Skip to main content

7 étapes pour renforcer la sécurité des développeurs

Écrit par

Sam Hepburn

The Secure Developer podcast

2 septembre 2021

0 minutes de lecture

L’empathie — cette capacité à comprendre ce que ressentent les autres — pourrait être l’ingrédient secret pour intégrer avec succès la sécurité dans l’univers des développeurs. Guy Podjarny, cofondateur et président de Snyk, anime le podcast The Secure Developer. Au fil des entretiens, les invités ont souligné à maintes reprises que l’empathie, la compréhension et le goût de l’action sont les principaux piliers d’une culture de sécurité centrée sur les développeurs.

Les conseils reçus par Guy se résument à sept pratiques que les entreprises peuvent adopter pour faciliter et améliorer leur transition vers une sécurité centrée sur les développeurs.

1. Être présent

Pour véritablement rapprocher la sécurité et le développement, les deux parties doivent rester activement impliquées. Cet engagement favorise non seulement l’empathie et la compréhension, mais contribue aussi à nouer les relations essentielles à une évolution culturelle réussie, explique Jet Anderson, le « Code Doctor » et Developer Advocate chez Nike. Dans Security Education With The Code Doctor (ep. 98), Jet explique pourquoi il tient à participer aux réunions quotidiennes des équipes de développement et aux rencontres communautaires. « Je vais à leurs rencontres communautaires, je parle de ce qui les intéresse, et ainsi de suite », raconte Jet. « Je pense que c’est là qu’on rencontre les développeurs, mais cela exige aussi une évolution culturelle, n’est-ce pas ? Il faut des professionnels de la sécurité qui pensent comme des développeurs pour aller à la rencontre des professionnels du développement qui pensent à la sécurité. »

Amanda Honea-Frias, architecte sécurité au sein de l’organisation Security and Trust de Cisco, s’efforce de faire preuve d’empathie dans tous les aspects de son travail. Dans Security In Small And Big Organizations: The Hyphen Between Security And Development (ep. 87), elle explique à Guy pourquoi il est si important de consacrer du temps aux développeurs. « Créer un lien direct, organiser des déjeuners-conférences et des permanences, aller leur parler sur leur lieu de travail... nouer des relations, prendre un café avec eux, les traiter comme de véritables collègues au lieu de séparer la sécurité du développement. » Tous ces efforts finissent par payer.

2. Intégrer la sécurité au développement

Dans Level Up Your Security Champions (ep. 66), Yashvier Kosaraju, responsable de l’équipe Product Security chez Twilio, explique à Guy qu’il est important d’intégrer la sécurité au développement, et non l’inverse. « Je recherche davantage une passion pour la sécurité qu’un ensemble de compétences précises... et, plus largement, les qualités nécessaires pour savoir écrire du code », explique-t-il. « Il n’est pas nécessaire d’écrire du code prêt pour la production, mais... le principal critère de recrutement, c’est l’empathie et la capacité à travailler avec les développeurs. Je veux quelqu’un qui puisse collaborer avec eux, plutôt que de leur donner une liste d’exigences à satisfaire. Nous pouvons faire progresser les compétences [techniques] des individus, mais pas vraiment leur empathie. Pour moi, c’est donc la priorité. »

Chez Datadog, la stratégie est similaire, explique Douglas DePerry, directeur de Product Security, dans Prioritizing The Communication-Factor In Security (ep. 52). « La culture est très importante chez Datadog... dans notre façon de travailler, de nous traiter les uns les autres et de collaborer », explique-t-il. Pour y contribuer, Douglas intègre des spécialistes de la sécurité aux équipes de développement afin de créer une compréhension commune. « Nous pouvons mieux comprendre le fonctionnement de chaque équipe et lui apporter de la valeur, en corrigeant certains bugs ou simplement en étant sur place pour échanger des questions et des idées. »

3. Trouver les champions

Les avantages d’un programme de champions de la sécurité sont bien connus. Mais dans The Future Of Security Teams And Champions (ep. 84), Nick Vinson, responsable DevSecOps chez Pearson, rappelle à Guy qu’il faut entretenir l’intérêt et renouveler les activités. « Depuis que nous proposons régulièrement des formations et des démonstrations d’attaques dans le cadre de notre programme de champions de la sécurité, leur enthousiasme a considérablement augmenté. Les développeurs sont aussi plus nombreux à se porter volontaires », explique Nick. Plus les champions de la sécurité sont nombreux, mieux l’équipe de Nick comprend l’univers du développement. « Avec davantage de champions, nous recueillons plus de retours des développeurs. Cela nous aide à améliorer les capacités de sécurité et les fonctions de test que nous proposons. »

4. Comprendre le code

Dans Optimizing Team Communication (ep. 41), Sara Dunnack, ingénieure sécurité chez InVision, explique que les spécialistes de la sécurité doivent comprendre le code qu’ils sécurisent. Sans cela, dit-elle à Guy, ils manquent tout simplement de crédibilité. « Dans notre équipe, nous pensons tous d’abord comme des développeurs, puis comme des spécialistes de la sécurité — tout en ayant évidemment de solides compétences en sécurité. Mais il faut mettre les mains dans le code », explique-t-elle. « Je pense que c’est ce que beaucoup de spécialistes de la sécurité oublient, surtout quand ils viennent de l’administration système. Il faut pouvoir examiner le code et aider réellement les développeurs en leur montrant la ligne précise : “À cette ligne, vous devez faire ceci.” »

5. Faire preuve de patience

« Ce n’est pas nous contre eux, c’est nous tous ensemble. » C’est ce que Siren Hofvander, CSO de Cybercom, explique à Guy dans Positive Security (ep. 34). Elle rejette fermement l’idée que la sécurité serait réservée aux « initiés » et souligne que l’empathie contribue grandement à améliorer la posture de sécurité de toute entreprise. Selon elle, l’équipe sécurité doit avancer aux côtés des développeurs et accepter que cela prenne du temps. « En tant que fonction de soutien, nous devons continuer à être présents », explique-t-elle. « Il faudra peut-être trois mois à l’équipe de développement pour baisser la garde et vraiment nous laisser entrer, mais une fois ce cap franchi, vous pouvez entretenir une relation positive avec cette équipe année après année. »

6. Les rejoindre là où ils en sont

Jet, le Code Doctor de Nike, insiste lui aussi sur le fait que les échanges entre les équipes sécurité et développement doivent se dérouler sur un pied d’égalité, du début à la fin. « Si nous ne faisons pas preuve d’une réelle intention dans la transmission de leurs connaissances et ne leur fournissons pas les informations qu’ils souhaitent, à un niveau technique approfondi, nous n’apportons aucune valeur. »

7. Mesurer la réussite

Peut-on vraiment mesurer la réussite ou l’échec d’une évolution culturelle ? Pour Amanda Honea-Frias, de Cisco, la réponse est un oui catégorique. Elle aborde la construction de l’empathie et de la culture avec un plan précis ; il est donc naturel qu’elle évalue ses progrès. Elle explique à Guy que les enquêtes permettent non seulement de mesurer ces progrès, mais aussi de recueillir régulièrement des retours. « En gros, [nous nous attachons à] garder les canaux de communication ouverts ; envoyer des enquêtes est une façon de le faire », explique-t-elle. « Tout moyen de recueillir des retours ou de parler directement aux développeurs de ce qu’ils veulent, plutôt que de ce que nous voulons. »

Retrouvez The Secure Developer sur votre plateforme de podcasts.

Bannière de The Secure Developer avec Guy Podjarny, président et fondateur de Snyk, à côté d’une illustration de cadenas