Skip to main content

Rapport Snyk

Analyses sur la sécurité de l’infrastructure as code

93 % des participants à une récente enquête Snyk IaC ont déclaré qu’ils en étaient encore aux débuts de leur parcours IaC. Pourtant, chez les organisations les plus performantes, la réduction des risques est considérable. Découvrez les résultats et voyez où vous vous situez ci-dessous.

Diagramme en barres comparant la résolution des problèmes et le moment de leur détection selon trois approches : contrôles mixtes, contrôles de sécurité classiques et automatisation complète.

À quoi ressemble une sécurité IaC « de premier ordre » ?

Nous avons réparti les répondants en trois catégories afin de comparer leurs résultats en matière de sécurité.

Un peu de tout : combine des contrôles avant et après le déploiement, mais sans méthodologie cohérente.

Contrôles de sécurité classiques : privilégie les tests de l’infrastructure déployée, à l’aide d’outils classiques comme les audits et les tests d’intrusion.

Tout automatiser : automatise systématiquement la sécurité IaC dans tous les pipelines de mise en production.

Les répondants qui parvenaient à détecter et corriger le plus rapidement les problèmes de configuration traitaient l’IaC comme les autres formes de code, en la soumettant à des contrôles de sécurité continus, de sa création à son déploiement.

Graphique à barres intitulé « Sensibilisation aux problèmes de sécurité », comparant le niveau de sensibilisation à six méthodes de test et de signalement de la sécurité.

Comment détectez-vous les problèmes de sécurité dans vos applications et votre infrastructure ?

Diagramme à barres posant la question « La sécurité est-elle intégrée à votre pipeline ? », avec les réponses : toujours, généralement, parfois et aucun test IaC dans le CI pour le moment.

Intégrez-vous des tests de sécurité IaC et de mauvaise configuration à vos pipelines CI ?

Graphique à barres intitulé « Délai de résolution des problèmes », indiquant que le pourcentage le plus élevé concerne les résolutions en moins d’une semaine et le plus faible, celles en moins d’un jour.

Combien de temps faut-il en moyenne à vos équipes pour détecter et corriger les problèmes de sécurité ou de configuration ?

Qu’est-ce qui vous empêche d’intégrer systématiquement des contrôles de sécurité au processus de test de l’IaC ?

Diagramme en anneau intitulé « Répondants à l’enquête par fonction », indiquant : Infrastructure 31 %, Développement et DevOps 30 %, Sécurité et conformité 16 %, Architectes 12 % et Cloud &amp

Quelques mots sur notre enquête

Cette étude indépendante, menée sans parti pris envers les fournisseurs, a été réalisée par Virtual Intelligence Briefing (ViB). ViB est une communauté en ligne interactive qui se consacre aux technologies émergentes en forte croissance. Elle rassemble plus de 2,2 millions de professionnels de l’informatique et de décideurs qui partagent leurs opinions en répondant à des enquêtes approfondies dans différents domaines de l’informatique.

La méthodologie de l’enquête intégrait des mécanismes de contrôle qualité approfondis à trois niveaux : le ciblage, le comportement pendant l’enquête et l’analyse après l’enquête. La marge d’erreur calculée, pour un niveau de confiance de 95 %, est de 3,9 %.

Répondants à l’enquête par taille d’entreprise