feature

28 janvier 2020

0 minutes de lecture

Les pratiques de sécurité traditionnelles au sein des organisations se caractérisent par de fortes tensions entre les équipes de sécurité, les équipes opérationnelles ou informatiques et les équipes d’ingénierie R&D. Lorsque ces équipes travaillent en silos et que leurs activités et objectifs globaux ne sont pas alignés, cela crée des tensions et des frictions qui se traduisent par des pratiques de sécurité inefficaces.

Cependant, lorsque les pratiques de sécurité sont intégrées tout au long du SDLC, le niveau de confiance dans ces pratiques augmente à l’échelle de toute l’organisation. De plus, le rapport Puppet montre que les activités de sécurité menées très tôt dans le SDLC ont davantage d’impact.

Une intégration approfondie et fluide de la sécurité renforce la posture de sécurité et la collaboration

Graphique à barres intitulé « Intégration de la sécurité et tensions entre les équipes », présentant les taux de friction par niveau : niveau 1 : 31 %, niveau 2 : 44 %, niveau 3 : 47 %, niveau 4 : 37 %, niveau 5

Plus précisément, la modélisation des menaces a été désignée comme l’activité de sécurité ayant le plus grand impact sur la posture de sécurité globale et le niveau de confiance d’une organisation. Elle vise à réunir toutes les parties prenantes de l’entreprise — sécurité, développement et opérations — autour de questions fondamentales comme « que construisons-nous ? » et « que pourrait-il arriver ? ». Cette activité favorise un environnement collaboratif et ouvre la voie à des échanges et à une communication ouverts entre les équipes de développement, de sécurité et des opérations.

Nous avons récemment mené une étude sur l’adoption de DevOps et de DevSecOps. L’un de ses principaux enseignements est que 29 % des organisations ayant le niveau d’intégration de la sécurité le plus élevé estiment malgré tout que la collaboration entre les équipes de sécurité et les équipes de livraison génère beaucoup de frictions.

Télécharger le PDF DevSecOps Insights 2020

Selon Puppet, voici quelques-unes des pratiques les plus efficaces pour améliorer la posture de sécurité d’une organisation :

  • Les outils de sécurité utilisés dans un pipeline d’intégration continue aident les ingénieurs à s’assurer qu’ils n’introduisent pas de problèmes de sécurité connus dans leurs bases de code. Ces outils automatisés s’exécutent souvent rapidement et offrent une expérience développeur fluide, avec des retours rapides qui permettent aux développeurs d’avancer sans être bloqués. Certains proposent aussi des mesures correctives exploitables, intégrées directement au workflow des développeurs. Ceux-ci sont ainsi davantage en mesure d’assumer la responsabilité de la sécurité des applications qu’ils développent.

  • Les règles de sécurité liées à l’infrastructure sont examinées avant le déploiement. L’infrastructure as code fait partie intégrante de nombreux outils DevOps et se développe rapidement, avec le provisionnement de services cloud native et des outils comme Terraform de HashiCorp. Autre exemple d’IaC : l’utilisation de fichiers de configuration textuels pour provisionner des logiciels d’orchestration de conteneurs, comme Kubernetes. Toutefois, une erreur fréquente consiste à provisionner accidentellement une configuration non sécurisée, ce qui peut avoir des conséquences importantes pour une organisation. Par exemple, dans un cas particulier, une configuration non sécurisée du stockage cloud a permis à des utilisateurs non autorisés d’y accéder de manière inappropriée et a entraîné plusieurs fuites de données, comme nous l’avons indiqué plus haut dans ce rapport.

Cela dit, 29 % des organisations ayant le niveau d’intégration de la sécurité le plus élevé estiment malgré tout que la collaboration entre les équipes de sécurité et les équipes de livraison génère beaucoup de frictions. La situation reste néanmoins meilleure que dans les organisations au niveau d’intégration intermédiaire, où 47 % partagent le même constat. À noter que lorsqu’il n’y a pas d’intégration de la sécurité, les équipes ne collaborent pas du tout.

Autre constat notable du rapport Puppet : les organisations dont l’intégration de la sécurité est solide et approfondie parviennent à donner la priorité aux problèmes de sécurité plutôt qu’à la livraison de fonctionnalités génériques, et à les résoudre plus rapidement. Le message est clair : lorsque la sécurité est considérée comme une responsabilité partagée dans toute l’organisation, la réduction des risques de sécurité pour l’entreprise devient prioritaire.


Télécharger le PDF DevSecOps Insights 2020

Poursuivez votre lecture avec notre étude DevSecOps Insights 2020 :