{"id":1203138,"date":"2024-06-17T16:53:06","date_gmt":"2024-06-17T18:53:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/quest-ce-que-devsecops-et-pourquoi-est-il-essentiel-pour-la-fourniture-securisee-de-logiciels\/"},"modified":"2024-06-17T16:53:10","modified_gmt":"2024-06-17T18:53:10","slug":"quest-ce-que-devsecops-et-pourquoi-est-il-essentiel-pour-la-fourniture-securisee-de-logiciels","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/quest-ce-que-devsecops-et-pourquoi-est-il-essentiel-pour-la-fourniture-securisee-de-logiciels\/","title":{"rendered":"Qu&#8217;est-ce que DevSecOps et pourquoi est-il essentiel pour la fourniture s\u00e9curis\u00e9e de logiciels\u00a0?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Quest-ce-que-DevSecOps-et-pourquoi-est-il-essentiel-pour-la-fourniture.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les pratiques traditionnelles de s\u00e9curit\u00e9 des applications ne sont pas efficaces dans le monde DevOps moderne.  Lorsque les analyses de s\u00e9curit\u00e9 sont ex\u00e9cut\u00e9es uniquement \u00e0 la fin du cycle de vie de livraison du logiciel (soit juste avant, soit apr\u00e8s le d\u00e9ploiement d&#8217;un service), le processus de compilation et de correction des vuln\u00e9rabilit\u00e9s qui s&#8217;ensuit cr\u00e9e une surcharge consid\u00e9rable pour les d\u00e9veloppeurs.  Des frais g\u00e9n\u00e9raux qui d\u00e9gradent la v\u00e9locit\u00e9 et mettent en p\u00e9ril les d\u00e9lais de production.<\/p>\n<p>La pression r\u00e9glementaire visant \u00e0 garantir l\u2019int\u00e9grit\u00e9 de tous les composants logiciels s\u2019intensifie \u00e9galement de mani\u00e8re spectaculaire.  Les applications sont cr\u00e9\u00e9es avec un nombre croissant de composants logiciels open source (OSS) et d&#8217;autres artefacts tiers, chacun pouvant introduire de nouvelles vuln\u00e9rabilit\u00e9s dans l&#8217;application.  Les attaquants cherchent \u00e0 exploiter les vuln\u00e9rabilit\u00e9s de ces composants, ce qui met \u00e9galement en danger les utilisateurs du logiciel.<\/p>\n<p>Les logiciels repr\u00e9sentent la plus grande surface d\u2019attaque sous-trait\u00e9e \u00e0 laquelle les organisations sont confront\u00e9es.  Quelques statistiques int\u00e9ressantes \u00e0 dig\u00e9rer :<\/p>\n<ul>\n<li>Plus de 80\u00a0% des vuln\u00e9rabilit\u00e9s logicielles sont introduites via des logiciels open source (OSS) et des composants tiers.<\/li>\n<li>Les attaques contre la cha\u00eene d\u2019approvisionnement num\u00e9rique deviennent de plus en plus agressives, sophistiqu\u00e9es et diversifi\u00e9es.  D\u2019ici 2025, 45 % des organisations en auront v\u00e9cu au moins un.  (Gartner)<\/li>\n<li>Le co\u00fbt total des cyberattaques contre la cha\u00eene d\u2019approvisionnement logicielle contre les entreprises d\u00e9passera 80,6 milliards de dollars \u00e0 l\u2019\u00e9chelle mondiale d\u2019ici 2026, contre 45,8 milliards de dollars en 2023 (Juniper Research)<\/li>\n<\/ul>\n<p>L&#8217;environnement de menace actuel, associ\u00e9 \u00e0 la volont\u00e9 de fournir des applications plus rapidement, oblige les organisations \u00e0 int\u00e9grer la s\u00e9curit\u00e9 tout au long du cycle de vie du d\u00e9veloppement logiciel de mani\u00e8re \u00e0 ne pas d\u00e9grader la productivit\u00e9 des d\u00e9veloppeurs.  Cette pratique est officiellement connue sous le nom de DevSecOps.<\/p>\n<p>Fournir des logiciels s\u00e9curis\u00e9s \u2013 r\u00e9sultat d\u2019un programme DevSecOps efficace \u2013 est une entreprise colossale.  Cela n\u00e9cessite des changements culturels importants dans plusieurs fonctions pour favoriser le partage des responsabilit\u00e9s, la collaboration, la transparence et une communication efficace.  Cela n\u00e9cessite \u00e9galement un ensemble appropri\u00e9 d\u2019outils et de technologies, ainsi que l\u2019utilisation de l\u2019automatisation et de l\u2019IA pour s\u00e9curiser les applications au rythme de leur d\u00e9veloppement.  Mis en \u0153uvre correctement, DevSecOps devient un facteur de succ\u00e8s majeur dans la fourniture de logiciels s\u00e9curis\u00e9s. <\/p>\n<h2 style=\"text-align: left;\"><strong>Alors, qu\u2019est-ce que DevSecOps ?<\/strong><\/h2>\n<p>DevSecOps, abr\u00e9viation de d\u00e9veloppement, s\u00e9curit\u00e9 et op\u00e9rations, est une approche du d\u00e9veloppement logiciel qui int\u00e8gre les pratiques de s\u00e9curit\u00e9 tout au long du cycle de vie du d\u00e9veloppement logiciel.  Il met l&#8217;accent sur la collaboration et la communication entre les \u00e9quipes de d\u00e9veloppement, les \u00e9quipes de s\u00e9curit\u00e9 et les \u00e9quipes d&#8217;exploitation pour garantir que la s\u00e9curit\u00e9 est int\u00e9gr\u00e9e \u00e0 chaque \u00e9tape du processus de d\u00e9veloppement logiciel.<\/p>\n<p>Dans le contexte des pipelines de d\u00e9veloppement logiciel, DevSecOps vise \u00e0 \u00ab d\u00e9placer la s\u00e9curit\u00e9 vers la gauche \u00bb, ce qui signifie essentiellement le plus t\u00f4t possible dans le processus de d\u00e9veloppement.  Tr\u00e8s franchement, cela implique d\u2019int\u00e9grer d\u00e8s le d\u00e9but des pratiques et des outils de s\u00e9curit\u00e9 dans le pipeline de d\u00e9veloppement.  Ce faisant, la s\u00e9curit\u00e9 devient une partie int\u00e9grante du processus de d\u00e9veloppement logiciel plut\u00f4t qu&#8217;un module compl\u00e9mentaire avanc\u00e9.<\/p>\n<p>Cette approche permet aux organisations d&#8217;identifier et de r\u00e9soudre plus facilement les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 d\u00e8s le d\u00e9but, et de respecter les obligations r\u00e9glementaires.  Il est \u00e9galement important de noter que DevSecOps repose sur une culture de collaboration et de responsabilit\u00e9 partag\u00e9e.  Il brise les silos et encourage les \u00e9quipes interfonctionnelles \u00e0 travailler ensemble vers un objectif commun : cr\u00e9er des applications plus s\u00e9curis\u00e9es \u00e0 grande vitesse. <\/p>\n<h2 style=\"text-align: left;\"><strong>Principes directeurs pour la fourniture de logiciels s\u00e9curis\u00e9s <\/strong><\/h2>\n<p>\u00c0 un niveau \u00e9lev\u00e9, cr\u00e9er et ex\u00e9cuter un programme DevSecOps efficace signifie que votre organisation est capable d&#8217;exploiter une plate-forme de livraison s\u00e9curis\u00e9e, de tester les vuln\u00e9rabilit\u00e9s logicielles, de prioriser et de corriger les vuln\u00e9rabilit\u00e9s, d&#8217;emp\u00eacher la publication de code non s\u00e9curis\u00e9 et de garantir l&#8217;int\u00e9grit\u00e9 des logiciels et de tout. de ses artefacts.  Vous trouverez ci-dessous des descriptions d\u00e9taill\u00e9es des \u00e9l\u00e9ments et des capacit\u00e9s requises pour mettre en \u0153uvre une pratique DevSecOps r\u00e9ussie.<\/p>\n<h3 style=\"text-align: left;\">\u00c9tablir une culture collaborative qui fait de la s\u00e9curit\u00e9 une responsabilit\u00e9 partag\u00e9e<\/h3>\n<p>Le succ\u00e8s de toute pratique DevSecOps est r\u00e9ellement entre les mains de ses parties prenantes, donc avant de se lancer dans l&#8217;acquisition, la configuration et le d\u00e9ploiement de nouveaux outils et technologies,<\/p>\n<p>Si votre organisation cr\u00e9e, vend ou utilise des logiciels (ce qui est aujourd&#8217;hui le cas de toutes les organisations imaginables sur la plan\u00e8te), alors chaque employ\u00e9 a un impact sur la posture de s\u00e9curit\u00e9 globale, et pas seulement ceux dont le titre contient le mot \u00ab s\u00e9curit\u00e9 \u00bb.  \u00c0 la base, DevSecOps est une culture de responsabilit\u00e9 partag\u00e9e, et fonctionner avec un \u00e9tat d&#8217;esprit commun ax\u00e9 sur la s\u00e9curit\u00e9 d\u00e9termine dans quelle mesure les processus DevSecOps s&#8217;int\u00e8grent et peuvent conduire \u00e0 une meilleure prise de d\u00e9cision lors du choix des plates-formes, des outils et des solutions de s\u00e9curit\u00e9 individuelles DevOps.<\/p>\n<p>Les mentalit\u00e9s ne changent pas du jour au lendemain, mais l\u2019alignement et un sentiment de responsabilit\u00e9 en mati\u00e8re de s\u00e9curit\u00e9 peuvent \u00eatre obtenus gr\u00e2ce aux \u00e9l\u00e9ments suivants\u00a0: <\/p>\n<ul>\n<li>Engagement \u00e0 suivre des formations internes r\u00e9guli\u00e8res en mati\u00e8re de s\u00e9curit\u00e9, adapt\u00e9es au DevSecOps, qui incluent les d\u00e9veloppeurs, les ing\u00e9nieurs DevOps et les ing\u00e9nieurs en s\u00e9curit\u00e9.  Les lacunes et les besoins en mati\u00e8re de comp\u00e9tences ne doivent pas \u00eatre sous-estim\u00e9s. <\/li>\n<li>Adoption par les d\u00e9veloppeurs de m\u00e9thodologies et de ressources de codage s\u00e9curis\u00e9es <\/li>\n<li>L&#8217;ing\u00e9nierie de s\u00e9curit\u00e9 contribue \u00e0 l&#8217;architecture des applications et de l&#8217;environnement, ainsi qu&#8217;aux revues de conception.  Il est toujours plus facile d&#8217;identifier et de r\u00e9soudre les probl\u00e8mes de s\u00e9curit\u00e9 d\u00e8s le d\u00e9but du cycle de vie du d\u00e9veloppement logiciel. <\/li>\n<\/ul>\n<h3 style=\"text-align: left;\">Brisez les silos fonctionnels et collaborez en continu<\/h3>\n<p>\u00c9tant donn\u00e9 que DevSecOps est le r\u00e9sultat de la confluence du d\u00e9veloppement logiciel, des op\u00e9rations informatiques et de la s\u00e9curit\u00e9, briser les silos et collaborer activement et de mani\u00e8re continue est essentiel au succ\u00e8s.  En r\u00e8gle g\u00e9n\u00e9rale, les organisations centr\u00e9es sur DevOps et fonctionnant sans aucun cadre DevSecOps formel voient la s\u00e9curit\u00e9 entrer en sc\u00e8ne comme un crash ind\u00e9sirable. <\/p>\n<p>Les changements de processus ou les outils impos\u00e9s soudainement (par opposition \u00e0 ceux choisis et instanci\u00e9s de mani\u00e8re collaborative) entra\u00eenent invariablement des frictions dans le pipeline de d\u00e9veloppement et un travail inutile pour les d\u00e9veloppeurs.  Un sc\u00e9nario courant implique que la s\u00e9curit\u00e9 impose des contr\u00f4les de s\u00e9curit\u00e9 suppl\u00e9mentaires des applications sans tenir compte de leur placement dans le pipeline ou de la charge de travail requise pour traiter les r\u00e9sultats du scanner et corriger les vuln\u00e9rabilit\u00e9s, ce qui incombe in\u00e9vitablement aux d\u00e9veloppeurs.<\/p>\n<ul>\n<li>Favoriser la collaboration et fonctionner en tant qu\u2019\u00e9quipe DevSecOps coh\u00e9rente implique\u00a0: <\/li>\n<li>D\u00e9finir et convenir d&#8217;un ensemble d&#8217;objectifs de s\u00e9curit\u00e9 mesurables, tels que le temps moyen de rem\u00e9diation et le pourcentage de r\u00e9duction du bruit des alertes CVE. <\/li>\n<li>Implication des d\u00e9veloppeurs de logiciels et des \u00e9quipes DevOps tout au long des processus d&#8217;\u00e9valuation et d&#8217;approvisionnement des nouveaux outils de s\u00e9curit\u00e9 <\/li>\n<li>S&#8217;assurer qu&#8217;aucun processus DevSecOps n&#8217;a un seul contr\u00f4leur d&#8217;acc\u00e8s fonctionnel <\/li>\n<li>Optimisation it\u00e9rative des choix d&#8217;outils et des pratiques de s\u00e9curit\u00e9 pour la productivit\u00e9 et la rapidit\u00e9 des d\u00e9veloppeurs<\/li>\n<\/ul>\n<h3 style=\"text-align: left;\">D\u00e9placer la s\u00e9curit\u00e9 vers la gauche<\/h3>\n<p>La mise en \u0153uvre de la s\u00e9curit\u00e9 Shift-Left est une \u00e9tape cruciale dans la s\u00e9curisation du code d\u2019application \u00e0 mesure qu\u2019il progresse dans les pipelines de d\u00e9veloppement.  Cette approche implique l&#8217;int\u00e9gration des pratiques de s\u00e9curit\u00e9 d\u00e8s le d\u00e9but du cycle de vie du d\u00e9veloppement logiciel, d\u00e8s les premi\u00e8res \u00e9tapes de codage et tout au long du processus de d\u00e9veloppement et de d\u00e9ploiement.  En d\u00e9pla\u00e7ant les tests de s\u00e9curit\u00e9 plus \u00e0 gauche, les organisations peuvent identifier et corriger les vuln\u00e9rabilit\u00e9s \u00e0 un stade pr\u00e9coce, r\u00e9duisant ainsi le risque de failles de s\u00e9curit\u00e9 et garantissant la fourniture d&#8217;applications s\u00e9curis\u00e9es.<\/p>\n<p>Le d\u00e9placement r\u00e9ussi de la s\u00e9curit\u00e9 vers la gauche commence par l\u2019int\u00e9gration et l\u2019orchestration de diff\u00e9rents types d\u2019analyseurs de s\u00e9curit\u00e9 tout au long des pipelines de d\u00e9veloppement.  Il existe plusieurs cat\u00e9gories de tests de s\u00e9curit\u00e9 des applications que les \u00e9quipes DevSecOps doivent adopter et utiliser afin de d\u00e9tecter et corriger les vuln\u00e9rabilit\u00e9s tout au long du cycle de vie du d\u00e9veloppement logiciel.  Les techniques employ\u00e9es par chaque type de scanner de s\u00e9curit\u00e9 sont compl\u00e9mentaires.  Ensemble, ils sont tr\u00e8s efficaces pour d\u00e9tecter les probl\u00e8mes de s\u00e9curit\u00e9 connus avant qu&#8217;une application n&#8217;entre en production. <\/p>\n<h2 style=\"text-align: left;\"><strong>Comment commencer <\/strong><\/h2>\n<p>Si vous souhaitez apprendre les principes fondamentaux de la livraison s\u00e9curis\u00e9e de logiciels, savoir qui doit \u00eatre impliqu\u00e9 et, en fin de compte, comment mettre en place une pratique DevSecOps hautement efficace, vous devez t\u00e9l\u00e9charger le<em> <a rel=\"nofollow noopener\" href=\"https:\/\/www.harness.io\/resources\/definitive-guide-to-secure-software-delivery\" target=\"_blank\">Guide d\u00e9finitif pour la livraison s\u00e9curis\u00e9e de logiciels<\/a><\/em>.  Nous fournirons un aper\u00e7u de ce qui est requis du point de vue des outils, des technologies et des processus pour fournir des logiciels plus s\u00e9curis\u00e9s et plus rapides. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/what-is-devsecops-and-why-is-it.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les pratiques traditionnelles de s\u00e9curit\u00e9 des applications ne sont pas efficaces dans le monde DevOps moderne. Lorsque les analyses de s\u00e9curit\u00e9 sont ex\u00e9cut\u00e9es uniquement \u00e0 la fin du cycle de vie de livraison du logiciel (soit juste avant, soit apr\u00e8s le d\u00e9ploiement d&#8217;un service), le processus de compilation et de correction des vuln\u00e9rabilit\u00e9s qui s&#8217;ensuit [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1203139,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,4165,4161,200267,161434,3978,6732,32128,4159,4171,200271,4589,200268,200269,200270,185,2147,473,52125,128318,4172,4169,4166,4164],"class_list":["post-1203138","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-devsecops","tag-essentiel","tag-estil","tag-fourniture","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-pourquoi","tag-questce","tag-securisee","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1203138","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1203138"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1203138\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1203139"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1203138"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1203138"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1203138"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}