Skip to main content

4 mauvaises habitudes en sécurité applicative à abandonner en 2023 (et les bonnes pratiques à adopter à la place)

Écrit par
blog hero snyk appsec blue

2 février 2023

0 minutes de lecture

Quelle que soit l’année écoulée, vous avez probablement quelques choses que vous aimeriez laisser derrière vous en 2022. Peut-être une mauvaise habitude à abandonner ou un état d’esprit à faire évoluer. Mais puisqu’on parle d’abandonner les mauvaises habitudes, certaines pratiques de sécurité des applications cloud ne devraient pas non plus vous suivre en 2023 ! 

Le monde du développement d’applications évolue sans cesse. Entre la dépendance persistante aux écosystèmes cloud et les discussions de plus en plus nombreuses sur la sécurité de la chaîne d’approvisionnement logicielle, 2023 s’annonce déjà riche en changements pour les équipes de développement comme de sécurité. Mais ces évolutions rapides signifient que certaines des pratiques de sécurité les plus éprouvées du passé seront sans aucun doute aussi démodées qu’un téléphone à clapet Nokia. Cela dit, voici quatre mauvaises habitudes en matière de sécurité qui sont « dépassées », ainsi que de meilleures solutions à adopter en 2023 :

1. Ne pas inclure les développeurs dans les discussions sur la sécurité cloud

Qui est vraiment responsable de la sécurité cloud de votre entreprise ? Notre rapport 2022 sur l’état de la sécurité cloud révèle que des personnes interrogées au sein d’une même entreprise ne s’accordent pas sur la réponse à cette question !

Cette divergence quant aux responsabilités tient probablement au paradigme du shift left dans les pratiques actuelles de sécurité des applications, qui a contraint les ingénieurs cloud, les équipes informatiques et les équipes de sécurité à mettre en œuvre des mesures de sécurité cloud plus tôt que jamais dans le processus de développement logiciel. Or, aucune de ces équipes ne maîtrise pleinement ces premières étapes, ce qui complique la sécurisation efficace des environnements cloud et la compréhension des efforts de sécurité des autres équipes. Les développeurs, eux, connaissent mieux que quiconque ces premières étapes du cycle de développement logiciel (SDLC). La première moitié du pipeline de développement relève de leur domaine : ils doivent donc prendre part aux initiatives de sécurité cloud shift left. 

Bonne pratique : privilégiez une approche de la sécurité cloud centrée sur les développeurs. 

Les développeurs connaissent mieux que quiconque les premières étapes du SDLC : ils doivent donc prendre part aux initiatives de sécurité cloud shift left. 

Pour cela, utilisez une boîte à outils centralisée pour la sécurité cloud, à laquelle les développeurs, les équipes de sécurité et d’informatique ainsi que les architectes cloud peuvent se référer. Toutes les équipes restent ainsi sur la même longueur d’onde, ce qui évite les doublons et les incohérences. Il est également important d’utiliser une solution qui propose des recommandations de correction claires, afin de permettre aux développeurs de corriger facilement les vulnérabilités dans leurs propres projets. 

2. Ignorer la prolifération des outils de sécurité

De plus en plus d’entreprises font de la sécurité des applications cloud une priorité. Mais elles le font souvent en ajoutant toujours plus d’outils de sécurité. En 2023, ces piles technologiques deviennent tentaculaires et difficiles à gérer : elles font perdre du temps, créent des goulots d’étranglement et entraînent un mauvais usage des ressources de sécurité. 

Bonne pratique : rationalisez votre pile de sécurité. 

Vos équipes vous en remercieront ! Moins d’outils, c’est moins de temps consacré à découvrir de nouvelles interfaces, moins de changements de contexte et des coûts réduits. Mieux encore, appliquez les bonnes pratiques de sécurité des applications cloud à l’aide de solutions polyvalentes capables de couvrir plusieurs aspects à la fois (par exemple, l’infrastructure cloud, le code source, etc., avec un seul outil).

3. Séparer l’IaC de la sécurité cloud

Avez-vous déjà allumé la télévision pour tomber sur un film au hasard, déjà commencé ? Sans en connaître le contexte, il y a de fortes chances que certaines parties de l’intrigue vous échappent. C’est pareil lorsque des équipes mettent en place des mesures de sécurité cloud sans tenir compte de l’infrastructure as code (IaC). Elles passent à côté du contexte complet de chaque vulnérabilité et de chaque erreur de configuration !

Bonne pratique : reliez vos efforts en matière d’IaC et de sécurité cloud. 

En associant vos efforts de sécurité cloud à votre IaC, vous donnez aux alertes de sécurité tout le contexte nécessaire, accélérez les corrections et réduisez le bruit pour vos équipes de développement et de sécurité. De plus, une approche unifiée de l’IaC et de la sécurité cloud permet à vos experts en sécurité cloud de gérer un seul moteur de politiques centralisé, utilisable dans toute l’entreprise.

4. Créer les SBOM manuellement

Autre pratique de sécurité des applications cloud à abandonner en 2023 : avancer à l’aveugle, sans bien savoir ce que contient le logiciel ni quel niveau de risque présente chaque composant. En théorie, la solution consiste à créer une nomenclature logicielle (SBOM) complète, mais c’est plus facile à dire qu’à faire. Une SBOM à jour est une cible mouvante : n’importe quel développeur peut récupérer une bibliothèque open source ou une image de base de conteneur, puis l’intégrer à une application en quelques secondes.

Même si une entreprise parvient à documenter tous ces éléments en mouvement, une SBOM n’est pas très utile si elle est difficile à exploiter. Les équipes de sécurité et de développement doivent pouvoir parcourir la SBOM et s’en servir pour corriger les vulnérabilités. Sans cela, la démarche reste incomplète. 

Bonne pratique : utilisez des outils qui automatisent certaines étapes de la création d’une SBOM. 

Recherchez des outils spécialisés capables d’accélérer la création de SBOM. En octobre 2022, Snyk propose trois options pour créer une SBOM et y détecter les vulnérabilités : un outil web gratuit, un projet open source et une intégration API pour votre CLI native. 

Faites de 2023 la meilleure année de votre programme de sécurité ! 

Pour réfléchir aux moyens d’adopter ces bonnes pratiques de sécurité des applications cloud, commencez par faire le point sur votre situation actuelle.

Vous pouvez utiliser notre quiz sur la sécurité des applications en 2023 pour vous situer !

Nous pouvons également accompagner votre équipe dans la définition de bonnes résolutions en matière de sécurité. Snyk propose une plateforme pensée pour les développeurs, qui protège au même endroit votre code propriétaire, vos dépendances open source, vos conteneurs et votre infrastructure cloud. Découvrez quelques-unes des nouveautés de notre plateforme de sécurité des développeurs qui nous enthousiasment particulièrement pour 2023.