Skip to main content

Retour sur l’InCyber Forum Europe : 4 conseils d’experts DevSecOps

Écrit par
feature customer manulife

14 août 2024

0 minutes de lecture
C06 INCYBER The DevSecOps Journey   Insights & Best Practices   The DevSecOps Journey

Lorsque votre organisation cherche à intégrer la sécurité dès les premières étapes du développement et à partager la responsabilité de la résolution des problèmes, il peut être difficile de savoir par où commencer. Quels outils s’intégreront le mieux à vos processus existants ? Comment sensibiliser efficacement à l’importance de la sécurité des applications ? Et une fois les outils choisis, comment faire pour que les développeurs les utilisent vraiment ?

Trois experts se sont réunis pour répondre à ces questions lors de l’InCyber Forum Europe. Parmi les intervenants figuraient Grace Law, de Manulife, client de Snyk ; Eric Fourrier, de GitGuardian, partenaire de Snyk ; et Chaaban Barakat, de Snyk. Chacun a apporté un point de vue unique sur le choix des bons outils et processus, la sensibilisation et l’adoption concrète de DevSecOps. Voici leurs principaux conseils et astuces pour les organisations qui souhaitent faire passer DevSecOps de l’idée à la réalité.

Choisissez des outils de sécurité adaptés à votre culture

Choisir les bons outils est l’un des

principaux défis des organisations qui souhaitent adopter une approche DevSecOps. Comme le savent de nombreuses équipes de sécurité, acquérir des outils de sécurité des applications est une chose ; faire en sorte que les équipes de développement les utilisent vraiment en est une autre. 

Selon Chaaban Barakat, l’adoption par les développeurs devient un véritable défi lorsque les outils ne sont pas adaptés à la culture de l’organisation et ne favorisent pas la prise en charge des tâches liées à la sécurité. Il explique : « Très souvent, des outils [de sécurité] sont déjà en place, mais ils ne sont pas adoptés… et cela s’explique par deux raisons. Soit il s’agit d’un problème lié à l’outil : il est trop difficile à intégrer ou à utiliser, trop lent, génère trop de faux positifs ou complique la correction… soit il s’agit d’un problème de culture ou de personnes, au sens où personne n’assume la responsabilité de DevSecOps. »

Pour relever ce défi, les organisations doivent choisir stratégiquement des outils qui s’intègrent aux flux de travail existants et ne génèrent pas de bruit inutile. Comme le dit Grace Law : « Il existe de nombreux outils capables de détecter 100 vulnérabilités, mais qui génèrent aussi 1 000 faux positifs. Au final, personne ne prend le rapport au sérieux. Et cela ajoute beaucoup de pression sur les équipes de sécurité, qui doivent valider les vulnérabilités une par une. »

Les outils doivent non seulement être précis, mais aussi s’intégrer parfaitement aux flux de travail existants afin de favoriser la prise en charge. Selon Eric Fourrier, la compatibilité avec les flux de travail de développement est essentielle pour instaurer une responsabilité partagée. Lorsqu’un outil s’intègre sans heurts aux pipelines de développement existants, les développeurs n’ont pas besoin d’interrompre leur travail pour lancer des tests de sécurité. 

Il explique : « Aujourd’hui, les développeurs doivent maîtriser de nombreuses technologies : front-end, back-end, infrastructure. On leur demande aussi d’être des ingénieurs et des référents en sécurité. À l’autre extrémité, on compte un ingénieur sécurité pour 100 développeurs. Il faut donc vraiment les faire travailler ensemble… en coordonnant les politiques de sécurité et en fournissant aux développeurs des outils intégrés à leurs flux de travail. »

Les solutions de Snyk illustrent ces principes en proposant des outils de sécurité conçus pour les développeurs et faciles à intégrer aux environnements de développement existants. L’adoption de Snyk par Manulife montre comment le choix du bon outil peut améliorer considérablement les pratiques de sécurité sans perturber les flux de travail.

Communiquez, communiquez, communiquez

Après avoir choisi un outil de sécurité, il est essentiel de déployer stratégiquement des actions de sensibilisation et de formation à la sécurité auprès des équipes de développement de votre organisation. Comme le dit Grace Law : « La sensibilisation est extrêmement importante. La communication est extrêmement importante. Nous devons faire évoluer l’état d’esprit des développeurs et leur rappeler que la sécurité est là pour les aider. La sécurité n’est pas là pour vous empêcher de déployer votre application… C’est pourquoi nous communiquons beaucoup en amont. Et nous nous présentons comme une équipe capable de travailler avec eux. »

Cependant, vos plans de formation et de sensibilisation des équipes de développement doivent tenir compte de l’expérience de votre organisation en matière d’outils de sécurité. Chaaban Barakat explique : « Tout dépend du niveau de maturité de l’entreprise. Certaines entreprises ont l’habitude des outils de sécurité… La communication est plus difficile lorsque les développeurs n’ont pas l’habitude de corriger les problèmes ou d’utiliser des outils de sécurité. Il faut alors leur présenter de nouvelles pratiques et les sensibiliser. Cela peut se faire au sein même de l’entreprise, par exemple en confiant à des référents sécurité la conduite des programmes.

Nous aimons aussi sensibiliser les équipes en organisant des sessions de hacking en direct. »

Snyk soutient ces efforts de communication en fournissant des informations claires et exploitables sur les vulnérabilités. Cette approche aide des équipes comme celle de Manulife à expliquer à leurs développeurs l’importance de la sécurité et la manière de résoudre efficacement les problèmes, afin d’en faire une responsabilité partagée dans toute l’organisation.

Suivez les bons KPI

Les intervenants ont également souligné l’importance de suivre les bons KPI au début de votre démarche DevSecOps. Eric Fourrier recommande de commencer par une approche visant à « stopper l’hémorragie », en empêchant « l’introduction de nouveaux secrets et de nouvelles vulnérabilités dans votre base de code. Pour y parvenir, il faut appliquer ce dont nous avons parlé : intégrer la sécurité dès le début, favoriser l’adoption par les développeurs et les former. C’est le

premier KPI que nous cherchons à optimiser. »

Mais au bout du compte, les indicateurs de sécurité clés de votre organisation doivent refléter ses priorités et sa structure propres. Chaaban Barakat explique : « Chaque entreprise a ses propres objectifs prioritaires. Si vous n’avez jamais réussi à analyser tous vos dépôts parce que l’outil utilisé était trop lent ou trop difficile à mettre en œuvre… votre premier objectif pourrait être d’analyser chacun de vos dépôts. »

Restez à l’affût des nouvelles tendances en AppSec

En réalité, le travail DevSecOps n’est jamais terminé. De nouvelles technologies et de nouveaux processus apparaissent sans cesse pour améliorer votre approche globale. Les intervenants ont abordé quelques-unes des principales tendances qui, selon eux, feront progresser la sécurité des applications, notamment :

  • La gestion de la posture de sécurité des applications (ASPM), qui donne aux dirigeants une vue d’ensemble des mesures d’atténuation des risques dans toute l’organisation

  • Une attention accrue à l’expérience des développeurs : les organisations examinent l’incidence des contrôles de sécurité sur le travail quotidien des équipes de développement et veillent à ce que la sécurité perturbe le moins possible les pratiques existantes. 

  • La correction plutôt que le simple signalement : les organisations donnent aux développeurs les moyens de corriger concrètement les problèmes de code, plutôt que de se contenter de dresser une liste de vulnérabilités pour cocher une case de conformité. 

Comment Snyk favorise l’adoption de DevSecOps

Manulife utilise Snyk Open Source, Snyk Code et Snyk Container pour renforcer ses pratiques DevSecOps. L’approche de Snyk, axée sur les développeurs, aide les organisations à déployer des outils qui s’intègrent à leurs pratiques de développement existantes et réduisent les risques à grande échelle. Nos solutions s’intègrent facilement aux IDE, dépôts et pipelines CI/CD existants, permettant aux développeurs de tester et de corriger leur propre code dès la pull request. Nous proposons des conseils de correction exploitables dans la CLI, afin que les développeurs puissent remédier aux vulnérabilités en quelques minutes.

Grâce à Snyk Open Source, Manulife peut détecter et corriger les vulnérabilités dans ses dépendances open source. Snyk Code aide ses développeurs à repérer rapidement les problèmes de sécurité dans leur code propriétaire, tandis que Snyk Container sécurise dès le départ leurs applications conteneurisées.

En outre, notre solution ASPM, Snyk AppRisk, offre aux dirigeants une vue complète des risques liés aux applications et leur permet d’atténuer de manière proactive les menaces les plus urgentes pour les applications et les activités stratégiques de l’entreprise. 

Consultez la présentation complète d’InCyber pour en savoir plus sur le lancement d’un programme DevSecOps efficace.

Lire la suite

Blog

Les modèles de pointe ont trouvé les vulnérabilités. Seul l’attaquant a trouvé les chaînes d’exploitation.

L’analyse statique a détecté les failles, mais seuls des tests d’attaque en conditions réelles ont prouvé comment elles pouvaient être enchaînées pour provoquer des compromissions. Comparaison d’Evo COS, de Claude Security et de Claude Code Security.

feature insights context
Blog

Les attaques autonomes sont déjà là. La défense doit suivre leur rythme.

Les attaquants autonomes réduisent la fenêtre de défense. Découvrez comment la découverte, la correction, la validation et la prévention continues peuvent aider les équipes de sécurité à suivre le rythme.

Blog

Pourquoi les agents de codage IA créent-ils sans cesse des failles de contrôle d’accès ?

Les agents de codage IA peuvent générer une logique d’autorisation qui compile et passe la revue, tout en exposant les données d’un tenant à un autre. Découvrez pourquoi les failles de contrôle d’accès sont difficiles à détecter et comment les prévenir.