Skip to main content

La gamification peut-elle rapprocher développement et sécurité ?

Écrit par
blog feature the secure developer podcast

28 novembre 2022

0 minutes de lecture

Malgré des années d’efforts pour encourager l’approche DevSecOps, les équipes de développement et de sécurité restent souvent cloisonnées. Par exemple, selon une étude de 2020, 65 % des professionnels de la sécurité ont déclaré que leur entreprise avait réussi à intégrer la sécurité plus tôt dans le cycle de développement. Bonne nouvelle, non ? Pourtant, cette même étude montre aussi que près d’un tiers des personnes interrogées estiment que la sécurité relève principalement de l’équipe sécurité, malgré ce décalage vers la gauche.

La persistance de ces silos montre qu’il ne sera pas simple de rapprocher les équipes de développement et de sécurité. Pour exploiter tout le potentiel du DevSecOps, il faudra faire preuve de créativité — et même s’amuser. La gamification, c’est-à-dire l’application de mécanismes de jeu à des contextes qui n’en sont pas, peut être un excellent moyen d’encourager les équipes à collaborer autour d’un objectif commun.

La gamification de la sécurité des développeurs est également un sujet abordé dans le podcast The Secure Developer. Dans cet article, nous allons découvrir quelques façons dont des experts invités de The Secure Developer ont gamifié la sécurité.

Transformez la sécurité en jeu et faites gagner votre entreprise

Le capture the flag (CTF) est un jeu connu de presque tout le monde, auquel on joue dans les cours d’école du monde entier. Avec un peu de créativité, explique Danny Grander, cofondateur de Snyk, dans l’épisode 6 du podcast The Secure Developer, le CTF peut devenir un jeu qui encourage les développeurs et les ingénieurs sécurité à faire preuve de créativité et à collaborer.

Dans un CTF de sécurité, des personnes ou des équipes s’affrontent dans une compétition de piratage. Les équipes relèvent toute une série de défis de sécurité, notamment en cryptographie, en stéganographie et en rétro-ingénierie.

Il existe deux variantes du CTF : jeopardy et attaque-défense.

  • Dans la variante jeopardy, les défis sont nombreux et indépendants. L’équipe gagnante est celle qui en résout le plus avant la fin de la compétition.

  • Dans la variante attaque-défense, chaque équipe doit protéger un ensemble de systèmes et de services tout en attaquant ceux de l’équipe adverse. « C’est beaucoup plus dynamique, explique Grander, et cela reflète mieux la réalité. »

Le drapeau est généralement une chaîne de caractères ou un hash. Les équipes doivent développer un exploit et attaquer les systèmes de l’équipe adverse pour le récupérer, puis soumettre le drapeau sur un site web afin de marquer des points. « C’est comparable au jeu en plein air, explique Grander : chaque équipe a un drapeau sur son système, et chacune doit attaquer les autres et s’emparer de leur drapeau en compromettant leurs systèmes. »

Les développeurs et les ingénieurs sécurité doivent bien travailler ensemble. Pour gagner, il ne suffit pas de protéger son drapeau et de voler celui de l’équipe adverse : il faut aussi maintenir un niveau de performance adéquat. Grander explique que si vos services tombent en panne et que vous modifiez des règles de pare-feu pour bloquer les communications avec ces services, votre équipe perdra des points. De même, si vous appliquez un correctif à votre service, mais que cela nuit à ses performances, vous perdrez également des points.

En associant le côté ludique et compétitif de l’attaque et de la défense à la nécessité concrète de maintenir des services performants, le CTF offre aux développeurs et aux ingénieurs sécurité une façon divertissante et motivante d’apprendre à travailler ensemble.

Faites du développement des relations une quête de jeu de rôle

Dans les jeux de rôle (RPG), les joueurs incarnent un personnage dans un univers complexe qui leur offre souvent la liberté d’explorer, de parler à d’autres personnages et de choisir leurs propres quêtes. Ces jeux comportent généralement une quête principale où le joueur doit sauver le monde. Mais pour y parvenir, il lui faut aussi nouer des relations avec d’autres personnages afin d’obtenir des informations, des ressources et des alliés.

De la même façon, si la quête principale d’un ingénieur sécurité peut consister à bâtir un programme de sécurité résilient, le chemin pour y parvenir peut s’inspirer d’une aventure façon RPG. C’est ce qu’explique Joshua Gamradt, directeur DevOps chez UnitedHealth Group, dans l’épisode 97 du podcast The Secure Developer.

« Si vous adoptez une sorte d’état d’esprit de jeu vidéo, explique Gamradt, vous vous promenez sans cesse, vous parlez aux villageois, aux habitants de la ville, et ils vous racontent une histoire. Ils vous disent : “Hé ! J’ai rencontré ce problème” ou “J’ai un souci. J’ai besoin que vous m’aidiez à le résoudre.” »

Dans les jeux vidéo comme en sécurité, écouter les récits des autres ne sert pas seulement à accepter des quêtes secondaires : cela permet de mieux comprendre l’univers dans lequel on évolue. Selon Gamradt, le travail qu’il a consacré à créer des liens et à nouer des relations au sein de son entreprise l’a aidé à « élargir la compréhension de la sécurité dans toute l’organisation, et pas seulement au sein de l’équipe sécurité ». Même si une entreprise est parvenue à faire de la sécurité l’affaire de tous, cela ne signifie pas que chacun l’envisage de la même manière.

Pour Gamradt, il était essentiel de nouer ces relations, car elles lui ont permis de « voir où se trouvent les lacunes et ce qui existe aujourd’hui, afin de déterminer ce que nous devons chercher à améliorer ». En gamifiant le processus de création de relations, Gamradt a pu inciter les équipes à mieux comprendre la sécurité à l’échelle de l’organisation.

Transformez les indicateurs en quêtes

Les quêtes permettent de découper les jeux de longue haleine en étapes faciles à gérer. Le jeu devient plus accessible et le joueur est motivé à progresser.

Fort de ce constat, Gamradt a de nouveau utilisé le jeu comme métaphore lorsqu’il a travaillé sur un programme d’ambassadeurs de la sécurité chez UnitedHealth Group. Avec son équipe, il a créé un programme articulé autour de trois quêtes principales, toutes axées sur la promotion du codage sécurisé.

Gamradt a utilisé une plateforme qui demandait aux ingénieurs d’examiner du code afin d’y repérer les vulnérabilités répertoriées dans l’OWASP Top 10. Selon Gamradt, les ingénieurs devaient comprendre « comment repérer les vulnérabilités dans ce code, puis comment les corriger ».

Gamradt a constaté que les ingénieurs faisaient confiance au programme et étaient très enthousiastes à l’idée de « participer à ce jeu ».

Le programme offrait aux développeurs et aux ingénieurs sécurité un moyen stimulant de s’exercer au codage sécurisé et de se familiariser avec les vulnérabilités les plus courantes. L’objectif principal de l’entreprise était d’augmenter le nombre d’ambassadeurs de la sécurité.

« L’objectif, explique Gamradt, est d’établir un lien entre le nombre d’ambassadeurs de la sécurité dans un produit ou une application donné. [Puis] de mettre ce chiffre en corrélation avec la réduction du nombre de vulnérabilités. » Le jeu a permis d’augmenter le nombre d’ambassadeurs de la sécurité et, en théorie, leur présence accrue a réduit le nombre de vulnérabilités.

Écoutez l’épisode complet pour découvrir comment Gamradt a conçu le programme sur le modèle des RPG, comment les apprentissages sont récompensés et comment ils stimulent la participation.

La gamification transforme les connaissances en pratique

Comment des personnes de différents pays, âges et cultures — qui souvent ne se connaissent pas — peuvent-elles s’unir pour atteindre un objectif commun ? Collaborer dans un tel contexte peut sembler difficile, mais de nombreux jeux en ligne en font une réalité quotidienne. Les objectifs peuvent être aussi simples que vaincre un ennemi dans Call of Duty ou aussi complexes que combiner les forces de personnages très différents pour battre une autre équipe dans un jeu comme Overwatch. La collaboration devient essentielle, et des personnes aux parcours et aux compétences variés peuvent unir leurs forces pour gagner.

Transformer la sécurité en jeu peut apporter des avantages similaires : la gamification offre un cadre et des mesures incitatives pour favoriser la collaboration.

Tout le monde sait que les équipes de sécurité et de développement doivent collaborer, et tout le monde s’accorde à dire que la sécurité est importante. Mais un bon jeu peut transformer les convictions en actions et les connaissances en pratique. En motivant les équipes à gagner, les entreprises peuvent remporter une victoire encore plus grande : ancrer durablement de bonnes pratiques de sécurité.

Pour découvrir d’autres conseils et bonnes pratiques pour renforcer la sécurité des développeurs, abonnez-vous à The Secure Developer.