{"id":726314,"date":"2023-05-09T19:14:34","date_gmt":"2023-05-09T21:14:34","guid":{"rendered":"https:\/\/teknomers.com\/fr\/securite-des-produits-exploiter-lexperience-collective-et-les-outils-collaboratifs-dans-devsecops\/"},"modified":"2023-05-09T19:14:37","modified_gmt":"2023-05-09T21:14:37","slug":"securite-des-produits-exploiter-lexperience-collective-et-les-outils-collaboratifs-dans-devsecops","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/securite-des-produits-exploiter-lexperience-collective-et-les-outils-collaboratifs-dans-devsecops\/","title":{"rendered":"S\u00e9curit\u00e9 des produits\u00a0: exploiter l&#8217;exp\u00e9rience collective et les outils collaboratifs dans DevSecOps"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Les nouvelles des pirates<\/span><\/span><span class=\"p-tags\">DevSecOps \/ S\u00e9curit\u00e9 des applications<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p><em>Dans le paysage en constante \u00e9volution de la cybers\u00e9curit\u00e9, la s\u00e9curit\u00e9 des produits occupe une place centrale.  DevSecOps se pr\u00e9cipite, fusionnant de mani\u00e8re transparente les pratiques de s\u00e9curit\u00e9 dans DevOps, permettant aux \u00e9quipes de relever les d\u00e9fis.  Plongeons-nous dans DevSecOps et explorons comment la collaboration peut donner \u00e0 votre \u00e9quipe l&#8217;avantage de combattre les cyber-m\u00e9chants.<\/em><\/p>\n<h2 style=\"text-align: left;\"><strong>S\u00e9curit\u00e9 des applications et s\u00e9curit\u00e9 des produits<\/strong><\/h2>\n<p>Malheureusement, les \u00e9quipes de s\u00e9curit\u00e9 des applications interviennent souvent tardivement dans le processus de d\u00e9veloppement.  Ils maintiennent le niveau de s\u00e9curit\u00e9 des logiciels expos\u00e9s, garantissant l&#8217;int\u00e9grit\u00e9 et la confidentialit\u00e9 des donn\u00e9es consomm\u00e9es ou produites.  Ils se concentrent sur la s\u00e9curisation des flux de donn\u00e9es, l&#8217;isolation des environnements avec des pare-feu et la mise en \u0153uvre d&#8217;une authentification utilisateur et d&#8217;un contr\u00f4le d&#8217;acc\u00e8s solides.<\/p>\n<p>Les \u00e9quipes de s\u00e9curit\u00e9 des produits visent \u00e0 garantir la fiabilit\u00e9 intrins\u00e8que des applications.  Ils recommandent des outils et des ressources, les mettant \u00e0 la disposition des d\u00e9veloppeurs et des op\u00e9rations.  Dans l&#8217;approche DevSecOps, chaque \u00e9quipe est responsable de la s\u00e9curit\u00e9 des applications qu&#8217;elle cr\u00e9e.  Ces \u00e9quipes appliquent des pratiques de codage s\u00e9curis\u00e9es, effectuent des tests statiques et dynamiques et s&#8217;assurent que les applications r\u00e9sistent \u00e0 l&#8217;exploitation, que les donn\u00e9es sensibles restent s\u00e9curis\u00e9es et que les applications peuvent g\u00e9rer les charges et les attaques.<\/p>\n<h2 style=\"text-align: left;\"><strong>Renforcer la s\u00e9curit\u00e9 des produits<\/strong><\/h2>\n<p>La guilde SecOps, qui intervient dans les \u00e9quipes produit, a g\u00e9n\u00e9ralement un r\u00f4le transversal, assurant la coh\u00e9rence entre les projets pour des raisons technologiques et financi\u00e8res.  Ils encouragent les \u00e9quipes DevOps \u00e0 utiliser les outils de s\u00e9curit\u00e9 s\u00e9lectionn\u00e9s et \u00e0 assurer une mise en \u0153uvre correcte.  Cette \u00e9tape rationalise les ressources de s\u00e9curit\u00e9 et une collaboration plus pouss\u00e9e permet \u00e0 chaque \u00e9quipe DevOps de b\u00e9n\u00e9ficier du travail et de l&#8217;exp\u00e9rience des autres. <\/p>\n<p>Il pourrait y avoir un moyen simple de renforcer la s\u00e9curit\u00e9 des produits avec des outils collaboratifs :<\/p>\n<h3 style=\"text-align: left;\">1 \u2014 Planifier l&#8217;att\u00e9nuation<\/h3>\n<ol>\n<\/ol>\n<p>En cas d&#8217;incident de s\u00e9curit\u00e9 ou de vuln\u00e9rabilit\u00e9, savoir que les dommages potentiels sont identifi\u00e9s et ma\u00eetris\u00e9s est obligatoire pour SecOps.  C&#8217;est pourquoi offrir des informations de profilage et des moyens aux utilisateurs de mettre le logiciel en bac \u00e0 sable figure parmi les meilleures choses qu&#8217;ils puissent faire.  Cela peut commencer par l&#8217;utilisation de conteneurs avec des privil\u00e8ges limit\u00e9s, mais la conception d&#8217;un profil de s\u00e9curit\u00e9 peut aller plus loin.  La fourniture du profil AppArmor ou des filtres Seccomp garantit que m\u00eame si l&#8217;application est compromise, le potentiel de l&#8217;attaquant et la surface d&#8217;attaque restent hautement limit\u00e9s et connus.  Les \u00e9quipes de r\u00e9ponse aux incidents et m\u00e9dico-l\u00e9gales vous en seront reconnaissantes.<\/p>\n<h3 style=\"text-align: left;\">2 \u2014 Identifiez les comportements anormaux<\/h3>\n<ol>\n<\/ol>\n<p>Les d\u00e9veloppeurs peuvent identifier les signaux d&#8217;erreur lors du d\u00e9veloppement de l&#8217;application, g\u00e9n\u00e9ralement sous la forme de messages d&#8217;erreur dans les journaux.  Les \u00e9quipes DevOps peuvent d\u00e9terminer si certaines occurrences d&#8217;erreurs signifient un comportement anormal ou offensant en cat\u00e9gorisant les messages d&#8217;erreur et en les associant \u00e0 un comportement anormal dans les r\u00e9f\u00e9rentiels d&#8217;artefacts partag\u00e9s sur Github ou toute autre plate-forme collaborative.  L&#8217;utilisation de la journalisation structur\u00e9e facilite \u00e9galement leur analyse ult\u00e9rieure.<\/p>\n<h3 style=\"text-align: left;\">3 \u2014 Comparer, compter et corr\u00e9ler<\/h3>\n<p>Ces indicateurs doivent \u00eatre compar\u00e9s, compt\u00e9s et corr\u00e9l\u00e9s.  Plusieurs tentatives d&#8217;authentification infructueuses ou tentatives de soumettre des donn\u00e9es ou des formats de document incorrects sont des marqueurs fiables d&#8217;un comportement inattendu.  S&#8217;appuyer sur un outil centralis\u00e9 comme un SIEM pour cette t\u00e2che peut contredire certains principes DevOps.  Au lieu de cela, les d\u00e9cisions d&#8217;application doivent \u00eatre prises rapidement et localement, en s&#8217;adaptant au rythme de l&#8217;application si n\u00e9cessaire.  Il existe de nombreux langages de description, permettant la g\u00e9n\u00e9ration de sc\u00e9narios comportementaux directement \u00e0 partir des donn\u00e9es fournies par le d\u00e9veloppeur avec une int\u00e9gration minimale dans le processus CI\/CD.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683666874_512_Securite-des-produits-exploiter-lexperience-collective-et-les-outils-collaboratifs.png\" alt=\"DevSecOps\" border=\"0\" data-original-height=\"438\" data-original-width=\"728\" title=\"DevSecOps\"\/><\/div>\n<h3 style=\"text-align: left;\">4 \u2014 Passez \u00e0 l&#8217;action<\/h3>\n<ol>\n<\/ol>\n<p>Une fois le comportement d\u00e9viant identifi\u00e9, des mesures doivent \u00eatre prises pour prot\u00e9ger l&#8217;application.  Les actions peuvent inclure le ralentissement d&#8217;un flux qui pourrait nuire aux capacit\u00e9s de traitement d&#8217;une application, la r\u00e9vocation de l&#8217;acc\u00e8s d&#8217;un attaquant ou l&#8217;interdiction de son IP.  Ceux qui ont un SOAR peuvent l&#8217;utiliser pour r\u00e9agir rapidement aux \u00e9v\u00e9nements de s\u00e9curit\u00e9, tandis que d&#8217;autres peuvent pr\u00e9f\u00e9rer une prise de d\u00e9cision d\u00e9centralis\u00e9e \u00e0 l&#8217;aide d&#8217;outils tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdsec.net\/?mtm_campaign=HN-article-may-2023\" target=\"_blank\"><b>FouleSec<\/b><\/a>  pour s&#8217;interfacer avec des interfaces Web, des serveurs d&#8217;authentification ou des pare-feu.<\/p>\n<h3 style=\"text-align: left;\">5 \u2014 Partager les signaux de s\u00e9curit\u00e9<\/h3>\n<ol>\n<\/ol>\n<p>Comme SecOps travaille souvent avec plusieurs \u00e9quipes DevOps, les outils qui reconnaissent les comportements anormaux et offrent des r\u00e9ponses gradu\u00e9es sont utiles.  Le partage des signaux de s\u00e9curit\u00e9 permet \u00e0 chaque \u00e9quipe DevOps de b\u00e9n\u00e9ficier des exp\u00e9riences des autres.  En associant un sc\u00e9nario \u00e0 chaque biblioth\u00e8que de code pour caract\u00e9riser un comportement anormal, on gagne du temps chaque fois qu&#8217;une autre \u00e9quipe utilise cette biblioth\u00e8que.  Les sc\u00e9narios stock\u00e9s dans des r\u00e9f\u00e9rentiels locaux sont accessibles \u00e0 tous, permettant la cr\u00e9ation d&#8217;un cadre de s\u00e9curit\u00e9 pour chaque application qui les int\u00e8gre.  Au final, la s\u00e9curisation des applications s&#8217;appuie largement sur l&#8217;exp\u00e9rience pr\u00e9alablement acquise par l&#8217;ensemble des \u00e9quipes DevSecOps.<\/p>\n<h3 style=\"text-align: left;\">6 \u2014 Partagez plus<\/h3>\n<ol>\n<\/ol>\n<p>Des outils collaboratifs permettent de partager des signaux d&#8217;attaque, en utilisant des frameworks comme MITRE ATT&#038;CK par exemple.  Une source agressive interdite pour comportement offensant sur une application peut \u00eatre interdite sur toutes les applications de l&#8217;entreprise.  Par exemple, chaque <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdsec.net\/product\/crowdsec-security-engine?mtm_campaign=HN-article-may-2023\" target=\"_blank\"><b>Moteur de s\u00e9curit\u00e9 CrowSec<\/b><\/a>  pourrait partager des signaux \u00e0 l&#8217;\u00e9chelle locale ou mondiale, de sorte que les adresses IP des attaquants soient reconnues et imm\u00e9diatement bloqu\u00e9es, prot\u00e9geant les applications et les donn\u00e9es tout en all\u00e9geant la charge sur les infrastructures de s\u00e9curit\u00e9.<\/p>\n<h2 style=\"text-align: left;\"><strong>Plus forts ensemble<\/strong><\/h2>\n<p>Les \u00e9quipes DevSecOps s&#8217;unissent pour s\u00e9curiser leurs applications, favorisant la collaboration pour une fiabilit\u00e9 et une s\u00e9curit\u00e9 des donn\u00e9es de premier ordre.  Adopter des outils qui tirent parti de l&#8217;exp\u00e9rience collective am\u00e9liore la protection contre une horde croissante de cybercriminels.  En partageant les signaux d&#8217;attaque et en exploitant les informations provenant de la foule, les organisations sont plus fortes \u00e0 l&#8217;unisson, face aux cybermenaces.  En fin de compte, tout est une question de travail d&#8217;\u00e9quipe, prouvant que nous sommes une force imparable contre les cyberattaques.<\/p>\n<p>Vous pouvez faire une d\u00e9monstration de l&#8217;outil collaboratif mentionn\u00e9 dans l&#8217;article en visitant <a rel=\"nofollow noopener\" href=\"https:\/\/booking.crowdsec.net\/book-a-demo\" target=\"_blank\"><b>https:\/\/booking.crowdsec.net\/book-a-demo<\/b><\/a><\/p>\n<p><i>Remarque : cet article est r\u00e9dig\u00e9 par J\u00e9r\u00f4me Clauzade de CrowdSec.<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/strengthening-product-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 mai 2023\ue804Les nouvelles des piratesDevSecOps \/ S\u00e9curit\u00e9 des applications Dans le paysage en constante \u00e9volution de la cybers\u00e9curit\u00e9, la s\u00e9curit\u00e9 des produits occupe une place centrale. DevSecOps se pr\u00e9cipite, fusionnant de mani\u00e8re transparente les pratiques de s\u00e9curit\u00e9 dans DevOps, permettant aux \u00e9quipes de relever les d\u00e9fis. Plongeons-nous dans DevSecOps et explorons comment la collaboration [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":726315,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[161433,6950,4168,4158,4165,4161,429,133,161434,17566,4157,4159,4171,4170,65,12058,4167,4160,4163,4162,24879,2726,1835,4172,4169,4166,4164],"class_list":["post-726314","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-collaboratifs","tag-collective","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-devsecops","tag-exploiter","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-lexperience","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-outils","tag-produits","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/726314","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=726314"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/726314\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/726315"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=726314"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=726314"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=726314"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}