Skip to main content

Les meilleurs conseils de sécurité issus des 100 épisodes du podcast The Secure Developer

Écrit par

Sam Hepburn

blog feature tsd

2 août 2021

0 minutes de lecture

La technologie, la culture et les processus doivent tous évoluer pour permettre de livrer plus rapidement des logiciels sécurisés. C’est un vaste chantier, mais vous n’avez pas à vous y atteler seul.

The Secure Developer, le podcast créé par Guy Podjarny, fondateur de Snyk, vient de franchir le cap des 100 épisodes de conversations passionnantes avec des experts en sécurité issus d’entreprises très diverses. Des grands groupes comme Nike, LinkedIn, Twitter et United Healthcare aux acteurs de niche comme Optimizely et Toast, Guy pose les bonnes questions et met au jour des réflexions qui aident les dirigeants et les équipes à intégrer plus facilement la sécurité.

« J’ai créé ce podcast pour donner aux développeurs et aux équipes AppSec de meilleurs moyens d’améliorer leur posture de sécurité, étape par étape », explique Guy. « Le fait qu’une communauté grandissante de responsables du développement et de la sécurité ait envie d’apprendre et d’écouter le podcast fait de l’animation de cette émission un véritable privilège. »

Dans Épisode 100 : les meilleurs conseils de sécurité, Guy revient sur les conseils éprouvés de ses invités, qui peuvent aider chacun à renforcer ses compétences en sécurité. Voici quelques extraits :

Concentrez-vous sur les menaces réelles

Dans l’épisode 59, Steve White, Field CISO chez Pivotal, a rappelé aux auditeurs combien il est important de garder le sens des proportions face aux menaces. « Concentrez-vous sur les menaces réelles qui pèsent sur votre organisation, pas sur les projets de laboratoire imaginés par vos voisins », a-t-il déclaré. « Veillez à ce que votre organisation reste concentrée sur la lutte contre ces menaces. Pour moi, c’est le conseil numéro un à donner à toute équipe de sécurité : concentrez-vous sur les menaces réelles, pas forcément sur toutes celles qui sont imaginaires. »

Et n’oubliez pas le pouvoir de la curiosité, conseille Shannon Lietz, responsable DevSecOps chez Intuit, dans l’épisode 58. « À quelqu’un qui cherche à progresser [en sécurité], je dirais de se poser cette question : combien d’adversaires mon application a-t-elle ? C’est la curiosité suscitée par cette question qui vous mènera plus loin. Je pense que se donner pour objectif de trouver une réponse vous permettra de rencontrer des personnes auxquelles vous pourrez apporter votre aide ou avec qui collaborer pour y répondre. »

Ne cherchez pas à tout résoudre d’un coup

Comme l’a expliqué Brendan Dibbell, Staff Product Security Engineer chez Toast, à Guy dans l’épisode 79, l’importance de bien gérer la sécurité peut facilement pousser à vouloir en faire trop. Pourtant, moins, c’est parfois mieux. « Je dirais qu’il faut se concentrer sur deux choses : aider les autres à prendre en charge la sécurité, afin d’avoir moins de responsabilités en la matière, et avancer étape par étape », a proposé Brendan. « Vous n’avez pas besoin de tout améliorer du jour au lendemain. Vous pouvez avancer à petits pas. Tout ira bien. »

Collaborez avec le reste de l’organisation

Aujourd’hui, les équipes de sécurité ne peuvent pas donner l’impression de vivre dans une tour d’ivoire. Andy Steingruebl, CSO chez Pinterest, a dit à Guy (dans l’épisode 77) qu’il était temps que tout le monde apprenne à mieux travailler ensemble. « Il existe plusieurs façons de résoudre de nombreux problèmes, et c’est l’aspect humain qui vous permet vraiment de passer au niveau supérieur, pas seulement l’expertise technique », a déclaré Andy. « Elle compte, mais au bout du compte, l’essentiel est de trouver une solution viable que les gens mettront en œuvre. Il ne suffit pas de la concevoir pour que personne ne l’adopte. Construire quelque chose que personne n’utilise revient à ne rien avoir construit du tout. »

Le pouvoir de l’automatisation

La sécurité des applications comporte toujours de nombreux éléments. Alors, si vous avez la possibilité de simplifier le processus, saisissez-la, a conseillé Kyle Randolph, Principal Security Engineer chez Optimizely et tout premier invité de The Secure Developer. Il a réaffirmé ce point de vue dans l’épisode 80. « Intégrer la sécurité partout où c’est possible, sans demander à un ingénieur de prendre la décision, c’est formidable », a-t-il expliqué. « Investir davantage dans les outils et intégrer la sécurité aux composants, c’est précieux : vous en tirez continuellement des bénéfices sans avoir besoin de mobiliser davantage de personnes. »

Le podcast a encore bien d’autres choses à vous offrir, mais nous ne voulons pas tout vous dévoiler. Écoutez-le en ligne ou abonnez-vous à The Secure Developer sur votre plateforme de podcasts préférée.