Skip to main content

5 façons d’améliorer la sécurité lors de la transformation numérique

Écrit par
hero research

10 avril 2023

0 minutes de lecture

Les initiatives de transformation numérique ont fait passer le développement logiciel au niveau supérieur. Les consommateurs d’aujourd’hui exigent une expérience client optimale et attendent des applications modernes qu’elles répondent à des exigences élevées. En 2023, les développeurs doivent donc suivre un rythme de livraison plus rapide, proposer des fonctionnalités plus attrayantes et offrir de meilleures performances. 

Cette croissance sans précédent du secteur du développement logiciel a creusé un fossé considérable entre les équipes de développement et de sécurité. L’introduction de DevSecOps a certes permis à ces deux équipes de commencer à collaborer, mais le problème persiste.

Pourquoi ? Parce que DevSecOps s’est surtout attaché à intégrer la sécurité à DevOps. L’accent était mis sur la manière dont les équipes de développement devaient mettre en œuvre la sécurité. Mais les équipes de sécurité n’ont pas été formées ni équipées pour composer avec la complexité des environnements de développement modernes.

Les équipes de sécurité et de développement sont toujours en désaccord

En somme, les équipes de sécurité et de développement ont toujours des priorités, des cultures et des pratiques différentes. La transformation numérique ne fait qu’accentuer leur éloignement. De nombreux professionnels de la sécurité ne disposent pas des ressources nécessaires pour comprendre le fonctionnement des processus de développement modernes, ce qui complique la collaboration avec les développeurs. Voici comment ce décalage continue de se manifester à mesure que la transformation numérique et la sécurité se heurtent : 

  • Les développeurs subissent des pressions pour accélérer, tandis que les équipes de sécurité leur demandent de ralentir afin de pouvoir intégrer des solutions de sécurité traditionnelles au cycle de vie du développement logiciel (SDLC).

  • Les équipes de sécurité ont souvent besoin de plus de personnel et de ressources, tandis que les équipes de développement continuent de s’agrandir avec la demande croissante en matière de transformation numérique. 

  • Les workflows de développement actuels nécessitent des outils de sécurité agiles, capables de gérer des projets de grande envergure dans des environnements complexes. Pourtant, de nombreuses équipes de sécurité utilisent encore des solutions traditionnelles conçues pour les applications monolithiques de grande taille développées selon le modèle en cascade, avec des évaluations de sécurité tardives.

  • Grâce à DevSecOps, de nombreux développeurs bénéficient depuis quelque temps de formations et de campagnes de sensibilisation à la sécurité. Mais les équipes de sécurité doivent encore se former aux processus, systèmes, composants, workflows, objectifs et besoins du développement moderne.

Tous ces facteurs sont source de frustration pour les deux équipes. D’un côté, les équipes de sécurité se demandent pourquoi les développeurs ne suivent pas les consignes. De l’autre, les développeurs trouvent difficile, voire impossible, de répondre aux exigences des équipes de sécurité.

Janet Heins, experte en sécurité primée, titulaire du CISSP, dirigeante internationale dans le secteur informatique et conseillère chez iHeartMedia, a résumé le vécu des développeurs face à la sécurité : « Je transmets mon code à quelqu’un pour qu’il m’indique les failles de sécurité, puis je passe à autre chose. Deux jours plus tard, cette personne revient vers moi alors que je ne travaille même plus sur ce code, et me liste les failles que je dois chercher, corriger et soumettre à nouveau. C’est extrêmement perturbant. »  

Richard Bird, directeur de la sécurité chez Traceable, a constaté cette tension persistante entre sécurité et développement : « À ma connaissance, aucune entreprise n’atteint un niveau d’excellence mondiale dans ce domaine. Je pense que beaucoup d’entreprises parviennent tant bien que mal à équilibrer les difficultés et les tensions entre les équipes de sécurité et de développement. Pourtant, même les organisations DevSecOps les plus performantes peinent énormément à gérer les frictions causées par le temps nécessaire aux équipes de sécurité pour corriger les problèmes. Surtout, se contenter de faire à peu près bien ne suffit absolument pas pour se défendre contre les acteurs malveillants, encore moins pour les vaincre. »

Dans cet article, nous allons examiner 5 mesures qui vous permettront de réduire ce fossé. Pour approfondir le sujet, consultez notre guide détaillé : Pourquoi les équipes de sécurité modernes doivent se transformer (et comment y parvenir).

Comment combler le fossé de la sécurité pendant la transformation numérique

Nous devons aller au-delà de la mise en œuvre de DevSecOps du côté des développeurs. Il est temps que les équipes de sécurité contribuent elles aussi à combler ce fossé. Voici quelques mesures concrètes pour favoriser une meilleure collaboration avec les équipes de développement : 

1. Renforcer la sensibilisation

La formation doit avoir lieu des deux côtés. DevSecOps s’est généralement concentré sur la formation des développeurs aux bonnes pratiques de sécurité. Les équipes de sécurité doivent y consacrer autant d’efforts. Les professionnels de la sécurité devraient prendre le temps de comprendre les priorités, les processus, les systèmes, les workflows et les objectifs du développement, afin de devenir des partenaires de confiance.

2. Choisir les bons outils

Les solutions de sécurité doivent être adaptées aux développeurs : faciles à prendre en main, intuitives et parfaitement intégrées aux workflows habituels. Les développeurs doivent jongler avec plusieurs priorités ; la sécurité est souvent l’une de leurs dernières préoccupations. Les équipes de sécurité doivent donc trouver des outils que les développeurs peuvent utiliser sans effort supplémentaire dans leurs activités quotidiennes. 

3. Poser les bonnes questions

Choisir les bons outils de sécurité est une chose ; les intégrer aux cycles de vie du développement logiciel (SDLC) de votre organisation avec la bonne stratégie de sécurité en est une autre. Les équipes de sécurité doivent absolument poser les bonnes questions lorsqu’elles choisissent des outils et les intègrent aux workflows des développeurs. Voici quelques bonnes questions pour commencer :

  • Comment intégrer nos solutions de manière fluide aux workflows de l’équipe de développement sans perturber son rythme ?

  • Comment nos solutions peuvent-elles fournir aux développeurs les résultats les plus pertinents, concrets et directement exploitables ?

4. Mettre en place des pratiques internes efficaces

Les équipes de sécurité devraient également définir les rôles des équipes de sécurité et de développement, puis suivre les progrès à l’aide d’indicateurs dédiés. Déterminez qui est responsable de quoi, qui répond de chaque élément du processus de sécurité et, de manière générale, à quoi ressemble une collaboration réussie entre sécurité et développement. De nombreuses équipes utilisent des tableaux de bord pour suivre ces indicateurs. 

5. Célébrer les réussites

Lorsqu’un membre de l’équipe de développement contribue de manière significative à la sécurité du processus de développement, célébrez sa réussite ! C’est un excellent moyen de sensibiliser les équipes et d’encourager les autres membres à participer aux initiatives de sécurité. 

Faire évoluer l’état d’esprit des équipes de sécurité

Face au paysage actuel des menaces, les organisations n’ont plus le choix : elles doivent abattre les barrières entre les équipes de développement et de sécurité. Et soyons honnêtes, aucune des deux équipes ne veut continuer à subir ces tensions. Heureusement, une voie à suivre existe. Il s’agit de faire véritablement évoluer la culture autour des rôles, des responsabilités et de la collaboration entre les développeurs, les équipes DevOps/plateforme et les équipes de sécurité. Ce changement d’état d’esprit permet à tout le monde d’avancer dans la même direction et aux équipes de sécurité de travailler aux côtés du développement logiciel moderne, aujourd’hui comme dans les années à venir.

Découvrez comment transformer les équipes de sécurité en téléchargeant notre guide : Pourquoi les équipes de sécurité modernes doivent se transformer (et comment y parvenir).