Nouveau livre O’Reilly — Cloud Native Application Security: adopter une approche de sécurité cloud centrée sur les développeurs
15 juin 2021
0 minutes de lectureNous sommes ravis d’annoncer la parution du dernier livre O’Reilly de Guy Podjarny, fondateur et président de Snyk. Dans Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era, Guy explore les évolutions du paysage de la sécurité sous l’impulsion de la transformation numérique. À mesure que les entreprises deviennent des éditeurs de logiciels, il souligne l’importance d’adopter une approche de la sécurité moderne, centrée sur les développeurs, tout en présentant ses pratiques et ses avantages.
Les applications cloud natives ne se contentent pas de fonctionner sur une plateforme différente : elles transforment la portée des applications, les méthodes de conception et les compétences et responsabilités qui les entourent. Pour rester pertinentes, les pratiques de sécurité doivent évoluer dans des proportions similaires. Nous devons adopter une approche de sécurité des applications cloud natives (CNAS) centrée sur les développeurs (dev-first) et adapter nos pratiques à cette nouvelle réalité organisationnelle.
Même si « centrée sur les développeurs » figure dans le titre, ce livre s’adresse à toute personne souhaitant adapter ses pratiques à l’ère du cloud natif dans laquelle nous vivons. Il s’adresse notamment aux équipes de sécurité et d’AppSec qui souhaitent mieux collaborer avec les développeurs, aux dirigeants qui veulent éliminer les silos et les goulots d’étranglement, ainsi qu’aux spécialistes DevOps qui souhaitent intégrer la sécurité à leurs workflows CI/CD. Précision importante : centrée sur les développeurs ne signifie pas réservée aux développeurs. Cela signifie développer en toute sécurité dès le départ.
Voyons ce que contient le livre…
Transformation numérique
De plus en plus d’entreprises deviennent des éditeurs de logiciels, quel que soit leur secteur d’activité. Il y a vingt ans, certaines n’avaient même aucun lien avec la technologie. Aujourd’hui, elles ont des équipes d’ingénierie qui développent des applications et des services essentiels à leur activité. Banques, compagnies d’assurance, médias, épiceries : tous ces secteurs, et bien d’autres, ont besoin de logiciels pour réussir. Et pour que la transformation numérique soit une réussite, ces logiciels doivent être sécurisés.
Lorsqu’elles opèrent cette transition, les entreprises cherchent avant tout à accélérer les livraisons pour répondre rapidement aux besoins du marché. Dans ce chapitre, Guy présente plusieurs facteurs qui rendent possibles ces livraisons à grande vitesse : migrer vers le cloud, mettre en place des pratiques DevOps, adopter des pratiques de développement cloud natif et moderniser les pratiques de sécurité pour éliminer les goulots d’étranglement.
Une sécurité centrée sur les développeurs
Après avoir identifié les limites des pratiques de sécurité traditionnelles dans le développement d’applications cloud natives, Guy propose une solution pour donner plus de moyens aux développeurs tout en assurant la continuité des opérations : une sécurité centrée sur les développeurs. Intégrez la sécurité tôt dans le cycle de développement logiciel (SDLC), là où elle est plus rapide et plus efficace, plutôt que de l’ajouter en aval, une fois le développement terminé. En résumé, appliquez à la sécurité les réussites du DevOps.
Il s’agit toutefois d’un changement de perspective important pour les équipes. Guy examine donc les éléments à prendre en compte avant d’adopter cette nouvelle pratique. Tout d’abord, la plupart des développeurs ne possèdent pas les compétences nécessaires en sécurité pour commencer à développer de manière sécurisée. Ils ont donc besoin de nouveaux outils. Pour favoriser leur adoption, ces outils doivent être faciles à utiliser pour les développeurs et s’intégrer aux outils et workflows existants afin de détecter et corriger les vulnérabilités.
Guy s’intéresse également à l’approche dev-first sous l’angle du shift left et du DevSecOps. Si le shift left est important, intégrer la sécurité au cycle de vie CI/CD l’est encore davantage. La sécurité doit commencer au niveau des développeurs, mais l’AppSec et le DevOps restent essentiels dans une approche dev-first.
Sécuriser toute l’application cloud native
Autre composante clé de la transformation numérique : l’évolution de l’AppSec, de la sécurité informatique à la sécurité cloud native, puis à la CNAS. Le premier changement étudié par Guy est le passage des machines virtuelles aux conteneurs. Alors que les machines virtuelles sont traditionnellement gérées par une équipe de sécurité, les conteneurs, intégrés aux workflows CI/CD, relèvent de la responsabilité de l’AppSec. Ils doivent donc bénéficier du même niveau de sécurité que le code applicatif.
Le changement suivant concerne l’infrastructure as code (IaC). Comme les conteneurs, l’IaC se trouve dans les mêmes dépôts que le code applicatif et doit donc bénéficier du même niveau de sécurité. Pour adopter une posture de sécurité globale, il faut prendre en compte et hiérarchiser toutes les vulnérabilités de sécurité présentes dans le code, les conteneurs et l’IaC.
Adopter la CNAS dev-first
Dans le dernier chapitre, Guy rassemble les idées des chapitres précédents pour imaginer l’avenir du développement sécurisé. Il commence par étudier les trois périmètres d’équipe les plus courants dans le domaine de l’AppSec : Core AppSec, Security Engineering et Product Security. Core AppSec correspond au modèle traditionnel, tandis que Security Engineering s’apparente au DevOps avec une spécialisation en sécurité. Product Security est le seul modèle qui adopte pleinement la CNAS et considère la sécurité comme une fonctionnalité susceptible de stimuler les ventes.
Guy nous invite ensuite à repenser les outils de sécurité pour favoriser leur adoption par les développeurs. Ces outils doivent être en libre-service, s’intégrer parfaitement aux workflows, proposer de nombreuses API, faciliter l’automatisation et être adoptés par la communauté open source. Ils doivent également répondre aux besoins des équipes de sécurité.
Développer en toute sécurité pour mieux réussir
Lorsque la sécurité commence avec les développeurs, les entreprises peuvent tirer pleinement parti de la transformation numérique. Les marchés évoluent vite, et les développeurs doivent aller encore plus vite. Les goulots d’étranglement traditionnels de l’AppSec sont inacceptables, mais une approche dev-first permet de les éliminer. Il suffit de donner aux développeurs les outils, les pratiques et l’accompagnement dont ils ont besoin pour intégrer la sécurité dès le départ.
La sécurité peut elle aussi contribuer à la réussite de l’entreprise. En aidant les équipes de développement à créer des logiciels sécurisés sans ralentir leur travail, vous pouvez non seulement réduire les risques, mais aussi augmenter le chiffre d’affaires. Vous pouvez aider votre entreprise à répondre plus rapidement aux besoins des clients et à se démarquer par sa sécurité et sa fiabilité. La sécurité peut ainsi passer d’un centre de coûts à un véritable partenaire commercial qui contribue à la réussite de l’entreprise : une transformation de la sécurité encore plus ambitieuse.
Téléchargez gratuitement Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era.
