3 façons dont la modernisation de l’AppSec change la donne dans les services financiers
3 septembre 2024
0 minutes de lectureLes entreprises établies du secteur des services financiers sont aujourd’hui soumises à une forte pression concurrentielle. Beaucoup constatent qu’elles doivent proposer une expérience client (CX) innovante et personnalisée, sous peine de se laisser distancer par les acteurs de la FinTech, qui maîtrisent déjà cet exercice. Résultat : ces entreprises donnent la priorité aux applications innovantes et riches en fonctionnalités et adoptent les dernières avancées en matière de développement logiciel pour accélérer les cycles de publication et accroître la productivité.
Cependant, à mesure que le développement d’applications des entreprises de services financiers s’accélère et se complexifie, leurs équipes de sécurité des applications ne parviennent plus à suivre. Dans nombre de ces entreprises, le développement et la sécurité ne progressent pas au même rythme. Les développeurs adoptent des pratiques modernes, tandis que les équipes de sécurité continuent d’utiliser les mêmes approches qu’il y a cinq à dix ans.
Cependant, négliger la sécurité peut coûter cher aux entreprises de services financiers, car de nombreuses réglementations de conformité exigent que l’AppSec suive le rythme du développement. La conformité constitue un avantage concurrentiel de taille, en particulier dans un secteur aussi réglementé. Les chaînes d’approvisionnement logicielle deviennent également une voie d’accès de plus en plus prisée des attaquants. Notre rapport 2023 sur la sécurité des logiciels open source révèle que 87 % des répondants ont été touchés par au moins un problème de sécurité de la chaîne d’approvisionnement.
Compte tenu de tous ces facteurs, les entreprises de services financiers doivent aujourd’hui évaluer leurs contrôles de sécurité des applications et s’assurer qu’ils sont suffisamment modernes pour prendre en charge des pratiques de développement rapides. Sans cela, appliquer des contrôles de sécurité obsolètes aux processus de développement actuels reviendrait à faire rouler un train à grande vitesse sur une voie construite au XIXe siècle. Sous l’effet de la vitesse et de la puissance de la locomotive moderne, les rails en fonte finiraient par se fissurer.
Mais à quoi ressemble une sécurité qui suit le rythme du développement ? Découvrons les caractéristiques d’un programme AppSec modernisé et leurs effets positifs sur le développement logiciel et, au final, sur les résultats de l’entreprise.
L’AppSec modernisée favorise l’adoption par les développeurs
Pour réussir un programme de sécurité des applications, il est essentiel d’adopter une approche shift left afin que les développeurs créent des logiciels sécurisés dès le départ. Mais si vos contrôles de sécurité existants ne sont pas assez simples et pratiques pour s’intégrer aux tâches quotidiennes des développeurs, ils risquent de ne pas être utilisés. Soyons réalistes : les développeurs sont des personnes intelligentes. Si une étape supplémentaire leur semble pénible ou inutile, ils trouveront un moyen de la contourner. Si ces contournements persistent, l’application qui en résulte comportera de graves problèmes de sécurité. Votre équipe n’aura alors d’autre choix que de traiter une longue liste de vulnérabilités en fin de pipeline, au risque de retarder le déploiement.
Les approches modernes de l’AppSec privilégient la compatibilité avec les environnements de développement actuels. Elles permettent aux développeurs de détecter et de corriger les vulnérabilités en limitant les changements de contexte et les étapes supplémentaires. Certains outils s’intègrent directement à leurs workflows et leur permettent de tester leur propre code depuis leurs environnements de développement intégrés (IDE).
L’AppSec modernisée suit le rythme des développeurs à grande échelle
Les pratiques modernisées de sécurité des applications permettent également aux équipes de sécurité de suivre le rythme du développement. Dans les entreprises de services financiers, les développeurs doivent respecter des délais serrés, tandis que leur organisation s’efforce de publier des fonctionnalités répondant aux besoins urgents des clients. Ils s’appuient donc souvent sur des technologies qui accélèrent leurs tâches quotidiennes, comme les assistants de codage basés sur l’IA et les composants tiers.
L’AppSec modernisée peut suivre le rythme de ces nouvelles technologies grâce à des analyses rapides et précises. Par exemple, Snyk Code suit la cadence à laquelle les développeurs envoient du code généré par l’IA générative dans les dépôts : il vérifie chaque nouvelle ligne de code par rapport à l’ensemble de l’application et propose des options de correction en un clic, le tout en quelques secondes.
L’AppSec modernisée s’adapte mieux à la diversité des stacks technologiques
En modernisant votre AppSec, vous préparez également votre organisation aux évolutions de sa stack technologique, aujourd’hui comme demain. Dans une grande entreprise, chaque équipe de développement utilise probablement une combinaison différente d’outils. L’équipe de sécurité doit donc déployer des processus cohérents, parfaitement compatibles avec plusieurs fournisseurs cloud, dépôts, interfaces en ligne de commande (CLI), etc.
Adapter d’anciens contrôles de sécurité à cette vaste gamme d’outils de développement peut vite devenir un casse-tête. Lorsqu’une nouvelle technologie est introduite dans l’organisation, l’équipe de sécurité doit ajuster manuellement les contrôles pour qu’ils fonctionnent avec les nouveaux outils.
À l’inverse, une sécurité des applications modernisée peut s’adapter rapidement au pipeline propre à chaque équipe. L’équipe de sécurité peut ainsi s’intégrer facilement aux pipelines de développement existants et anticiper les futurs ajouts à la stack technologique de l’organisation à mesure qu’elle se développe.
En savoir plus sur l’optimisation de l’AppSec dans les services financiers
À mesure que votre entreprise publie des logiciels de pointe toujours plus rapidement, il est essentiel d’adopter des pratiques et des technologies de sécurité des applications capables de suivre la cadence. Pour découvrir comment adapter votre programme AppSec au rythme du développement actuel, consultez notre guide sur l’optimisation de l’AppSec dans le secteur des services financiers.