Suivez 3 tendances des services financiers grâce au DevSecOps
Patrick Vandenberg
13 juillet 2020
0 minutes de lectureLe secteur des services financiers est confronté à la fois à des opportunités et à des défis technologiques. La modernisation des infrastructures des entreprises financières n’est pas un sujet nouveau, mais elle reste une priorité et un défi constants pour les grands établissements bancaires, d’investissement et d’assurance. Ces dernières années, les tendances en matière d’adoption du cloud dans les services financiers ont dominé les discussions, qu’il s’agisse des infrastructures, des données ou des applications qui donnent accès aux ressources essentielles. Cet article ne portera pas sur ces initiatives bien connues et largement admises dans le secteur financier : nous sommes conscients de l’accélération de la migration des charges de travail vers le cloud. Nous allons plutôt nous intéresser à un croisement de dynamiques dans les services financiers qui a des conséquences sur la sécurité.
Voici 3 tendances des services financiers qui s’inscrivent dans une démarche DevSecOps :
1. Besoin accru d’une expérience numérique
Le secteur financier amorçait déjà sa transition vers une expérience client numérique. De plus en plus de startups dans les domaines de la banque, de l’assurance et de l’investissement voient le jour. Elles proposent des expériences et des services plus flexibles, ainsi que de meilleurs rendements à moindre coût opérationnel. Les utilisateurs avertis alimentent les feuilles de route de développement des services en ligne avec des demandes de nouvelles fonctionnalités qui continuent de stimuler l’innovation.
Ces startups FinTech, tout comme les établissements financiers plus traditionnels, s’appuient sur des équipes agiles et innovantes, résolument tournées vers le déploiement rapide de nouvelles fonctionnalités et de nouveaux services pour répondre à la concurrence. Cette dynamique accroît la part de l’open source dans leurs bases de code, ce qui augmente les risques et nécessite de renforcer les mesures de sécurité pour garantir la sûreté des services financiers.
Alors que cette évolution du marché était déjà en cours, la pandémie mondiale accélère le développement et le déploiement de services numériques, ce qui accentue la pression en faveur de l’utilisation de bibliothèques de code existantes. Dans ce cycle, la sécurité doit être intégrée au flux de travail sans ralentir le déploiement de nouvelles fonctionnalités.
2. La transformation cloud se poursuit
Qu’il s’agisse d’une couche enveloppant une infrastructure existante ou du développement d’applications cloud natives, l’objectif est de déployer rapidement de nouveaux services. C’est ce qui a entraîné la transformation de la pile informatique. Traditionnellement, l’infrastructure occupait une place prépondérante dans la fourniture des services, tandis que la couche applicative finale servait d’interface avec les clients.
Aujourd’hui, la conteneurisation des applications a fait évoluer la pile informatique vers un modèle axé principalement sur le développement et les opérations. Cela a renforcé le besoin de développer davantage d’applications, à un rythme plus soutenu, notamment face aux attentes des clients en matière d’expériences numériques plus avancées dans les services financiers.
Nous assistons donc à un changement de priorités : la responsabilité de la pile informatique relève de plus en plus de l’équipe de développement. Le nombre croissant d’applications et le recours à l’infrastructure as code renforcent la dépendance à l’open source pour suivre le rythme requis. En revanche, la nécessité de protéger les actifs des clients et de l’entreprise, et de respecter les réglementations sur les données et la sécurité, ne change pas. Or, les bibliothèques open source ne disposent pas de protocoles de sécurité intégrés. Les institutions financières sont donc exposées à des risques accrus.
3. Cybercriminalité et services financiers
Les cyberattaques ne cessent pas. C’est une réalité permanente pour le secteur financier : les acteurs malveillants continuent d’investir dans des méthodes visant à exploiter les ressources financières par voie numérique à des fins illégales. Même si ce constat est largement admis, il est étonnant de voir à quel point le coût de ces attaques et de ces violations de données est souvent minimisé.
Depuis des années, les établissements bancaires évaluent les pertes liées à la fraude et investissent massivement dans des programmes pour les réduire. Le coût des cyberattaques doit être pris tout aussi au sérieux. Selon l’étude Cost of a Data Breach de Ponemon, le secteur des services financiers affichait le deuxième coût total moyen le plus élevé par violation de données, à 5,86 millions de dollars. Les risques pour les entreprises continuent de croître dans ce domaine : selon le rapport 2020 de Verizon sur les enquêtes relatives aux violations de données, les applications web figuraient parmi les principaux vecteurs de cyberattaque visant les institutions financières et d’assurance, avec 1 509 incidents rien qu’en 2019.
Mais même avec un budget illimité, le manque de compétences reste une préoccupation majeure : les organisations ne parviennent pas à pourvoir leurs postes vacants avec des spécialistes qualifiés en cybersécurité. On estime que 3,5 millions de postes resteront vacants d’ici 2021, soit une hausse de 350 % depuis 2013. Les institutions financières doivent davantage investir dans la cybersécurité, mais ne parviennent pas à combler le manque de compétences.
Pour en savoir plus sur la cybersécurité des FinTech et la création sécurisée avec l’open source.
Le DevSecOps, au croisement de ces tendances
L’examen conjoint de ces grandes tendances des services financiers permet de tirer les conclusions suivantes :
Les institutions financières adoptent la transformation cloud pour mieux répondre aux besoins de leurs clients grâce au développement accru d’applications et à l’infrastructure as code.
Ce rythme accélère le recours aux bibliothèques open source de tiers dans les bases de code, ce qui augmente les risques.
Les institutions financières restent des cibles privilégiées des cyberattaques.
Même lorsque le budget est disponible, les professionnels qualifiés en sécurité manquent.
La sécurité ne doit pas freiner la croissance des activités numériques.
Ces constats montrent qu’il faut étendre les mesures de sécurité au-delà de l’équipe AppSec, en particulier lors de l’utilisation de l’open source. Le volume de vulnérabilités open source dépassera toujours les capacités de l’équipe AppSec à les traiter. Une stratégie intelligente de sécurité intégrée dès le début du cycle de développement (shift left), reposant sur des outils de développement faciles à intégrer et permettant aux développeurs de vérifier et de corriger leur code open source sans perturber le pipeline de développement des applications, constitue toutefois une solution viable.
Selon le rapport 2019 de Ponemon sur le coût des violations de données, l’adoption du DevSecOps contribue à réduire le coût des violations de données jusqu’à 360 000 dollars par incident. En réunissant DevOps et sécurité des applications, le DevSecOps répond au besoin d’étendre la sécurité au-delà des petites équipes AppSec, sans imposer aux développeurs de prendre des décisions en matière de sécurité.
Pour approfondir le sujet du DevSecOps, écoutez ce podcast MyDevSecOps avec Guy Podjarny et Alyssa Miller.
Prêt à vous lancer avec Snyk ?
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.