SnykWeek Boston : regards sur l’adoption de la sécurité par les développeurs
Brian Piper
26 mai 2022
0 minutes de lectureLors de SnykWeek Boston, Simon Maple (Field CTO chez Snyk) a animé une table ronde sur l’adoption de la sécurité applicative par les développeurs. Parmi les participants figuraient :
Nicole Holden, responsable de la sécurité applicative chez Datto, Inc.
David Matousek, directeur et responsable produit technique chez Manulife, ingénierie de la cybersécurité
Chris Gervais, ancien CTO et CSO chez Kyruus (il a récemment rejoint Ready Education en tant que CTO)
Vous voulez l’essentiel ? Voici quelques-uns de nos principaux enseignements :
Même dans une organisation très décentralisée, il est essentiel de centraliser la surveillance de la sécurité.
La transparence permet aux équipes de s’appuyer davantage sur les données et de mieux réussir.
Fixez-vous des objectifs de sécurité plus ambitieux chaque année pour progresser en continu.
Automatisez la conformité autant que possible pour aider les développeurs à adopter les bons réflexes.
Découvrez les réflexions inspirantes des participants sur l’organisation des équipes de sécurité, la définition des objectifs de sécurité, l’autonomisation des développeurs, l’amélioration de la conformité et bien plus encore.
Associer équipes de sécurité centralisées et décentralisées
Selon David Matousek, le programme de sécurité décentralisé de Manulife s’est d’abord développé de manière organique, avec des équipes de sécurité réparties dans différentes régions d’Asie, du Canada et des États-Unis. « Chacune de ces organisations a développé une culture de la sécurité fondée sur les réglementations de son pays », a expliqué Matousek lors de la table ronde.
Lorsque Manulife a dépassé les 3 000 développeurs dans le monde, l’entreprise n’avait pas de visibilité sur chacune de ses unités opérationnelles. « Nous avons donc décentralisé la mise en œuvre, a expliqué Matousek, mais centralisé la surveillance afin de comprendre comment les différentes entités sécurisaient nos applications. »
L’entreprise bénéficie ainsi d’équipes locales qui gèrent la sécurité et élaborent des processus de sécurité applicative adaptés aux équipes de développement qu’elles accompagnent. Dans le même temps, Manulife dispose d’une vue d’ensemble à l’échelle de l’entreprise pour prendre des décisions fondées sur les données et apporter de la valeur à ses clients.
Pourquoi est-il important de définir des objectifs de sécurité ?
Chez Manulife, la transparence, des équipes locales jusqu’à la direction de l’entreprise, permet également de définir des indicateurs clés de performance à l’échelle globale. « Nos indicateurs clés de risque nous aident à déterminer où nous devons redoubler d’efforts, explique Matousek. Et lorsque nous atteignons tous ces objectifs, nous les rendons un peu plus ambitieux l’année suivante. » Selon lui, cette approche a permis aux développeurs de gagner en efficacité en créant des processus d’automatisation de la sécurité, ce qui a entraîné de nombreux changements positifs dans l’organisation.
Nicole Holden convient qu’il est important de définir des objectifs de sécurité à l’échelle de l’entreprise, mais estime qu’il est tout aussi essentiel de soutenir ceux des équipes de développement. « Les objectifs doivent aller dans les deux sens, explique-t-elle. Si la direction connaît les objectifs des équipes de développement et les soutient, les développeurs seront davantage motivés à contribuer à ceux de l’organisation. »
Chris Gervais estime également qu’il incombe à la direction de communiquer ces objectifs à tous les services, afin que le reste de l’entreprise comprenne leurs liens. « Il est essentiel que cela ne concerne pas uniquement la sécurité ou l’ingénierie, ajoute-t-il, mais qu’il s’agisse véritablement d’objectifs transversaux pour l’entreprise. »
Comment convaincre les développeurs d’adhérer aux exigences de conformité ?
Selon Gervais, il ne s’agit pas de faire aimer la conformité aux développeurs, mais de leur faire comprendre les raisons commerciales qui la motivent. Beaucoup pensent que la sécurité sert uniquement à satisfaire les auditeurs, alors qu’elle est en réalité exigée par la plupart des clients.
« Nous voulons être un partenaire de confiance de premier plan, et nous devons reconnaître que nous faisons partie de la chaîne d’approvisionnement numérique de nos partenaires, explique Gervais. Ce contexte plus large de la sécurité applicative est parfois passé sous silence. » Il revient à l’équipe de sécurité d’aider les développeurs à comprendre que la sécurité et la conformité renforcent la confiance des clients et sont essentielles à l’entreprise.
Holden ajoute que la plupart des clients de Datto sont conformes à SOC 2 : le respect des exigences de conformité est donc une véritable nécessité commerciale. « L’avantage, c’est qu’une fois les processus de conformité en place, explique-t-elle, vous pouvez commencer à définir vos propres normes, politiques et cadres de travail, qui s’intègrent directement à la structure de conformité. »
Pour les équipes réparties avec lesquelles travaille Matousek, les exigences de conformité varient d’une région à l’autre. « L’essentiel est d’automatiser les exigences de conformité, conseille-t-il. Ainsi, lorsque des développeurs d’une autre unité opérationnelle sollicitent l’équipe de sécurité pour un problème de conformité, vous pouvez déployer vos processus automatisés à grande échelle. » Plus vous automatisez les exigences de conformité, plus il est facile pour les développeurs d’adopter les bons réflexes.
À quoi ressemble l’autonomisation des développeurs ?
Les participants s’accordent à dire que l’autonomisation des développeurs est essentielle à une sécurité applicative efficace, mais leurs avis diffèrent légèrement sur la manière d’y parvenir. « On finit par atteindre un seuil critique, et tout repose sur la confiance, explique Holden. Les développeurs doivent faire confiance à l’équipe de sécurité pour soutenir leurs projets, mais bâtir cette confiance dans toute l’organisation prend du temps. Vous commencez avec un développeur à la fois, et peu à peu, tout le monde travaille ensemble en sachant qu’il peut faire les bons choix. »
Selon Matousek, la situation est un peu différente pour les équipes décentralisées de Manulife. S’il reconnaît l’importance de la confiance, il estime que la transparence sur les réussites comme sur les échecs de l’équipe de sécurité est essentielle pour instaurer cette confiance auprès des développeurs de différentes unités opérationnelles. « Les équipes de développement voient que nous n’avons pas peur de parler de nos échecs, explique Matousek, mais nous voulons aussi montrer nos réussites. »
En définitive, selon Holden, l’adoption par les développeurs passe avant tout par le dialogue. « Chaque fois que l’équipe de sécurité veut lancer un nouveau projet, adopter de nouvelles normes, mettre en place un nouveau cadre ou introduire un nouvel outil, explique-t-elle, la première étape consiste à échanger avec les équipes de développement. » Miser sur la transparence et la communication est essentiel pour favoriser l’adoption de chaque projet mené par l’équipe de sécurité.
