L’importance de l’automatisation de la sécurité
16 mai 2022
0 minutes de lectureLa sécurité est une tâche essentielle, mais parfois écrasante, pour toute organisation. À mesure que les produits se développent et que les équipes s’agrandissent, il devient également plus difficile de maintenir un niveau de sécurité élevé à grande échelle. C’est là que l’automatisation entre en jeu. Automatiser les tâches de sécurité présente des avantages évidents, comme une rapidité accrue, tout en transformant en profondeur la culture et les processus de l’entreprise.
GuyPo, fondateur et directeur technique de Snyk, a échangé avec plusieurs experts reconnus du secteur sur l’importance de l’automatisation de la sécurité dans le podcast The Secure Developer. Découvrons ces invités et leurs points de vue, tout en examinant le rôle essentiel de l’automatisation dans le DevOps, la montée en charge et la gestion des risques.
Alléger la charge grâce au DevOps
Adapter les processus de sécurité aux méthodes de travail des développeurs est essentiel à toute stratégie de sécurité efficace. Shaun Gordon (directeur de la sécurité chez New Relic) est intervenu dans l’épisode 13 du podcast pour partager ses réflexions sur l’évolution du rôle de la sécurité dans le secteur et chez New Relic. Gordon explique que son équipe et lui « essaient d’être aussi légers que possible pour les développeurs » et de réduire au minimum la charge de travail liée à la sécurité au quotidien. « Cela signifie que nous faisons en sorte que tout ce que nous faisons soit aussi transparent que possible : nous essayons de travailler en arrière-plan. »
Duncan Godfrey (vice-président de l’ingénierie chez Auth0) a partagé une approche similaire dans l’épisode 32. Il cherche à anticiper l’état d’esprit SecOps en « automatisant les réponses à tout ce qui peut l’être. Nous automatisons de cette façon afin que l’équipe puisse se concentrer sur l’étape suivante, à savoir le travail de détection. »
L’automatisation des tâches de sécurité permet aux développeurs, aux spécialistes de la sécurité et aux équipes opérationnelles de se concentrer sur les sujets essentiels, sans craindre que des tâches routinières passent entre les mailles du filet. Elle est indispensable pour adapter la sécurité aux processus de développement. Comme le dit Gordon dans l’épisode 13 : « C’est la seule façon de suivre le rythme de cycles de développement aussi rapides. Le nombre de développeurs augmente et nous ne pourrons jamais changer d’échelle en les suivant. »
Une montée en charge durable
Une fois votre programme de sécurité des développeurs opérationnel, l’un des premiers obstacles que vous rencontrerez sera la montée en charge. Les applications évoluent souvent rapidement, et il peut être difficile de faire évoluer la sécurité au même rythme que le développement. Dans l’épisode 23, Zach Powers (RSSI chez One Medical) explique : « Pour monter en charge, je recrute notamment des ingénieurs qui s’intéressent à la sécurité et maîtrisent très bien l’automatisation. Ils savent évoluer dans un environnement DevOps et de livraison continue. Ce sont ces profils qui nous permettent de monter en charge et de réussir chez One Medical. »
La rapidité et la pression qui caractérisent le développement logiciel moderne impliquent que « si une équipe de sécurité ne conçoit pas d’automatisations aujourd’hui, elle ne pourra pas monter en charge ni faire face aux menaces actuelles. C’est impossible à faire manuellement. » Certains tests de sécurité doivent encore être effectués à la main, mais la grande majorité peut être automatisée. Powers recommande aux responsables de la sécurité de « se demander si leur équipe est capable d’automatiser et si cette capacité est une priorité. Lui réserve-t-on du temps pour concevoir des automatisations ? Si la réponse est non, prenez du recul et réfléchissez-y, car c’est la voie que suivent aujourd’hui la plupart des équipes de sécurité. »
Risque et capacité à sécuriser
Le dernier avantage de l’automatisation évoqué par nos invités de TSD concerne la gestion des risques. Dans l’épisode 48, Clint Gibler (directeur de la recherche chez NCC Group) explique que « l’automatisation de la sécurité offre une visibilité continue sur l’état et le niveau de risque relatif de différents systèmes ». De nombreux outils CI/CD et DevOps accélèrent les cycles de développement et de mise en production. Ainsi, « intégrer des points de visibilité sur la sécurité, des hooks et des contrôles à cette infrastructure existante peut s’avérer très puissant. »
Pour Shannon Lietz (responsable DevSecOps et directrice chez Intuit), invitée de l’épisode 58, automatiser la gestion des risques et de la complexité est le bon objectif. « Si vous avez de bonnes intentions et que vous pouvez mesurer la résilience, nous pourrons peut-être, à terme, automatiser la gestion des risques la plupart du temps », ce qui pourrait nous amener à « créer des systèmes capables de résister par eux-mêmes. »
Automatiser pour bâtir un avenir plus sûr
Avec le temps, l’automatisation jouera un rôle toujours plus essentiel dans le développement des applications et la sécurité. Les efforts déployés dès aujourd’hui pour l’intégrer aideront les équipes de développement et de sécurité à gagner en rapidité, en efficacité et en sécurité.
Pour en savoir plus sur le rôle de l’automatisation et les autres sujets passionnants abordés par les invités cités ci-dessus, écoutez les épisodes complets de The Secure Developer Podcast. Ce podcast sur la sécurité à destination des développeurs propose des épisodes qui couvrent presque tous les sujets imaginables en matière de sécurité.
