Skip to main content

Conformité au RGPD et open source

Écrit par
Headshot of Ellen Van Keulen

Ellen Van Keulen

26 septembre 2017

0 minutes de lecture

La confidentialité des données et les mesures de contrôle sont des préoccupations croissantes, tant pour les consommateurs que pour les organisations. Après des années de préparation et de débats, le Règlement général sur la protection des données (RGPD) a enfin été approuvé par l’UE. Son application devait commencer dès mai 2018, et les organisations non conformes s’exposeraient alors à de lourdes amendes. Le RGPD ne concerne pas uniquement les entreprises qui exercent leurs activités dans l’UE : si vous collectez les données de citoyens européens, les nouvelles règles s’appliquent à vous. Comme prévu, l’UE a confirmé son intention d’imposer de lourdes amendes en cas de non-conformité : les entreprises devront payer jusqu’à 4 % de leur chiffre d’affaires mondial ou 20 millions d’euros, selon le montant le plus élevé. Une amende de cette ampleur pourrait mettre de nombreuses entreprises en faillite.

Avec les nouvelles règles du RGPD, la récente fuite de données d’Equifax aurait dû être gérée de manière très différente. Richard Smith, PDG d’Equifax, ne serait peut-être pas parti plus tôt à la retraite si le public avait été averti dans les 72 heures suivant la fuite, plutôt que 40 jours après, comme cela a été le cas. En vertu du RGPD, Equifax devrait désormais prouver que l’entreprise « met en œuvre des mesures techniques et organisationnelles afin de garantir un niveau de sécurité adapté aux risques », conformément à l’article 32. De plus, le RGPD oblige les organisations à adapter en permanence leur sécurité à l’état de l’art dans leur secteur d’activité.

Comme l’a appris Equifax à ses dépens, l’utilisation de l’open source est l’un des domaines qui évoluent le plus rapidement au sein des organisations, lesquelles intègrent de grandes quantités de composants open source pour gagner en agilité. Cependant, les développeurs manquent généralement d’accompagnement et de supervision pour savoir si l’open source expose leur organisation à des risques de conformité et de sécurité. Ils manquent aussi de temps pour se tenir au courant des dernières versions et éviter les vulnérabilités.

Une étude de Verizon montre que « la plupart des attaques exploitent des vulnérabilités connues [dans des composants open source] qui n’ont jamais été corrigées, alors que des correctifs sont disponibles depuis des mois, voire des années ». Heather Adkins (responsable de la sécurité de l’information chez Google) a également souligné l’importance de maintenir les dépendances à jour et de leur appliquer les correctifs : « Je pense que cela fait partie du coût de l’utilisation de logiciels open source. Il faut se tenir au courant. Même si vous n’êtes que deux dans un garage, l’un de vous doit être responsable de la sécurité, que ce soit à temps partiel comme informaticien ou en tant que développeur logiciel principal. »

Il n’est donc pas surprenant que ce problème figure dans le Top 10 des risques de sécurité des applications de l’OWASP pour 2017 : « A9 – Utilisation de composants présentant des vulnérabilités connues ». Les organisations ne peuvent plus se permettre de ne pas en faire une priorité absolue.

Parmi les mesures techniques qu’une organisation peut mettre en place pour garantir un niveau de sécurité adapté aux risques, citons l’utilisation d’outils de sécurité automatisés et l’adoption de processus plus efficaces pour :

  • suivre les vulnérabilités connues dans les différentes piles technologiques

  • aider les développeurs à détecter les vulnérabilités existantes, à les corriger facilement et à éviter l’introduction de nouvelles vulnérabilités

  • s’intégrer aux workflows et aux outils des développeurs

  • mettre l’expérience développeur au premier plan afin de favoriser une adoption généralisée et de permettre à la sécurité d’évoluer au rythme des équipes de développement, plutôt qu’à celui des équipes de sécurité

  • être simples à utiliser et ne pas nécessiter d’expertise en sécurité

C’est précisément là que Snyk intervient, et c’est pourquoi nous avons choisi de créer des outils conçus pour les développeurs. Snyk ne se contente pas de leur signaler des vulnérabilités qu’ils pourraient ignorer : Snyk automatise leur correction. La solution protège l’ensemble du cycle de vie des applications, de la prévention dès les hooks de commit aux contrôles de conformité dans les pipelines CI/CD, en passant par la surveillance des vulnérabilités dans les applications PaaS et sans serveur déployées.

Heather Adkins a raison : suivre vos dépendances pour vous assurer qu’elles sont à jour et sécurisées fait partie du coût de l’activité. Ne pas le faire coûte bien plus cher.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis de capture du drapeau en regardant à la demande notre atelier virtuel d’initiation.

Publié dans: