Six enseignements de notre série de masterclasses sur l’ASPM
10 avril 2024
0 minutes de lectureLe développement logiciel évolue rapidement, et de nombreuses équipes de sécurité des applications peinent à suivre le rythme. Des pratiques agiles, DevOps et cloud plus sophistiquées, ainsi que l’adoption croissante de l’IA, apportent davantage d’agilité aux équipes de développement. Ces innovations représentent toutefois un défi pour les équipes de sécurité, qui doivent avancer à la même vitesse pour sécuriser efficacement les applications.
La gestion de la posture de sécurité des applications (ASPM) répond directement à ces nouveaux défis. Elle fournit aux équipes de sécurité le soutien nécessaire pour identifier les menaces les plus importantes et y remédier en fonction des risques propres à leur organisation.
Snyk a récemment organisé une série de masterclasses réunissant des experts de Snyk, SentinelOne, Sysdig, Accenture, Google et Deloitte. Cette série en six épisodes a exploré en profondeur l’univers de l’ASPM : son articulation avec les autres pratiques AppSec, son rôle auprès des équipes de développement et de sécurité, ainsi que les étapes à suivre pour mettre en œuvre une stratégie ASPM dans votre organisation.
Découvrez les six points clés de ces masterclasses (ou inscrivez-vous pour accéder à toute la série à la demande) !
1. L’ASPM ne remplace pas les fonctions AppSec existantes : elle les fait passer à la vitesse supérieure
Dans le premier chapitre de la série de masterclasses, Sonya Moisset, Senior Security Advocate chez Snyk, a expliqué comment l’ASPM peut aider les équipes à mettre en place de meilleurs programmes AppSec. De nombreux outils de sécurité des applications existants, comme les tests de sécurité des applications statiques (SAST) et l’analyse de la composition logicielle (SCA), fournissent des résultats précieux. Toutefois, les équipes en silos ont souvent du mal à les exploiter dans des environnements de grande envergure. De plus, ces résultats manquent de contexte : les équipes ne peuvent donc pas déterminer les risques les plus urgents ni savoir qui doit les corriger.
L’ASPM remédie à ces problèmes grâce à une visibilité unifiée, une couverture complète et des capacités de prise de décision stratégique qui améliorent le programme global de sécurité des applications d’une organisation. Elle fait passer les outils existants à la vitesse supérieure en transformant leurs résultats isolés et dénués de contexte en une approche unifiée fondée sur les risques.
2. Une approche ASPM améliore la visibilité sur les actifs
Dans le deuxième chapitre, Chen Gour-Arie, Director of Engineering chez Snyk, a évoqué l’importance de centrer votre approche de la sécurité sur les actifs : le code source, les dépendances, les images de conteneurs et les configurations cloud qui composent vos applications.
Une approche de sécurité fondée sur les actifs peut changer la donne pour une organisation : elle réoriente l’attention des équipes de sécurité vers les actifs les plus critiques pour ses missions et réduit le bruit généré par les outils AppSec. L’idée est de s’appuyer sur les actifs comme socle de votre processus : regrouper tous les actifs de l’organisation, puis prendre des décisions de sécurité en fonction de leur utilisation dans les processus métier.
Cependant, il peut être difficile pour une équipe de recenser et de gérer ces actifs à l’échelle de toute l’organisation. L’ASPM peut faciliter ces efforts en permettant aux équipes d’évaluer en continu leur posture, de hiérarchiser les actifs critiques et de repérer les lacunes de sécurité.
3. Une gestion des risques avec l’ASPM est essentielle à la réussite de l’AppSec
Le troisième chapitre de la série de masterclasses portait sur la gestion des risques et sur la façon dont l’ASPM permet aux équipes de détecter et de corriger les vulnérabilités en fonction des risques qu’elles représentent pour les opérations critiques.
Micah Silverman, Director of Developer Relations chez Snyk, et Rick Bosworth, Cloud Security Leader chez SentinelOne, ont approfondi le fonctionnement de la gestion des risques et les étapes que les équipes peuvent suivre pour adopter cette approche avec le soutien de l’ASPM.
Bosworth a expliqué pourquoi une approche de gestion des risques est plus efficace que le simple classement des vulnérabilités selon leur score CVSS. Il a déclaré : « Comment savoir qu’un score CVSS de 9,7 est plus urgent à traiter qu’un score de 5,0 ou 5,5… lorsque cette vulnérabilité concerne des données critiques pour l’entreprise ou des données personnelles ? Je suis d’accord : toutes les vulnérabilités ne se valent pas. Il faut disposer du contexte nécessaire pour prendre des décisions éclairées. »
La clé d’une gestion des risques efficace réside dans une approche ASPM, qui apporte un contexte plus détaillé sur chaque projet et son lien avec les opérations critiques.
4. L’ASPM renforce la réponse aux incidents liés aux vulnérabilités zero-day
Le chapitre suivant de la série a souligné l’importance de mettre en place des processus de réponse aux incidents pour la sécurité des applications et proposé des conseils pour élaborer un plan adapté à votre organisation. Les vulnérabilités zero-day représentant une menace importante pour les applications actuelles, les équipes doivent définir un processus permettant de détecter ces risques en temps réel et d’y répondre aussi efficacement que possible.
Omer Yaron, Senior Security Engineer chez Snyk, et Alex Lawrence, Field CISO chez Sysdig, ont expliqué comment des solutions telles que l’ASPM et une plateforme de protection des applications cloud-native (CNAPP) peuvent contribuer à l’efficacité des processus de réponse aux incidents.
Lawrence a déclaré : « Lorsque nos applications sont en cours d’exécution, en particulier les applications et les conteneurs, comment éviter de perdre du temps à nous occuper des éléments superflus dans ces images ?… Il s’agit vraiment d’enrichir les données de build avec celles du runtime. Nous savons alors ce qui est réellement chargé en mémoire dans un conteneur, quelles bibliothèques sont vulnérables, lesquelles sont exploitables et lesquelles sont accessibles depuis Internet ou des sources externes. Nous pouvons exploiter ces informations et les réinjecter dans le cycle de vie des développeurs pour les aider à définir les priorités. »
5. L’ASPM va de pair avec une approche DevSecOps
Le cinquième chapitre de la série a examiné le rôle de l’ASPM dans la mise en place et l’évaluation de la réussite d’une approche DevSecOps. Pour gérer efficacement les risques tout au long du cycle de développement, il faut adopter une approche globale de la sécurité, qui couvre l’ensemble du cycle de vie du développement logiciel et intègre la sécurité à chaque étape. Il faut également centraliser les rapports afin de suivre la réussite des développeurs.
Les équipes AppSec doivent veiller à mettre en œuvre cette approche intégrée de façon à s’adapter aux flux de travail existants des équipes de développement, et non à les entraver. Pour collaborer efficacement, il faut notamment fournir aux développeurs des conseils de correction en temps réel sans les submerger. L’ASPM peut y contribuer en hiérarchisant les vulnérabilités selon les risques qu’elles représentent pour l’organisation, ce qui limite la surcharge d’alertes tout au long du cycle de développement logiciel (SDLC). Elle centralise également les rapports sur les corrections, l’adoption et d’autres indicateurs clés de réussite DevSecOps.
6. L’ASPM améliore le travail d’équipe et la collaboration
Le dernier chapitre de la série de masterclasses portait sur la dimension collaborative de la sécurité des applications : comment instaurer une collaboration entre les différentes parties prenantes de l’organisation. Des intervenants de Snyk, Google et Accenture ont présenté plusieurs conseils essentiels pour favoriser cette collaboration entre les développeurs, les équipes de sécurité et les dirigeants, notamment :
Hiérarchiser la sécurité dès le début pour éviter l’épuisement professionnel
Tenir compte des fonctionnalités et de l’expérience utilisateur lors de la mise en place des contrôles de sécurité
Se concentrer sur les risques liés aux tiers
Automatiser les outils et les processus de sécurité
Reconnaître les petites victoires et célébrer les réussites
Trouver un équilibre entre les besoins de sécurité et les objectifs de l’entreprise
L’ASPM favorise cette collaboration entre les équipes : elle permet aux développeurs d’effectuer des tests de sécurité plus tôt dans le cycle de vie, centralise les indicateurs de réussite et met en évidence les liens entre les objectifs de l’entreprise et les résultats en matière de sécurité.
Pour en savoir plus sur l’ASPM, découvrez toute la série à la demande.
Libérez tout le potentiel du DevSecOps avec Snyk
Surmontez la complexité des applications et les hallucinations de l’IA, tout en favorisant la collaboration entre les équipes de développement et de sécurité grâce aux analyses de Snyk et d’Accenture.
