Skip to main content

4 bonnes pratiques pour favoriser l’adoption de la sécurité par les développeurs

Écrit par

20 avril 2023

0 minutes de lecture

Mettre en place une sécurité adéquate de la chaîne d’approvisionnement logicielle est un véritable défi en 2023. Les attaquants gagnent en sophistication et la complexité croissante des applications modernes les rend difficiles à protéger. On parle ici de microservices, d’environnements multicloud et de workflows complexes, le tout évoluant au rythme des activités.

Pour relever ces défis, l’équipe Snyk a organisé deux tables rondes, l’une en Amérique du Nord et l’autre dans la région EMEA. Les participants étaient les suivants : 

Session Amérique du Nord :

  • David Linthicum, directeur de la stratégie cloud chez Deloitte Consulting

  • Mic McCully, directeur technique régional chez Snyk 

Session EMEA :

  • Khadir Fayaz, vice-président du groupe, Digital et Technologie chez CBRE

  • Simon Maple, directeur technique régional chez Snyk

Selon ces experts, la réussite en matière de sécurité commence par donner aux développeurs les moyens de sécuriser leurs applications, du code à la production. Mais pour que la sécurité soit largement adoptée par les développeurs, il faut les bons outils, les bons processus et, surtout, la bonne culture. 

Dans les pipelines logiciels modernes, les développeurs interviennent à chaque étape de la création d’une application : son code, son infrastructure et son déploiement cloud. C’est pourquoi la sécurité doit commencer avec les équipes de développement et qu’il faut plus que les bons outils et processus. La sécurité repose sur une culture qui encourage l’utilisation continue de ces outils et processus. 

Dans cet article, découvrez les enseignements de nos experts en sécurité et les quatre bonnes pratiques pour favoriser l’adoption de la sécurité par les développeurs.

1. Privilégier une approche axée sur les workflows plutôt que sur les audits

Pour donner aux développeurs les moyens d’agir et les encourager à participer à la sécurité, vous devez traduire le vocabulaire des audits dans le contexte de leurs workflows de développement. 

Mic McCully explique qu’il faut « passer d’une mentalité d’audit à une approche qui facilite les workflows. Je ne veux pas simplement inspecter et détecter des problèmes ; je veux fournir des conseils et vous expliquer précisément comment les résoudre. Il ne suffit pas d’expliquer quelque chose avec le vocabulaire de la sécurité… Il faut plutôt dire : “Nous avons trouvé ceci, vous devez remplacer cette version de la bibliothèque par celle-ci.” »

Il s’agit d’adopter une approche axée sur les solutions, qui indique où se trouvent les vulnérabilités dans les workflows habituels des développeurs. Cette approche réduit l’écart entre les risques de sécurité et les mesures concrètes à prendre pour les corriger.

2. Agir à la fois de la base au sommet et du sommet à la base

Si la sécurité doit commencer à la base, avec les développeurs qui sécurisent leur code dès le début, le soutien de la direction est également indispensable. 

Simon Maple explique : « Il faut que la direction donne le ton et dise : “Vous savez, du PDG aux dirigeants et au conseil d’administration, la sécurité est une priorité.” […] J’aime beaucoup l’idée de mettre en avant les réussites, notamment celles des équipes d’ingénierie, en disant : “Cette équipe a fait ceci pendant ce sprint, ce mois-ci ou ce trimestre ; célébrons sa réussite.” C’est une façon d’encourager les autres à faire de même. Mais cela doit venir de la direction : les directeurs techniques et les vice-présidents de l’ingénierie doivent pouvoir agir ainsi. Et pour cela, la direction doit leur donner les moyens de dire : “Nous allons vous permettre de consacrer une partie de vos sprints et de notre temps d’ingénierie à ce type d’effort. C’est quelque chose que nous célébrons ensemble, car c’est un objectif commun.” »

La réussite des efforts de sécurité de l’équipe de développement dépend en définitive des priorités de la direction. La sécurité demande du temps et des ressources : sans un soutien adéquat, il est impossible de mettre en place un programme de sécurité des développeurs pleinement opérationnel. 

3. Des expériences fluides pour les développeurs

Il est également essentiel que les développeurs bénéficient d’une expérience sans friction lorsqu’ils intègrent la sécurité à leurs workflows quotidiens. C’est là qu’interviennent les bons outils et processus. 

Khadir Fayaz déclare : « Nous devons nous intéresser à l’expérience des développeurs et la rendre aussi fluide que possible : “Comment m’assurer que ma version est sécurisée ? Comment corriger les bons problèmes pour sécuriser ma version sans m’inquiéter des 100 problèmes critiques qui s’affichent et que je dois corriger ? Nous devons apporter du contexte et une expertise approfondie. Nous devons rassembler les données de manière hautement intégrée et coordonnée afin d’aider les développeurs à prioriser les problèmes à corriger pour cette version en particulier.” »  

Une culture adaptée repose sur des outils et des processus qui donnent aux développeurs les moyens d’agir, au lieu de les désorienter ou de les submerger. 

4. Le soutien de l’équipe de sécurité

Il est courant de voir les équipes de développement bénéficier d’un accompagnement en sécurité. En revanche, les formations au développement destinées aux équipes de sécurité sont souvent rares. Pourtant, selon nos intervenants, elles sont tout aussi importantes que les formations à la sécurité proposées aux développeurs. 

Mic explique : « Les équipes de sécurité doivent comprendre le développement. Elles doivent savoir comment ces équipes travaillent, quels sont leurs processus Gitflow, comment l’application a été mise en production et quelles décisions sont prises. »

Pour réussir ensemble, les équipes de sécurité et de développement doivent comprendre les réalités de leurs métiers respectifs : leurs objectifs, leurs workflows et leurs priorités.

Faire de l’adoption de la sécurité par les développeurs une réalité dans votre organisation

Instaurer la sécurité chez les développeurs est essentiel pour répondre aux exigences actuelles en matière de sécurité. Cela nécessite une collaboration étroite entre les équipes de développement et de sécurité, un soutien solide de la direction, ainsi que des outils et des processus qui garantissent une expérience fluide.

Pour en savoir plus sur la sécurité des développeurs, écoutez les enregistrements complets des deux tables rondes « Cultivating Developer Security Adoption in the Enterprise » organisées en Amérique du Nord et dans la région EMEA.

Découvrez également comment Snyk aide les organisations à instaurer une culture de la sécurité axée sur les développeurs grâce à des outils de sécurité faciles à utiliser pour les développeurs et à des ressources pédagogiques destinées aux développeurs comme aux professionnels de la sécurité.