{"id":1534839,"date":"2025-02-11T20:49:50","date_gmt":"2025-02-11T22:49:50","guid":{"rendered":"https:\/\/teknomers.com\/fr\/proteger-votre-chaine-dapprovisionnement-logicielle-evaluer-les-risques-avant-le-deploiement\/"},"modified":"2025-02-11T20:49:55","modified_gmt":"2025-02-11T22:49:55","slug":"proteger-votre-chaine-dapprovisionnement-logicielle-evaluer-les-risques-avant-le-deploiement","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/proteger-votre-chaine-dapprovisionnement-logicielle-evaluer-les-risques-avant-le-deploiement\/","title":{"rendered":"Prot\u00e9ger votre cha\u00eene d&#8217;approvisionnement logicielle: \u00e9valuer les risques avant le d\u00e9ploiement"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">The Hacker News<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des logiciels \/ Intelligence des menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Proteger-votre-chaine-dapprovisionnement-logicielle-evaluer-les-risques-avant-le.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Imaginez que vous envisagez une nouvelle voiture pour votre famille. Avant d&#8217;effectuer un achat, vous \u00e9valuez ses cotes de s\u00e9curit\u00e9, son efficacit\u00e9 \u00e9nerg\u00e9tique et sa fiabilit\u00e9. Vous pourriez m\u00eame le prendre pour un essai routier pour vous assurer qu&#8217;il r\u00e9pond \u00e0 vos besoins. La m\u00eame approche doit \u00eatre appliqu\u00e9e aux logiciels et aux produits mat\u00e9riels avant de les int\u00e9grer dans l&#8217;environnement d&#8217;une organisation. Tout comme vous n&#8217;ach\u00e8tez pas de voiture sans conna\u00eetre ses caract\u00e9ristiques de s\u00e9curit\u00e9, vous ne devriez pas d\u00e9ployer de logiciels sans comprendre les risques qu&#8217;il pr\u00e9sente.<\/p>\n<h2 style=\"text-align: left;\"><strong>La menace croissante des attaques de cha\u00eene d&#8217;approvisionnement<\/strong><\/h2>\n<p>Les cybercriminels ont reconnu qu&#8217;au lieu d&#8217;attaquer une organisation de front, ils peuvent s&#8217;infiltrer \u00e0 travers la cha\u00eene d&#8217;approvisionnement du logiciel, comme le glissement de pi\u00e8ces contrefaites dans une cha\u00eene de montage. Selon le 2024 <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonatype.com\/state-of-the-software-supply-chain\/2024\/10-year-look\" target=\"_blank\">Rapport sur l&#8217;\u00e9tat de la cha\u00eene d&#8217;approvisionnement du logiciel<\/a>les attaquants infiltrent les \u00e9cosyst\u00e8mes open source \u00e0 un rythme alarmant, avec plus de 512 847 packages malveillants d\u00e9tect\u00e9s l&#8217;ann\u00e9e derni\u00e8re, une augmentation de 156% par rapport \u00e0 l&#8217;ann\u00e9e pr\u00e9c\u00e9dente. Les outils et processus de s\u00e9curit\u00e9 traditionnels manquent souvent ces menaces, laissant les organisations non pr\u00e9par\u00e9es.<\/p>\n<p>Un exemple majeur en 2024 a \u00e9t\u00e9 une attaque de cha\u00eene d&#8217;approvisionnement d&#8217;un an d\u00e9couverte dans l&#8217;indice de package Python (PYPI). Les attaquants ont t\u00e9l\u00e9charg\u00e9 des forfaits malveillants d\u00e9guis\u00e9s en outils l\u00e9gitimes de chatbot d&#8217;IA, esp\u00e9rant inciter les d\u00e9veloppeurs \u00e0 les int\u00e9grer dans leurs projets. Ces packages contenaient du code nocif con\u00e7u pour voler des donn\u00e9es sensibles et ex\u00e9cuter des commandes distantes sur les syst\u00e8mes infect\u00e9s. Parce que le PYPI est largement utilis\u00e9 dans diverses industries, cette attaque a le potentiel de compromettre des milliers d&#8217;applications devant les chercheurs en s\u00e9curit\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.kaspersky.com\/about\/press-releases\/kaspersky-uncovers-year-long-pypi-supply-chain-attack-using-ai-chatbot-tools-as-lure\" target=\"_blank\">Kaspersky<\/a> d\u00e9tect\u00e9 et signal\u00e9 l&#8217;activit\u00e9 malveillante. Cet incident met en \u00e9vidence la fa\u00e7on dont les attaquants exploitent de plus en plus des r\u00e9f\u00e9rentiels de confiance pour distribuer des logiciels malveillants, renfor\u00e7ant la n\u00e9cessit\u00e9 de mesures approfondies suppl\u00e9mentaires lors de l&#8217;\u00e9valuation des logiciels.<\/p>\n<h2 style=\"text-align: left;\"><strong>Une approche pratique de l&#8217;\u00e9valuation des risques: tests de s\u00e9curit\u00e9 des produits<\/strong><\/h2>\n<p>Les organisations ont besoin d&#8217;un moyen structur\u00e9 et reproductible d&#8217;\u00e9valuer les risques logiciels et mat\u00e9riels avant de les introduire dans leur environnement. Ce processus, appel\u00e9 test de s\u00e9curit\u00e9 des produits (PST)<strong>,<\/strong> consiste \u00e0 r\u00e9pondre aux questions cl\u00e9s:<\/p>\n<ul>\n<li>Quels risques ce produit pr\u00e9sente-t-il \u00e0 mon r\u00e9seau?<\/li>\n<li>Devrions-nous utiliser ce produit ou y a-t-il une alternative plus s\u00fbre?<\/li>\n<li>Si nous l&#8217;utilisons, quelles att\u00e9nuations devraient \u00eatre mises en place pour minimiser les risques?<\/li>\n<\/ul>\n<p>Le PST ne consiste pas seulement \u00e0 scanner des vuln\u00e9rabilit\u00e9s &#8211; il s&#8217;agit de comprendre comment un produit se comporte dans votre environnement sp\u00e9cifique et de d\u00e9terminer son impact sur le risque global. Compte tenu du grand nombre de composants tiers utilis\u00e9s dans l&#8217;informatique moderne, il n&#8217;est pas r\u00e9aliste de examiner tous les logiciels \u00e9galement. Au lieu de cela, les \u00e9quipes de s\u00e9curit\u00e9 devraient hi\u00e9rarchiser leurs efforts en fonction de l&#8217;impact commercial et attaquer l&#8217;exposition \u00e0 la surface. Les applications \u00e0 grande privil\u00e8ge qui communiquent fr\u00e9quemment avec les services externes doivent subir des tests de s\u00e9curit\u00e9 des produits, tandis que les applications \u00e0 risque \u00e0 moindre risque peuvent \u00eatre \u00e9valu\u00e9es par des m\u00e9thodes automatis\u00e9es ou moins intensives aux ressources. Qu&#8217;il soit fait avant le d\u00e9ploiement ou en tant qu&#8217;analyse r\u00e9trospective, une approche structur\u00e9e du PST garantit que les organisations se concentrent d&#8217;abord sur la s\u00e9curisation des actifs les plus critiques tout en maintenant l&#8217;int\u00e9grit\u00e9 globale du syst\u00e8me.<\/p>\n<h2 style=\"text-align: left;\"><strong>Apprendre \u00e0 penser rouge, agir bleu<\/strong><\/h2>\n<p>Le <a rel=\"noopener nofollow\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/product-security-testing-safeguarding-supply-chains\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events&amp;utm_content=DM_THN_Feb_Organic_Article_SEC568_Syllabus_Text&amp;utm_campaign=SANS_2025\" target=\"_blank\">Cours SANS SEC568<\/a> est con\u00e7u pour d\u00e9velopper des comp\u00e9tences pratiques en PST. Il se concentre sur les tests noirs, une m\u00e9thode qui simule les conditions du monde r\u00e9el o\u00f9 le code source n&#8217;est pas disponible. Cela le rend tr\u00e8s applicable pour \u00e9valuer les produits tiers sur lesquels les organisations n&#8217;ont pas de contr\u00f4le direct. Le cours suit le principe de Think Red, Act Blue &#8211; en apprenant des tactiques offensives, les organisations peuvent mieux se d\u00e9fendre contre eux.<\/p>\n<p>Bien que les tests de s\u00e9curit\u00e9 des produits n&#8217;emp\u00eacheront jamais la violation d&#8217;un tiers de votre contr\u00f4le, il est n\u00e9cessaire de permettre aux organisations de prendre des d\u00e9cisions \u00e9clair\u00e9es sur leur strat\u00e9gie de posture et de r\u00e9ponse d\u00e9fensive. De nombreuses organisations suivent un processus standard d&#8217;identification d&#8217;un besoin, de s\u00e9lection d&#8217;un produit et de le d\u00e9ployer sans \u00e9valuation de s\u00e9curit\u00e9 profonde. Ce manque de contr\u00f4le peut les laisser se pr\u00e9cipiter pour d\u00e9terminer l&#8217;impact lorsqu&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement se produit.<\/p>\n<p>En incorporant le PST dans le processus d\u00e9cisionnel, les \u00e9quipes de s\u00e9curit\u00e9 obtiennent une documentation critique, notamment la cartographie des d\u00e9pendances, les mod\u00e8les de menaces et les att\u00e9nuations sp\u00e9cifiques adapt\u00e9es \u00e0 la technologie utilis\u00e9e. Cette approche proactive r\u00e9duit l&#8217;incertitude, permettant des r\u00e9ponses plus rapides et plus efficaces lorsque les vuln\u00e9rabilit\u00e9s \u00e9mergent. Plut\u00f4t que de s&#8217;appuyer uniquement sur de larges att\u00e9nuations de l&#8217;industrie, les organisations ayant une documentation PST peuvent mettre en \u0153uvre des contr\u00f4les de s\u00e9curit\u00e9 cibl\u00e9s qui minimisent les risques avant m\u00eame une infraction.<\/p>\n<h2 style=\"text-align: left;\"><strong>Qui tire parti des tests de s\u00e9curit\u00e9 des produits?<\/strong><\/h2>\n<p>Quel que soit le titre du poste, avoir une base solide dans les tests de s\u00e9curit\u00e9 des produits conduit \u00e0 une meilleure posture de s\u00e9curit\u00e9 et \u00e0 une pr\u00e9paration au sein de toute l&#8217;organisation. Bien que l&#8217;ajustement \u00e9vident soit que les \u00e9quipes de test de s\u00e9curit\u00e9 des produits peuvent tirer parti de ces m\u00e9thodologies pour \u00e9valuer les logiciels tiers ainsi que leurs propres produits internes &#8211; les tests de s\u00e9curit\u00e9 des produits ne sont pas limit\u00e9s \u00e0 un r\u00f4le sp\u00e9cifique. Il s&#8217;agit d&#8217;un ensemble de comp\u00e9tences pr\u00e9cieux qui am\u00e9liore divers postes au sein d&#8217;une organisation. Les auditeurs de s\u00e9curit\u00e9 peuvent utiliser le PST pour adapter les \u00e9valuations aux risques uniques et aux besoins de conformit\u00e9 d&#8217;une organisation, tandis que les testeurs de p\u00e9n\u00e9tration peuvent aller au-del\u00e0 des analyses de vuln\u00e9rabilit\u00e9 simples pour analyser les protocoles inconnus et les logiciels propri\u00e9taires. Les d\u00e9veloppeurs d&#8217;applications b\u00e9n\u00e9ficient de comprendre comment les attaquants exploitent les d\u00e9fauts de s\u00e9curit\u00e9, les aidant \u00e0 \u00e9crire un code plus s\u00e9curis\u00e9 d\u00e8s le d\u00e9but, tandis que les analystes SOC peuvent utiliser ces comp\u00e9tences pour d\u00e9tecter et att\u00e9nuer les menaces introduites par de nouveaux logiciels et mat\u00e9riels. M\u00eame les d\u00e9cideurs obtiennent des informations de la PST, car cela les aide \u00e0 faire des choix \u00e9clair\u00e9s sur les risques, les investissements en s\u00e9curit\u00e9 et les strat\u00e9gies d&#8217;att\u00e9nuation. Il est important de se rappeler qu&#8217;il est impossible de d\u00e9tecter, d&#8217;att\u00e9nuer, d&#8217;exploiter ou de d\u00e9velopper ce que nous ne comprenons pas.<\/p>\n<p>Pour acqu\u00e9rir une exp\u00e9rience pratique dans les tests de s\u00e9curit\u00e9 des produits, envisagez d&#8217;assister \u00e0 la Sec568 \u00e0 Orlando du 13 au 18 avril 2024. Cette formation fournira les fondements techniques n\u00e9cessaires pour \u00e9valuer efficacement la s\u00e9curit\u00e9 des logiciels et du mat\u00e9riel. Tout comme la prise d&#8217;une voiture pour un essai routier avant d&#8217;acheter, l&#8217;application d&#8217;une approche structur\u00e9e aux tests de s\u00e9curit\u00e9 des produits permet aux organisations de bien comprendre les risques potentiels avant le d\u00e9ploiement. En suivant une m\u00e9thodologie reproductible, les \u00e9quipes de s\u00e9curit\u00e9 peuvent r\u00e9duire les risques et \u00eatre mieux pr\u00e9par\u00e9s pour les menaces futures.<\/p>\n<p>Note:<i> Cet article a \u00e9t\u00e9 r\u00e9dig\u00e9 de mani\u00e8re experte et apport\u00e9e par Douglas McKee, directeur ex\u00e9cutif de la recherche sur les menaces de Sonicwall, ainsi que l&#8217;auteur et l&#8217;instructeur de SANS568.<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? <span class=\"\">Cet article est un article contribu\u00e9 de l&#8217;un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/protecting-your-software-supply-chain.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 f\u00e9vrier 2025\ue804The Hacker NewsS\u00e9curit\u00e9 des logiciels \/ Intelligence des menaces Imaginez que vous envisagez une nouvelle voiture pour votre famille. Avant d&#8217;effectuer un achat, vous \u00e9valuez ses cotes de s\u00e9curit\u00e9, son efficacit\u00e9 \u00e9nerg\u00e9tique et sa fiabilit\u00e9. Vous pourriez m\u00eame le prendre pour un essai routier pour vous assurer qu&#8217;il r\u00e9pond \u00e0 vos besoins. La [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1534840,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,292,2953,4168,79002,274264,4161,274263,6124,3242,4390,27219,65,40659,274267,4160,2169,3979,238617,246491,4172,79016,4166,877,4164],"class_list":["post-1534839","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-avant","tag-chaine","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dapprovisionnement","tag-deploiement","tag-evaluer","tag-les","tag-logicielle","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-proteger","tag-risques","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-votre","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1534839","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1534839"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1534839\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1534840"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1534839"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1534839"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1534839"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}