Appliquer la gestion des risques aux pratiques DevOps avec Snyk et Datadog
Brian Piper
4 janvier 2021
0 minutes de lectureLors de SnykCon 2020, Datadog a donné une présentation instructive sur l’application de l’évaluation dynamique des risques au développement logiciel. Plus précisément, l’entreprise a expliqué comment utiliser Snyk pour mesurer et atténuer les risques de cybersécurité.
Dans cet article, nous examinons certains risques logiciels courants, comment mesurer les risques de sécurité et comment les entreprises peuvent utiliser Datadog et Snyk pour automatiser la gestion des risques.
Les types de risques logiciels
Les risques logiciels sont nombreux dans les domaines des opérations informatiques, du développement et de la cybersécurité. Ces risques liés aux logiciels, en particulier pour les applications destinées aux clients, peuvent entraîner une perte de revenus ou nuire à la réputation de la marque.
Dans les opérations informatiques, le principal risque est l’indisponibilité des logiciels. Les équipes opérationnelles s’appuient notamment sur des stratégies de reprise après sinistre et des accords de niveau de service (SLA) robustes pour garantir la disponibilité. Le développement logiciel comporte plusieurs risques, comme l’échec du déploiement de fonctionnalités, les interruptions de session et les bogues d’interface utilisateur (UI). Les équipes de développement privilégient souvent une couverture de tests élevée et la réduction de la dette technique pour atténuer ces risques.
Les équipes opérationnelles, les équipes de développement, ou les deux, peuvent être à l’origine de risques de cybersécurité. Le défi consiste à atténuer ces risques de sécurité, car ils sont moins fréquents ou plus difficiles à mesurer que les interruptions de service, les bogues et les autres risques liés aux logiciels.
« En matière de cybersécurité, les conséquences pour l’entreprise sont plus graves », a souligné Andrew Krug, Technical Evangelist Security chez Datadog. « Comme nous ne subissons pas d’incidents de sécurité tous les jours, il devient très difficile d’en calculer la probabilité. C’est donc un domaine idéal pour appliquer une analyse quantitative. »
Mesurer les risques de sécurité logicielle
Même s’ils sont moins fréquents, les risques de sécurité peuvent avoir de graves conséquences pour l’entreprise. Il est essentiel de les identifier et de les mesurer pour atténuer leurs effets négatifs. Pour y parvenir, il faut créer un langage et un cadre communs que toute l’entreprise pourra utiliser pour évaluer l’impact des risques de sécurité logicielle.
Dans la gestion des risques classique, il existe deux façons de mesurer le risque : qualitative et quantitative. L’évaluation quantitative s’appuie sur le plus grand nombre possible de données pour estimer la probabilité et les conséquences, tandis que l’évaluation qualitative repose sur le raisonnement pour classer la probabilité d’un résultat. Toutefois, combiner les deux approches permet souvent d’obtenir l’évaluation des risques la plus précise.
« Plus nous mobilisons de connaissances, plus l’analyse qualitative gagne en puissance », explique Krug, « et ces connaissances peuvent inclure des données quantitatives et qualitatives. »
Même si de nombreux incidents de sécurité sont dus au piratage ou à d’autres actes malveillants, les erreurs sont en réalité la principale source de risques logiciels. Elles se multiplient à mesure que les logiciels deviennent plus complexes. Exploiter les données quantitatives des outils d’analyse du code est un moyen efficace de détecter et de corriger les erreurs ou les vulnérabilités logicielles, et ainsi d’atténuer les risques de cybersécurité.
Utiliser l’intégration Snyk de Datadog pour gérer les risques
On peut considérer le DevSecOps comme une stratégie visant à éliminer les vulnérabilités de sécurité dès le début du processus de développement. Les outils de sécurité utilisés dans les processus DevSecOps, comme Snyk, peuvent également collecter une grande quantité de données utiles à l’analyse dynamique des risques.
« Votre environnement vous envoie déjà des signaux de risque. Ils sont là, et vous interagissez déjà avec eux, mais vous ne les exploitez pas encore correctement », explique Daniel Maher, Developer Advocate chez Datadog. « Notre approche d’évaluation dynamique des risques permet de tirer parti de ces indicateurs de risque existants. »
Définir un budget de risque, autrement dit un niveau de risque acceptable, permet de quantifier à partir des données le compromis entre la qualité logicielle et le délai de mise sur le marché. Les responsables métier peuvent comparer les évaluations dynamiques des risques à ces budgets pour chaque application afin d’éclairer leurs décisions et de produire de meilleurs logiciels sans introduire de risques inutiles. Pour ce faire, il suffit de recueillir les résultats de Snyk et d’autres outils de sécurité, de regrouper ces données et de les transmettre aux développeurs, aux équipes DevOps et aux autres parties prenantes.
Avec Snyk, les équipes de sécurité peuvent analyser le code logiciel lui-même et utiliser les résultats pour créer une carte thermique des risques dynamiques. Elles peuvent également s’appuyer sur des informations qualitatives pour affiner leurs évaluations dynamiques des risques. Par exemple, les vulnérabilités d’un logiciel destiné aux clients et contenant des données sensibles peuvent obtenir un score de risque supérieur à celles d’une application interne utilisée par moins de personnes.
« Nous utilisons ces outils de sécurité intégrés dès le début du cycle de développement pour approfondir notre connaissance de l’application », explique Krug. « Nous pouvons présenter ces données dans des tableaux de bord et d’autres outils afin de mieux suivre l’évolution du niveau de risque relatif d’une application. C’est très puissant, car la visibilité est un moteur de tout programme de sécurité ou effort DevOps. »
Grâce à l’intégration Snyk, les équipes de sécurité peuvent importer les données d’analyse de sécurité dans Datadog et obtenir des informations en temps réel sur le code en production. Les utilisateurs de Datadog peuvent repérer et corriger les vulnérabilités de sécurité avec le Continuous Profiler et consulter des informations clés sur les risques de sécurité détectés dans leurs applications. Les entreprises bénéficient ainsi d’une visibilité sur les risques dynamiques de leurs applications au sein de la même plateforme que celle qu’elles utilisent pour la supervision et la télémétrie.
Vous souhaitez en savoir plus sur la réduction des risques logiciels grâce à l’analyse de sécurité ? Regardez la présentation complète de Datadog :Acceptez-vous le risque ? Mesures dynamiques des risques dans votre environnement.