À quoi ressemble une sécurité IaC « de premier ordre » ?
Nous avons réparti les répondants en trois catégories afin de comparer leurs résultats en matière de sécurité.
Un peu de tout : combine des contrôles avant et après le déploiement, mais sans méthodologie cohérente.
Contrôles de sécurité classiques : privilégie les tests de l’infrastructure déployée, à l’aide d’outils classiques comme les audits et les tests d’intrusion.
Tout automatiser : automatise systématiquement la sécurité IaC dans tous les pipelines de mise en production.
Les répondants qui parvenaient à détecter et corriger le plus rapidement les problèmes de configuration traitaient l’IaC comme les autres formes de code, en la soumettant à des contrôles de sécurité continus, de sa création à son déploiement.