{"id":629638,"date":"2023-02-28T11:16:57","date_gmt":"2023-02-28T13:16:57","guid":{"rendered":"https:\/\/teknomers.com\/fr\/securite-des-applications-et-securite-des-api-quelle-est-la-difference\/"},"modified":"2023-02-28T11:16:59","modified_gmt":"2023-02-28T13:16:59","slug":"securite-des-applications-et-securite-des-api-quelle-est-la-difference","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/securite-des-applications-et-securite-des-api-quelle-est-la-difference\/","title":{"rendered":"S\u00e9curit\u00e9 des applications et s\u00e9curit\u00e9 des API\u00a0: quelle est la diff\u00e9rence\u00a0?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Alors que la transformation num\u00e9rique s&#8217;installe et que les entreprises deviennent de plus en plus d\u00e9pendantes des services num\u00e9riques, il est devenu plus important que jamais de s\u00e9curiser les applications et les API (Application Programming Interfaces).  Cela dit, la s\u00e9curit\u00e9 des applications et la s\u00e9curit\u00e9 des API sont deux composants essentiels d&#8217;une strat\u00e9gie de s\u00e9curit\u00e9 compl\u00e8te.  En utilisant ces pratiques, les organisations peuvent se prot\u00e9ger contre les attaques malveillantes et les menaces de s\u00e9curit\u00e9, et surtout, s&#8217;assurer que leurs donn\u00e9es restent s\u00e9curis\u00e9es.<\/p>\n<p>Chose int\u00e9ressante, malgr\u00e9 les avantages \u00e9vidents que ces disciplines offrent, les entreprises ont du mal \u00e0 comprendre quelle approche de s\u00e9curit\u00e9 est la mieux adapt\u00e9e \u00e0 leurs besoins.  Ainsi, dans cet article, nous aborderons les diff\u00e9rences entre la s\u00e9curit\u00e9 des applications et celle des API, les meilleures pratiques \u00e0 prendre en compte et, en fin de compte, les raisons pour lesquelles vous avez besoin des deux. <\/p>\n<h2><strong>Qu&#8217;est-ce que la s\u00e9curit\u00e9 des applications<\/strong><\/h2>\n<p>La s\u00e9curit\u00e9 des applications, mieux connue sous le nom d&#8217;AppSec, est un aspect essentiel de la strat\u00e9gie de cybers\u00e9curit\u00e9 de toute organisation.  La s\u00e9curit\u00e9 des applications aide \u00e0 prot\u00e9ger les donn\u00e9es et les syst\u00e8mes contre l&#8217;acc\u00e8s non autoris\u00e9, la modification ou la destruction des donn\u00e9es en utilisant des techniques d&#8217;authentification et d&#8217;autorisation, de chiffrement, de contr\u00f4le d&#8217;acc\u00e8s, de pratiques de codage s\u00e9curis\u00e9es, etc. <\/p>\n<p>Les avantages de la s\u00e9curit\u00e9 des applications sont nombreux.  Il peut aider \u00e0 prot\u00e9ger les donn\u00e9es sensibles contre le vol ou l&#8217;utilisation abusive, \u00e0 r\u00e9duire le risque de violation de donn\u00e9es et \u00e0 garantir que les applications sont conformes aux r\u00e9glementations du secteur.  De plus, la s\u00e9curit\u00e9 des applications peut aider les organisations \u00e0 r\u00e9duire les co\u00fbts associ\u00e9s \u00e0 la r\u00e9ponse \u00e0 un incident de s\u00e9curit\u00e9 en fournissant des mesures proactives qui r\u00e9duisent le risque d&#8217;une attaque r\u00e9ussie.  Enfin, il peut \u00e9galement am\u00e9liorer la confiance des clients en fournissant un environnement s\u00e9curis\u00e9 permettant aux clients d&#8217;interagir avec votre entreprise.<\/p>\n<p>Selon l&#8217;ISACA, le <a rel=\"nofollow noopener\" href=\"https:\/\/www.isaca.org\/resources\/news-and-trends\/newsletters\/atisaca\/2022\/volume-47\/five-key-components-of-an-application-security-program\" target=\"_blank\">cinq composants cl\u00e9s d&#8217;un programme de s\u00e9curit\u00e9 des applications<\/a> sont:<\/p>\n<ol>\n<li>S\u00e9curit\u00e9 par conception<\/li>\n<li>Test de code s\u00e9curis\u00e9<\/li>\n<li>Nomenclature du logiciel<\/li>\n<li>Formation et sensibilisation \u00e0 la s\u00e9curit\u00e9<\/li>\n<li>WAF et passerelles de s\u00e9curit\u00e9 API et d\u00e9veloppement de r\u00e8gles<\/li>\n<\/ol>\n<p>Dans la section suivante, nous examinerons comment la s\u00e9curit\u00e9 des API s&#8217;int\u00e8gre dans ce cadre, ainsi que les domaines o\u00f9 elle doit encore \u00eatre abord\u00e9e.<\/p>\n<h2><strong>Comparaison de la s\u00e9curit\u00e9 des applications et de la s\u00e9curit\u00e9 des API<\/strong><\/h2>\n<p>Bien que souvent utilis\u00e9s comme synonymes, AppSec et la s\u00e9curit\u00e9 des API sont des disciplines tr\u00e8s distinctes.  La s\u00e9curit\u00e9 des API aide \u00e0 prot\u00e9ger les API contre les acc\u00e8s non autoris\u00e9s, les abus et les abus.  Il aide \u00e9galement \u00e0 se prot\u00e9ger contre les attaques malveillantes telles que l&#8217;injection SQL, les scripts intersites (XSS) et d&#8217;autres types d&#8217;attaques.  En mettant en \u0153uvre des mesures de s\u00e9curit\u00e9 API appropri\u00e9es, les organisations peuvent s&#8217;assurer que leurs applications restent s\u00e9curis\u00e9es et prot\u00e9g\u00e9es contre les menaces potentielles.<\/p>\n<p>Comme vous pouvez le constater, la s\u00e9curisation des API est un aspect essentiel d&#8217;une strat\u00e9gie de s\u00e9curit\u00e9 des applications appropri\u00e9e.  Cependant, pour \u00eatre clair, la s\u00e9curit\u00e9 des API est suffisamment diff\u00e9rente de la s\u00e9curit\u00e9 des applications &#8220;traditionnelle&#8221; pour n\u00e9cessiter une attention particuli\u00e8re.  AppSec se concentre sur la protection de l&#8217;ensemble de l&#8217;application tandis que la s\u00e9curit\u00e9 des API se concentre sur la protection des API utilis\u00e9es pour connecter les applications modernes et \u00e9changer des donn\u00e9es. <\/p>\n<p>La plus grande diff\u00e9rence entre une API et une application est l&#8217;impact de chacune sur l&#8217;utilisateur.  Les API sont destin\u00e9es \u00e0 \u00eatre utilis\u00e9es par des applications logicielles, tandis que les applications logicielles elles-m\u00eames sont destin\u00e9es \u00e0 \u00eatre utilis\u00e9es par des humains.  Cela implique que diff\u00e9rents contr\u00f4les de s\u00e9curit\u00e9 sont n\u00e9cessaires.  Maintenant que nous avons r\u00e9gl\u00e9 cela, examinons comment la s\u00e9curit\u00e9 des API est int\u00e9gr\u00e9e dans quatre des cinq composants cl\u00e9s d&#8217;AppSec et o\u00f9 elle a encore besoin d&#8217;aide\u00a0:<\/p>\n<h3><strong>S\u00e9curit\u00e9 par conception<\/strong><\/h3>\n<p>L&#8217;id\u00e9e centrale ici &#8220;est de consid\u00e9rer la s\u00e9curit\u00e9 au niveau de l&#8217;architecture et de la conception, avant que tout code source ne soit \u00e9crit ou compil\u00e9&#8221;.  L&#8217;ISACA poursuit en disant que &#8220;les contr\u00f4les peuvent inclure, mais sans s&#8217;y limiter, l&#8217;utilisation de pare-feu d&#8217;application Web (WAF) et de passerelles de s\u00e9curit\u00e9 d&#8217;interface de programme d&#8217;application (API), les capacit\u00e9s de chiffrement, la gestion de l&#8217;authentification et des secrets, les exigences de journalisation et d&#8217;autres contr\u00f4les de s\u00e9curit\u00e9.&#8221; <\/p>\n<p>Dans cet esprit, dans le Hype Cycle 2022 pour la s\u00e9curit\u00e9 des applications, Gartner souligne que &#8220;les outils traditionnels de protection du r\u00e9seau et du Web ne prot\u00e8gent pas contre toutes les menaces de s\u00e9curit\u00e9 auxquelles sont confront\u00e9es les API, y compris bon nombre de celles d\u00e9crites dans le Top 10 de la s\u00e9curit\u00e9 des API de l&#8217;OWASP&#8221;.  Ce qui illustre la n\u00e9cessit\u00e9 pour les d\u00e9veloppeurs et les professionnels de la s\u00e9curit\u00e9 de prendre en compte les nuances uniques de la protection des API dans leur strat\u00e9gie de cybers\u00e9curit\u00e9.<\/p>\n<p>D\u00e9couvrez tous les \u00e9l\u00e9ments \u00e0 prendre en compte lors de la s\u00e9curisation des API en t\u00e9l\u00e9chargeant en d\u00e9tail <a rel=\"nofollow noopener\" href=\"https:\/\/nonamesecurity.com\/api-security-buyers-guide?utm_medium=hackernews&amp;utm_source=media-buy&amp;utm_campaign=buyers\" target=\"_blank\"><strong><em>Guide d&#8217;achat de la s\u00e9curit\u00e9 des API<\/em><\/strong><\/a>.<\/p>\n<h3><strong>Test de code s\u00e9curis\u00e9<\/strong><\/h3>\n<p>Comme vous pouvez l&#8217;imaginer, les tests de s\u00e9curit\u00e9 des applications (AST) et les tests de s\u00e9curit\u00e9 des API sont des disciplines diff\u00e9rentes.  En fin de compte, l&#8217;objectif de s\u00e9curisation du cycle de vie du d\u00e9veloppement logiciel (SDLC) est le m\u00eame, mais les approches sont fondamentalement diff\u00e9rentes.  L&#8217;ISACA recommande de suivre les m\u00e9thodes de test de s\u00e9curit\u00e9 traditionnelles telles que les tests de s\u00e9curit\u00e9 des applications statiques (SAST) et les tests de s\u00e9curit\u00e9 des applications dynamiques (DAST).  Ils recommandent \u00e9galement de compl\u00e9ter les tests AppSec par des tests de p\u00e9n\u00e9tration (stylo).  Le probl\u00e8me ici est que les API n\u00e9cessitent des tests suppl\u00e9mentaires que ces techniques ne peuvent pas r\u00e9soudre. <\/p>\n<p>Selon Gartner, &#8220;les outils AST traditionnels &#8211; SAST, DAST et AST interactif (IAST) &#8211; n&#8217;ont pas \u00e9t\u00e9 con\u00e7us \u00e0 l&#8217;origine pour tester les vuln\u00e9rabilit\u00e9s associ\u00e9es aux attaques typiques contre<\/p>\n<p>Apis.  Ils poursuivent en disant que &#8220;pour identifier l&#8217;approche optimale des tests d&#8217;API, ils se tournent vers une combinaison d&#8217;outils traditionnels (tels que l&#8217;AST statique [SAST] et AST dynamique [DAST]) et des solutions \u00e9mergentes ax\u00e9es sp\u00e9cifiquement sur les exigences des API. &#8221; Un bon exemple pour expliquer leur justification serait la d\u00e9couverte de chaque point de terminaison individuel et de ses op\u00e9rations CRUD associ\u00e9es en fonction de l&#8217;authentification\/autorisation. C&#8217;est quelque chose que les outils SAST ne peuvent tout simplement pas faire.<\/p>\n<p>Vous pouvez en savoir plus sur les principales diff\u00e9rences mises en avant par Gartner en t\u00e9l\u00e9chargeant le nouvel ebook, <a rel=\"nofollow noopener\" href=\"https:\/\/nonamesecurity.com\/api-security-testing-dummies-guide?utm_medium=hackernews&amp;utm_source=media-buy&amp;utm_campaign=dummies\" target=\"_blank\"><strong><em>Tests de s\u00e9curit\u00e9 API pour les nuls<\/em><\/strong><\/a>.<\/p>\n<h3><strong>Formation et sensibilisation \u00e0 la s\u00e9curit\u00e9<\/strong><\/h3>\n<p>Selon l&#8217;ISACA, &#8220;tous les d\u00e9veloppeurs doivent \u00eatre form\u00e9s au minimum sur le <a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-project-top-ten\/\" target=\"_blank\">Ouvrir la liste des 10 meilleurs projets mondiaux de s\u00e9curit\u00e9 des applications<\/a> (OWASP Top 10)&#8221;. Cependant, cette liste de risques d&#8217;application Web n&#8217;est qu&#8217;une pi\u00e8ce du puzzle. En raison des vuln\u00e9rabilit\u00e9s uniques des API pr\u00e9sentes, associ\u00e9es \u00e0 l&#8217;augmentation des failles de s\u00e9curit\u00e9 li\u00e9es aux API, l&#8217;OWASP a \u00e9tabli le <a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-project-api-security\/\" target=\"_blank\">Top 10 de la s\u00e9curit\u00e9 des API OWASP<\/a>.  Cette liste r\u00e9pertorie les menaces d&#8217;API les plus urgentes auxquelles sont confront\u00e9es les organisations.  Cela dit, il est important que les d\u00e9veloppeurs respectent les deux listes afin de s\u00e9curiser leurs applications et leurs API.<\/p>\n<p>  Vous pouvez apprendre \u00e0 vous d\u00e9fendre contre ces vuln\u00e9rabilit\u00e9s critiques dans l&#8217;ebook, <a rel=\"nofollow noopener\" href=\"https:\/\/nonamesecurity.com\/whitepaper-owasp-api-top-10?utm_medium=hackernews&amp;utm_source=media-buy&amp;utm_campaign=owasp\" target=\"_blank\"><strong><em>Att\u00e9nuation des 10 principales menaces de s\u00e9curit\u00e9 des API de l&#8217;OWASP<\/em><\/strong><\/a>.<\/p>\n<h3><strong>WAF et passerelles de s\u00e9curit\u00e9 API et d\u00e9veloppement de r\u00e8gles<\/strong><\/h3>\n<p>Il est ind\u00e9niable que les passerelles API et les pare-feu d&#8217;applications Web (WAF) sont des composants importants de la pile de livraison d&#8217;API.  Pour \u00eatre honn\u00eate, ni l&#8217;un ni l&#8217;autre ne sont con\u00e7us pour fournir les contr\u00f4les de s\u00e9curit\u00e9 et l&#8217;observabilit\u00e9 n\u00e9cessaires pour prot\u00e9ger ad\u00e9quatement les API.  Et les organisations r\u00e9alisent maintenant le faux sentiment de s\u00e9curit\u00e9 qu&#8217;elles avaient en pensant que leur WAF ou leur passerelle API suffisaient \u00e0 assurer la s\u00e9curit\u00e9 de leurs API. <\/p>\n<p>En r\u00e9alit\u00e9, vous avez besoin d&#8217;une plate-forme de s\u00e9curit\u00e9 API sp\u00e9cialement con\u00e7ue pour trouver vos API, \u00e9valuer leur niveau de s\u00e9curit\u00e9 et surveiller tout trafic r\u00e9seau inhabituel ou sch\u00e9ma d&#8217;utilisation.  Sinon, vous vous trompez simplement en disant que vos API sont \u00e0 l&#8217;abri des cyberattaques.  Si vous souhaitez voir comment ces outils h\u00e9rit\u00e9s se comparent \u00e0 une plate-forme sp\u00e9cialement con\u00e7ue, consultez cette page de comparaison.<\/p>\n<h2><strong>Comment Noname Security fournit une protection compl\u00e8te des API<\/strong><\/h2>\n<p>Noname Security est la seule entreprise \u00e0 adopter une approche compl\u00e8te et proactive de la s\u00e9curit\u00e9 des API.  Noname travaille avec 20\u00a0% du Fortune 500 et couvre l&#8217;ensemble du p\u00e9rim\u00e8tre de s\u00e9curit\u00e9 des API\u00a0: d\u00e9couverte, gestion de la posture, protection de l&#8217;ex\u00e9cution et tests de s\u00e9curit\u00e9 des API. <\/p>\n<p>Avec Noname Security, vous pouvez surveiller le trafic des API en temps r\u00e9el pour d\u00e9couvrir des informations sur les fuites de donn\u00e9es, la falsification des donn\u00e9es, les violations de la politique des donn\u00e9es, les comportements suspects et les attaques de s\u00e9curit\u00e9 des API.  Nous fournissons \u00e9galement une suite de plus de 150 tests de s\u00e9curit\u00e9 API personnalis\u00e9s bas\u00e9s sur des ann\u00e9es d&#8217;exp\u00e9rience en mati\u00e8re de s\u00e9curit\u00e9 API de niveau entreprise, sans compter sur des approches g\u00e9n\u00e9ralis\u00e9es telles que le fuzzing.  Vous pouvez ex\u00e9cuter la suite de tests \u00e0 la demande ou dans le cadre d&#8217;un pipeline CI\/CD. <\/p>\n<p>Si vous souhaitez en savoir plus sur Noname Security et sur la fa\u00e7on dont nous pouvons vous aider \u00e0 s\u00e9curiser votre domaine d&#8217;API, visitez nonamesecurity.com.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/application-security-vs-api-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Alors que la transformation num\u00e9rique s&#8217;installe et que les entreprises deviennent de plus en plus d\u00e9pendantes des services num\u00e9riques, il est devenu plus important que jamais de s\u00e9curiser les applications et les API (Application Programming Interfaces). Cela dit, la s\u00e9curit\u00e9 des applications et la s\u00e9curit\u00e9 des API sont deux composants essentiels d&#8217;une strat\u00e9gie de s\u00e9curit\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":629639,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[43650,8361,4168,4158,4165,4161,133,373,40,4157,4159,4171,4170,4167,4160,4163,4162,372,1835,4172,4169,4166,4164],"class_list":["post-629638","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-api","tag-applications","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-difference","tag-est","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-quelle","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/629638","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=629638"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/629638\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/629639"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=629638"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=629638"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=629638"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}