Skip to main content

Les bonnes résolutions de sécurité 2024 de DevRel, SecRel et leurs invités chez Snyk

Écrit par
featured ai generated code report

18 janvier 2024

0 minutes de lecture

Transformer les enseignements de 2023 en nouveaux apprentissages pour 2024 sera une aventure passionnante et enrichissante. En 2023, nous avons constaté une forte hausse de l’utilisation de l’IA, notamment dans les cyberattaques faisant appel à l’IA et au machine learning. Nous constatons également une prise de conscience accrue de la nécessité d’une gestion de la posture de sécurité des applications (ASPM). Snyk a également lancé sa propre solution ASPM — Snyk AppRisk — conçue pour aider les équipes AppSec à mettre en œuvre, gérer et faire évoluer leurs programmes de sécurité.

Cette année, nous avons demandé à l’équipe DevRel et SecRel de Snyk ainsi qu’à des experts en sécurité du secteur de nous faire part de leurs bonnes résolutions de sécurité, personnelles et professionnelles, pour 2024.

Micah Silverman, responsable SecRel, Snyk

En 2024, je veux améliorer ma sécurité opérationnelle personnelle (OpSec). Voici mes résolutions :

  1. Je n’utiliserai mon gestionnaire de mots de passe que pour stocker mes mots de passe. Je ne me fierai PLUS JAMAIS à ma mémoire pour retenir mes mots de passe.

  2. Je vérifierai mes coffres-forts de mots de passe au moins une fois par trimestre afin de supprimer tout élément non sécurisé et de gérer les coffres partagés.

  3. J’activerai l’authentification à deux facteurs (2FA) sur tous les services en ligne qui le permettent.

  4. J’assisterai à au moins deux conférences sur la sécurité cette année, que j’y intervienne ou non.

  5. J’apprendrai tout ce que je peux sur l’IA moderne et je l’utiliserai de manière responsable. Je la pratique déjà en amateur. Je commencerai par le parcours d’apprentissage de l’IA de Google.

Je mène plusieurs projets personnels et professionnels utilisés par des milliers de personnes. En 2024, je veux améliorer la posture de sécurité de ces applications. Voici mes résolutions :

  1. Je remplacerai les variables d’environnement utilisées pour stocker des secrets dans toutes mes applications par des solutions plus sûres, comme HashiCorp Vault ou un équivalent (voir la faille de sécurité de CircleCI).

  2. Je veillerai à ce que les analyses Snyk soient automatisées au stade CI/CD.

Sonya Moisset, spécialiste senior en sécurité, Snyk

Voici quelques résolutions que vous pouvez adopter pour votre équipe :

  1. Faire de la santé mentale une priorité pour les équipes et les responsables de la sécurité, en favorisant un bon équilibre entre vie professionnelle et vie personnelle et en créant un environnement où chacun peut évoquer ses préoccupations en matière de sécurité en toute confiance.

  2. Élargir vos compétences en vous formant aux technologies émergentes, comme l’informatique quantique, les techniques de chiffrement avancées, les outils et plateformes fondés sur l’IA, ainsi que la confidentialité, l’éthique et la responsabilité liées à l’IA.

  3. Garder une longueur d’avance sur les technologies émergentes : surveillez les technologies émergentes, comme l’IA et l’IA générative, dont se servent les adversaires pour attaquer les entreprises. Soyez prêts à adapter vos stratégies de sécurité en conséquence.

  4. Faire de la formation continue à la sécurité de l’IA une priorité au sein de votre équipe. Les technologies d’IA évoluent rapidement, tout comme les menaces de sécurité qui leur sont associées. Consacrez du temps et des ressources pour que votre équipe maîtrise les dernières bonnes pratiques en matière de sécurité de l’IA, les nouvelles menaces et les stratégies d’atténuation. Encouragez la participation à des ateliers, des programmes de formation et des conférences sectorielles consacrés à la sécurité de l’IA.

  5. Adopter des solutions de sécurité reposant sur l’IA : face à l’utilisation croissante de l’IA et de l’IA générative par les adversaires, les organisations peuvent décider d’adopter des solutions de sécurité avancées reposant sur l’IA pour garder une longueur d’avance sur l’évolution des cybermenaces.

  6. Investir dans des entreprises de cybersécurité de pointe : investissez dans des entreprises de cybersécurité innovantes qui exploitent l’IA pour détecter et éliminer les menaces, en phase avec la priorité croissante accordée à la sécurité et l’augmentation des dépenses dans ce domaine.

  7. Sensibiliser à la cybersécurité par le jeu : engagez-vous à sensibiliser les employés à la cybersécurité à l’aide de techniques de ludification, comme des jeux interactifs et des simulations, afin de rendre l’apprentissage des bonnes pratiques de sécurité stimulant et efficace.

Liran Tal, directeur DevRel, Snyk

  1. Résolution personnelle en matière de sécurité : sensibiliser mon enfant à la protection de sa vie privée sur Internet, dans un contexte de forte hausse du phishing et de la désinformation.

  2. Résolution professionnelle en matière de sécurité : la gestion des secrets est difficile ! Des fichiers .env à l’activation de la 2FA en passant par l’utilisation d’un gestionnaire de mots de passe, veillez à bien protéger vos secrets !

Vandana Verma Sehgal, spécialiste senior en sécurité, Snyk

Sécurité personnelle :

  1. Mots de passe : je m’engage à utiliser des mots de passe robustes et uniques pour chacun de mes comptes en ligne, et j’envisage d’utiliser un gestionnaire de mots de passe fiable.

  2. Authentification multifacteur (MFA) : j’activerai la MFA dès que possible afin d’ajouter une couche de sécurité supplémentaire à mes comptes.

  3. Recherche : je soutiendrai les initiatives de recherche en cybersécurité et partagerai leurs résultats avec la communauté.

  4. Je défendrai les programmes de formation à la cybersécurité dans les communautés et les universités, et j’y participerai.

  5. Les appareils IoT connectés au réseau domestique posent de nombreux problèmes. Je veillerai à sécuriser tous mes appareils IoT et personnels.

  6. J’approfondirai mes connaissances sur l’ASPM.

  7. J’approfondirai mes connaissances en sécurité de la chaîne d’approvisionnement logicielle.

Sécurité opérationnelle en entreprise :

  1. Plan de réponse aux incidents : les organisations devraient élaborer, tester et perfectionner un plan de réponse aux incidents afin de limiter l’impact des failles de sécurité.

  2. Évaluation des fournisseurs tiers : les organisations doivent évaluer de manière approfondie tous les fournisseurs auxquels elles font appel.

  3. Tout le monde parle d’IA. Les organisations devraient l’utiliser de manière responsable. Un grand pouvoir implique de grandes responsabilités : nous devons donc faire preuve de beaucoup de prudence lorsque nous utilisons l’IA.

John Hammond, chercheur en cybersécurité, hacker éthique, YouTubeur et expert en CTF

  • Résolution personnelle : me défaire de mes mauvaises habitudes.

  • Rôle professionnel en sécurité : écrire davantage de règles YARA ou Sigma pour les activités de détection.

Patrick Pitchappa, responsable de la cybersécurité

Sécurité personnelle

  1. Accompagner des professionnels de la cybersécurité à tous les niveaux.

  2. Aider les professionnels de la cybersécurité à trouver un emploi ou à changer de poste.

  3. M’intéresser davantage à la recherche sur la sensibilisation à la cybersécurité. Les programmes de sensibilisation actuels sont dépassés et perdent en efficacité.

Sécurité professionnelle

  • Intégrer davantage l’IA aux initiatives de cybersécurité.

  • Développer davantage mon réseau avec des professionnels de la cybersécurité.

Arianna Willet, responsable de la sécurité, des risques et de la confiance, ngrok

  • Résolutions de sécurité personnelles : faire connaître la MFA et les gestionnaires de mots de passe à mes amis et à ma famille. Utiliser davantage les passkeys.

  • Résolutions de sécurité professionnelles : veiller à ce que tous les nouveaux systèmes achetés par ngrok au cours de la nouvelle année soient protégés par notre fournisseur d’identité et accessibles via le SSO, afin de continuer à renforcer la confiance.

Leo da Silva, architecte principal des solutions de sécurité, ASEAN

  • Sauvegardes : je veillerai à sauvegarder mes fichiers personnels et importants sur un support de stockage fiable. Je testerai également la procédure de restauration au moins une fois dans l’année.

  • Correctifs : je m’engage à consacrer du temps à prioriser le déploiement des correctifs dans mes environnements, afin de corriger aussi rapidement que possible les problèmes critiques dans mes applications. Pour cela, j’utiliserai des fonctions automatisées partout où cela est pertinent sur les plans financier et technique.

Brian Demers, évangéliste développeur, Gradle

  • Personnel : en 2024, je compte vérifier mes mots de passe, en particulier ceux, moins robustes, utilisés sur certains appareils de mon réseau domestique. J’utilise généralement des mots de passe robustes générés automatiquement et l’authentification multifacteur, mais je pense découvrir des comptes dont les paramètres de sécurité sont obsolètes. Cette fonctionnalité est intégrée à mon gestionnaire de mots de passe : je n’ai donc aucune excuse pour ne pas m’en servir.

  • Professionnel : cette année, je vais promouvoir les compilations reproductibles dans les projets auxquels je contribue. Les compilations reproductibles reposent sur un ensemble de pratiques permettant à différents utilisateurs de compiler le même code source et d’obtenir exactement le même résultat, bit à bit. Cela permet de prouver qu’aucun élément malveillant n’a été injecté lors de la compilation et garantit l’intégrité de tout artefact produit.

Prenez vos propres résolutions en matière de sécurité

Plusieurs thèmes reviennent dans la plupart de ces résolutions. Côté personnel, il est important d’améliorer sa sécurité opérationnelle, notamment en utilisant un gestionnaire de mots de passe et la MFA. Côté professionnel, beaucoup s’engagent à renforcer leur posture de sécurité et leurs connaissances en matière d’IA.

Faites-nous part de vos résolutions de sécurité, personnelles et professionnelles ! Retrouvez-nous sur X (anciennement Twitter) : @snyksec.