Skip to main content

Nous saurons que le DevSecOps a gagné quand il aura disparu

Écrit par
Headshot of Tim Kadlec

Tim Kadlec

31 janvier 2018

0 minutes de lecture

Les mots à la mode. Certains les adorent, d’autres les détestent. Et parfois, c’est un peu des deux. Mais qu’on les aime ou non, ils ont un avantage important et indéniable : ils attirent l’attention. Pensez au nombre de fois où vous avez entendu parler de « DevOps » ou de « serverless ». On peut décrire ces techniques sans employer ces termes, mais ces étiquettes fournissent un point de repère. Elles aident à cadrer la discussion, ce qui est essentiel quand une idée est encore nouvelle et que la conversation continue d’évoluer.

L’essor du DevSecOps

De nos jours, impossible d’assister à un événement sur la sécurité sans entendre au moins quelques intervenants prononcer le terme « DevSecOps ». L’idée du DevSecOps est d’intégrer la sécurité au processus DevOps. Une approche DevSecOps donne plus de moyens aux développeurs et permet aux entreprises d’automatiser et d’intégrer la sécurité à toutes les étapes de leur workflow.

C’est un objectif louable, qui mérite amplement l’attention qu’il suscite. La sécurité est la responsabilité de tous, et pas seulement d’une équipe dédiée. Trouver le moyen d’intégrer pleinement la sécurité à votre processus de développement, plutôt que d’en faire un obstacle, est essentiel dans le contexte économique actuel, où tout va très vite. Le DevSecOps est devenu une sorte de cri de ralliement pour cette approche relativement nouvelle de la sécurité. À en juger par la fréquence à laquelle ce terme est employé, il a déjà eu un impact considérable.

En définitive, le véritable signe de la réussite du DevSecOps sera qu’un jour, nous cesserons complètement d’en parler. Les mots à la mode sont efficaces pour promouvoir une idée à ses débuts, mais avec le temps, ils ne devraient plus être nécessaires. Un bon mot à la mode devrait finir par devenir obsolète.

C’est particulièrement vrai pour le DevSecOps, dont l’objectif est de faire cesser de considérer la sécurité comme quelque chose de distinct, dont d’autres s’occupent. Nous ne voulons pas qu’elle devienne un sujet de discussion à part, qui nécessite sa propre étiquette. Nous voulons qu’elle s’intègre à notre travail quotidien.

Il y a encore du chemin à parcourir

Le DevOps, par exemple, n’a pas encore relevé ce défi. Non seulement le terme reste très utilisé, mais, avec une certaine ironie, il est même devenu un intitulé de poste à part entière. Parlez de DevOps à un groupe de développeurs et vous entendrez presque certainement certains d’entre eux préciser qu’ils « ne font pas de DevOps ». Cette approche est encore perçue comme quelque chose de différent et de distinct.

Le DevSecOps devra relever le même défi, et nous en sommes encore loin. Nous en sommes toujours au stade où les organisations cherchent à comprendre ce qu’implique le DevSecOps. Il s’agit d’un changement important par rapport à une approche traditionnelle de la sécurité, et la transition demande du temps et des efforts. La sensibilisation continue de progresser, et disposer d’une étiquette accrocheuse autour de laquelle se rassembler aide à structurer une conversation en constante évolution.

Mais un jour, espérons-le, le DevSecOps deviendra « notre façon de travailler » et le terme tombera dans l’oubli. Les idées qu’il représente sont trop importantes pour qu’il en soit autrement.

Publié dans: