The Secure Developer : récapitulatif sur les champions de la sécurité
Sam Hepburn
14 juin 2023
0 minutes de lectureLe podcast The Secure Developer (TSD), animé par Guy Podjarny, fondateur de Snyk, aborde la sécurité pour les développeurs, des outils aux bonnes pratiques. Il propose des entretiens avec des experts du DevSecOps et suscite des discussions sur l’actualité et les tendances du développement sécurisé.
Dernièrement, tout le monde semble parler de la création d’une culture de la sécurité, de l’identification des champions de la sécurité et de l’avenir des équipes et des champions de la sécurité.
Les programmes de champions de la sécurité permettent aux membres d’une organisation de prendre en charge la sécurité en jouant le rôle d’ambassadeurs et de défenseurs des bonnes pratiques de sécurité au sein des équipes de développement.
Cependant, vous devez instaurer une culture de la sécurité avant de mettre en place un programme de champions efficace.
Nous revenons ici sur 5 épisodes de TSD avec les plus grands noms de la sécurité, notamment Dev Akhwae, Siren Hofvander, Yashvier Kosaraju, Brendan Dibbell et Geoff Kershner, pour découvrir leur point de vue sur :
La création d’une culture de la sécurité.
L’identification et la définition des champions de la sécurité.
L’avenir des équipes et des champions de la sécurité.
1. Créer une culture de la sécurité
« Cette relation culturelle entre la sécurité et le reste de l’entreprise, entre… l’ingénierie et la sécurité… en tant que facilitateur et force positive, va continuer à se développer. C’est ce qui me réjouit. »
- Dev Akhwae, épisode 88
Créer une culture de la sécurité, c’est instaurer un ensemble de valeurs, de convictions et de pratiques communes qui font de la sécurité une priorité et une composante essentielle du développement et du déploiement des logiciels.
Dans l’épisode 88, Dev Akhawe, responsable de la sécurité chez Figma, explique que la taille relativement modeste de l’organisation permet à l’équipe de sécurité de bâtir une relation de confiance avec l’ensemble de l’entreprise et de travailler en toute transparence. Akhawe et Figma tirent parti des échanges entre les équipes et les différents services pour renforcer leurs relations. Résultat : une meilleure cohésion entre l’équipe de sécurité et les développeurs.
De même, dans l’épisode 34, Siren Hofvander, de Cybercom, souligne que « les équipes de sécurité échouent lorsqu’elles essaient d’imposer davantage de sécurité à une équipe de développement qui est probablement déjà surchargée. »
Hofvander explique que les équipes de sécurité ne voient souvent pas que les équipes de développement appliquent déjà des mesures de sécurité, même si cela passe inaperçu. Il souhaite que les équipes de sécurité reconnaissent que les développeurs subissent une forte pression pour livrer dans les délais et le budget impartis. Des exigences de sécurité supplémentaires peuvent alourdir considérablement leur charge, ralentir le développement, augmenter les coûts et réduire la productivité globale.
Comme le souligne Guy dans cet épisode, « tout se résume à être le champion des développeurs ».
Plutôt que d’ajouter des mesures de sécurité, les équipes de sécurité devraient travailler en étroite collaboration avec les équipes de développement pour comprendre leurs flux de travail et leurs processus, repérer les risques de sécurité potentiels et intégrer les mesures de sécurité au processus de développement sans le perturber.
Comme Akhwae et Hofvander, chez Snyk, nous pensons que la création d’une culture de la sécurité passe par des relations ouvertes et positives entre les équipes de sécurité et d’ingénierie, car nous savons que les organisations dotées d’une culture de la sécurité positive créent des produits résilients tout en réduisant leur dette de sécurité.
Les experts s’accordent à dire qu’une fois votre culture de la sécurité établie, la mise en place d’un programme de champions de la sécurité permet de la promouvoir efficacement dans toute l’organisation.
2. Identifier et définir vos champions de la sécurité
« Nous considérons cela comme une sorte de partenariat… Nous ne voulons vraiment pas que la sécurité soit un obstacle… Il s’agit plutôt d’un partenariat où nous travaillons avec l’ingénierie et… prenons des décisions ensemble… Le programme de champions de la sécurité nous permet de le faire à grande échelle. »
- Yashvier Kosaraju, épisode 66
Un programme de champions de la sécurité fait le lien entre les équipes de sécurité et de développement.
Les deux équipes s’efforcent de livrer des applications sécurisées au rythme exigé par les impératifs commerciaux. Pourtant, les pratiques de sécurité étaient traditionnellement intégrées au cycle de vie du développement logiciel (SDLC) après coup, ce qui entraînait des contrôles de sécurité bloquants, du travail à refaire pour les développeurs, de la frustration et un ralentissement global de la livraison des produits.
Les champions de la sécurité sont tout indiqués pour répondre à ce besoin. Ce sont des développeurs curieux de la sécurité qui servent d’intermédiaires entre deux équipes traditionnellement cloisonnées.
Le problème, c’est que tout le monde s’accorde à dire qu’un programme de champions de la sécurité favorise une solide culture de la sécurité, mais que chacun organise son programme différemment et ne définit pas de la même façon qui ou ce qu’est un champion.
Par exemple, dans l’épisode 79, Brendan Dibbell, ingénieur en sécurité des applications chez Toast, explique : « Pour nous, un champion de la sécurité est une personne qui prend effectivement en charge une partie du travail quotidien lié à la sécurité. »
Yashvier Kosaraju (épisode 66), quant à lui, définit les champions de la sécurité ainsi : « Chaque équipe d’ingénierie a un ingénieur qui est son champion dédié à la sécurité, et un ingénieur en sécurité qui est son partenaire dédié. Ce partenaire et ce champion se rencontrent régulièrement pour discuter de ce que font les équipes d’ingénierie et de sécurité, des examens nécessaires, de l’aide que la sécurité peut apporter, de la manière de travailler en toute sécurité et de garantir la création de solutions robustes et sécurisées. »
Dans l’épisode 74, Geoff Kershner, directeur de la sécurité chez Medallia, définit les champions ainsi : « Les équipes d’ingénierie et de développement s’organisent autour de nos produits. Notre plateforme en compte des dizaines… Si une équipe travaille sur les rapports, une autre sur les API, une autre sur le mobile, et ainsi de suite, chacune aura un champion de la sécurité, ou un champion qui pourra collaborer avec nous et évoluer dans le cadre de ce programme. »
Ce qu’il faut retenir, c’est que les programmes de champions de la sécurité sont largement reconnus comme un moyen de promouvoir une solide culture de la sécurité dans les organisations. Toutefois, il n’existe pas de définition universelle du rôle de champion de la sécurité ni de ses responsabilités. Tout dépendra en grande partie de la structure de votre organisation.
Tous les experts s’accordent à dire qu’un champion de la sécurité n’est pas un spécialiste de la sécurité à temps plein. C’est plutôt un développeur de l’équipe, curieux et désireux d’approfondir sa compréhension des principes de sécurité, et prêt à prendre les devants pour promouvoir les initiatives de sécurité au sein de son équipe ou de son organisation.
En définitive, quelle que soit la façon dont vous définissez ou structurez votre programme de champions de la sécurité, celui-ci jouera un rôle essentiel pour soutenir et renforcer la culture de la sécurité dans votre organisation et intégrer la sécurité au processus de développement logiciel.
3. L’avenir des équipes et des champions de la sécurité
« … J’espère qu’il y aura moins besoin d’ingénieurs en sécurité dédiés… Les développeurs et les équipes seront bien plus capables de réaliser eux-mêmes des analyses de menaces et des tests de sécurité, d’interpréter facilement les résultats et d’exécuter ces processus de sécurité pour créer des demandes de fusion contenant des mises à jour de sécurité et mener eux-mêmes bon nombre de ces activités. »
- Nick Vinson, épisode 84
Guy aime demander à ses invités de « se projeter cinq ans dans l’avenir… Selon vous, qu’est-ce qui différenciera le plus le travail de cette personne dans le futur de ce que vous faites aujourd’hui ? »
Autrement dit, à quoi ressemblera l’avenir des équipes et des champions de la sécurité ?
Pour Vinson, l’objectif est que les développeurs maîtrisent mieux les pratiques de sécurité, ce qui réduira le besoin d’ingénieurs en sécurité dédiés. Leur capacité accrue à prendre en charge les tâches de sécurité leur permettra, ainsi qu’à leurs équipes, d’intégrer facilement les mises à jour de sécurité à leur travail et de réduire le besoin de personnel dédié.
Pour Kosaraju aussi, l’avenir de la sécurité et des champions passe par le perfectionnement des développeurs. Il explique que Twilio propose, dans le cadre de son programme de champions de la sécurité, un programme avancé comprenant des défis de difficulté variable (catégories rouge, bleue et violette). Celui-ci vise à développer les connaissances et les compétences en sécurité. À mesure qu’ils relèvent les défis, les participants gagnent des avantages et se voient confier davantage de responsabilités dans le programme, qui vise à leur donner les moyens de prendre des décisions éclairées en matière de sécurité grâce à l’approfondissement de leurs connaissances et compétences.
La mise en place d’un programme de champions sera bénéfique pour votre produit et votre organisation, tout en développant les compétences de vos ingénieurs : tout le monde y gagne.
Récapitulatif : les grandes idées
Les cinq épisodes de ce récapitulatif mettent en avant trois grandes idées sur la sécurité aujourd’hui et sur l’avenir de la sécurité et de ses champions :
Instaurer une culture de la sécurité au sein de vos équipes de développement est essentiel. Pour y parvenir efficacement, une collaboration plus étroite entre les différentes équipes de votre organisation sera nécessaire.
Les champions de la sécurité sont les développeurs de votre équipe qui sont curieux, passionnés et prêts à prendre les devants. Leur donner la possibilité de développer leurs compétences profite aux développeurs, au code et aux résultats de l’entreprise.
L’avenir de la sécurité applicative repose sur les développeurs et la sécurité des développeurs.
Pour en savoir plus sur la création d’un programme de champions de la sécurité.
