Une journée dans la vie d’un RSSI : Chris Hughes, d’Aquia
4 novembre 2022
0 minutes de lectureLe poste de responsable de la sécurité des systèmes d’information (RSSI) est l’un des plus difficiles au sein d’une organisation. Il y a quelque temps, j’ai eu l’occasion de m’entretenir avec Chris Hughes, RSSI et cofondateur d’Aquia, pour parler de son expérience dans ce rôle. Acquia est une entreprise spécialisée dans les expériences numériques open source, qui permet aux marques les plus ambitieuses au monde d’innover.
Hughes possède une vaste expérience professionnelle, notamment dans les domaines du DevSecOps, de Kubernetes, des conteneurs (y compris les conteneurs renforcés), des pipelines de déploiement, de l’architecture de référence pour une usine logicielle sécurisée, des outils de sécurité, des nomenclatures logicielles (SBOM), et bien plus encore. Au cours de notre échange, il a abordé certains de ces sujets, ainsi que le quotidien d’un RSSI et cofondateur.
Le parcours pour devenir RSSI
Le parcours de Chris pour devenir RSSI spécialisé en cybersécurité est particulièrement intéressant. Sa carrière a commencé dans l’US Air Force, où son intérêt pour la technologie et la cybersécurité s’est véritablement développé. Bien qu’il n’ait pas eu d’expérience préalable en développement logiciel, il aimait travailler avec les ordinateurs et participer à un secteur en plein essor. Au fil des années, il a compris que la technologie et les logiciels touchaient à tous les aspects de notre vie, d’une manière ou d’une autre, et que tout devait être sécurisé. Après avoir quitté l’US Air Force, il a occupé divers postes dans le secteur privé, avant de choisir de se consacrer à la cybersécurité.
Après sa rencontre avec ses deux autres cofondateurs, Aquia Inc. a vu le jour. En plus d’accompagner la jeune entreprise dans son développement, Hughes s’est fortement impliqué dans des communautés comme la Cloud Security Alliance (CSA), la Cloud Native Computing Foundation (CNCF), et bien d’autres. Son parcours, du service militaire à la cofondation d’une entreprise et au poste de RSSI, est remarquable.
Préoccupations actuelles
Notre échange a couvert de nombreux sujets, mais nous nous sommes concentrés sur les avancées en matière de sécurité de la chaîne d’approvisionnement logicielle et de SBOM. Nous avons également parlé des récents décrets, qui montrent que le gouvernement américain s’intéresse de plus en plus à la cybersécurité et à la rationalisation des processus liés à la sécurité de la chaîne d’approvisionnement.
Hughes a ensuite évoqué sa collaboration avec la maison d’édition Wiley pour coécrire un livre sur la transparence et la sécurité de la chaîne d’approvisionnement logicielle. Nous avons alors discuté de la manière dont des acteurs malveillants peuvent compromettre un seul maillon de cette chaîne, comme avec Log4Shell, et avoir des répercussions considérables sur les organisations en aval — ce qui a attiré l’attention du gouvernement fédéral. En plus des recommandations fédérales sur la sécurité de la chaîne d’approvisionnement logicielle, le National Institute of Standards and Technology (NIST) a publié des directives pour un cadre de développement logiciel sécurisé, qui sera obligatoire pour les fournisseurs américains vendant des logiciels au gouvernement fédéral.
Alors que les SBOM, le DevSecOps et la sécurité de la chaîne d’approvisionnement font la une, Hughes a abordé un autre défi préoccupant auquel le secteur est confronté : le manque de main-d’œuvre.
Tout le monde travaille sur les outils, les licences et les fournisseurs, mais pas sur la main-d’œuvre. C’est pourquoi de nombreuses organisations peinent à assurer leur cybersécurité.
Cela a soulevé des questions sur la manière d’intégrer la sécurité dans les pratiques des équipes et de parler des programmes de référents sécurité. Hughes a ensuite reconnu qu’il fallait donner aux personnes les moyens d’agir correctement et mettre en place des garde-fous plutôt que des barrières. Il est impossible d’être partout à la fois, et les équipes de sécurité sont souvent largement moins nombreuses que les équipes de développement au sein d’une organisation. C’est pourquoi il est indispensable de proposer des formations en cybersécurité.
Collaborer avec les équipes de développement pour les aider à comprendre les exigences de sécurité et à interpréter les données est essentiel à la posture de sécurité de toute organisation. Heureusement, des organisations comme la Linux Foundation et l’OWASP ont commencé à proposer des formations au développement sécurisé, et beaucoup d’autres leur emboîtent le pas.
Gérer et atténuer les risques
Nous avons également discuté des cadres de conformité, de la gestion des risques et de la création de profils de risque pour les applications. Hughes, qui a travaillé avec le Department of Defense et d’autres organismes fédéraux, connaît mieux que quiconque l’importance d’un bon cadre de gestion des risques. Le NIST propose plusieurs cadres de gestion des risques très utilisés, notamment NIST 853, NIST 800 et NIST 171, avec lesquels Hughes a une expérience directe. Ces cadres de conformité servent de référence aux entreprises de la base industrielle de défense fédérale qui travaillent avec le gouvernement. Hughes a également travaillé sur la conformité FedRAMP et la création de profils de risque pour les applications. Ce dernier sujet a particulièrement retenu mon attention, car nos travaux actuels sur l’évaluation de la maturité de la sécurité des applications s’appuient sur des modèles comme SAMM (software assurance maturity model) et BSAMM (building security and maturity model).
Pour en savoir plus
Notre conversation s’est achevée sur d’excellentes recommandations et références pour continuer à apprendre. Hughes a partagé six de ses livres préférés sur la sécurité cloud native, le DevSecOps et Kubernetes — beaucoup sont publiés chez Wiley et écrits par des auteurs remarquables comme Liz Rice. Il est essentiel de donner la priorité à la communication et de partager nos difficultés d’apprentissage : c’est ce qui nous inspire et nous aide à poursuivre nos efforts.
Rendez-vous sur la chaîne YouTube de Snyk pour regarder la discussion complète en direct avec Chris, ainsi que les autres épisodes de notre série sur le leadership en sécurité.
Accélérez le développement sécurisé
Snyk rapproche les développeurs et les équipes de sécurité pour allier rapidité et sécurité à grande échelle.
