{"id":781914,"date":"2023-06-13T17:20:26","date_gmt":"2023-06-13T19:20:26","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plus-de-la-moitie-des-responsables-de-la-securite-manquent-de-confiance-dans-la-protection-des-secrets-des-applications-revele-une-etude\/"},"modified":"2023-06-13T17:20:29","modified_gmt":"2023-06-13T19:20:29","slug":"plus-de-la-moitie-des-responsables-de-la-securite-manquent-de-confiance-dans-la-protection-des-secrets-des-applications-revele-une-etude","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plus-de-la-moitie-des-responsables-de-la-securite-manquent-de-confiance-dans-la-protection-des-secrets-des-applications-revele-une-etude\/","title":{"rendered":"Plus de la moiti\u00e9 des responsables de la s\u00e9curit\u00e9 manquent de confiance dans la protection des secrets des applications, r\u00e9v\u00e8le une \u00e9tude"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Cela peut surprendre, mais la gestion des secrets est devenue l&#8217;\u00e9l\u00e9phant dans la salle AppSec.  Alors que les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 telles que les vuln\u00e9rabilit\u00e9s et expositions communes (CVE) font souvent la une des journaux dans le monde de la cybers\u00e9curit\u00e9, la gestion des secrets reste un probl\u00e8me n\u00e9glig\u00e9 qui peut avoir des cons\u00e9quences imm\u00e9diates et importantes pour la s\u00e9curit\u00e9 de l&#8217;entreprise. <\/p>\n<p>Une \u00e9tude r\u00e9cente de GitGuardian a r\u00e9v\u00e9l\u00e9 que 75\u00a0% des d\u00e9cideurs informatiques aux \u00c9tats-Unis et au Royaume-Uni ont signal\u00e9 au moins un secret divulgu\u00e9 \u00e0 partir d&#8217;une application, 60\u00a0% causant des probl\u00e8mes \u00e0 l&#8217;entreprise ou aux employ\u00e9s.  \u00c9tonnamment, moins de la moiti\u00e9 des r\u00e9pondants (48 %) \u00e9taient confiants dans leur capacit\u00e9 \u00e0 prot\u00e9ger les secrets des applications \u00ab dans une large mesure \u00bb.<\/p>\n<p>L&#8217;\u00e9tude, nomm\u00e9e <strong>Voix des praticiens\u00a0: L&#8217;\u00e9tat des secrets dans AppSec<\/strong> (disponible en t\u00e9l\u00e9chargement gratuit <a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/files\/voice-of-practitioners-the-state-of-secrets-in-appsec\" target=\"_blank\">ici<\/a>), apporte un regard neuf sur la gestion des secrets, souvent r\u00e9duite \u00e0 des clich\u00e9s qui ne refl\u00e8tent pas la r\u00e9alit\u00e9 op\u00e9rationnelle des services d&#8217;ing\u00e9nierie. <\/p>\n<p>Malgr\u00e9 leur omnipr\u00e9sence dans les op\u00e9rations modernes de cloud et de d\u00e9veloppement, les secrets restent un probl\u00e8me \u00e9pineux, m\u00eame pour les organisations les plus matures.  La multiplication du nombre de secrets utilis\u00e9s simultan\u00e9ment dans le cycle de d\u00e9veloppement fait qu&#8217;il est trop facile de s&#8217;affranchir du contr\u00f4le des bonnes mesures de s\u00e9curit\u00e9 et des &#8220;fuites&#8221;.<\/p>\n<h2>Prot\u00e9ger les secrets des applications<\/h2>\n<p>Lorsqu&#8217;un secret a fui, il n&#8217;est plus un secret et est accessible aux syst\u00e8mes ou aux personnes non autoris\u00e9s pendant une certaine dur\u00e9e.  Les fuites se produisent principalement en interne car les secrets sont copi\u00e9s et coll\u00e9s dans les fichiers de configuration, les fichiers de code source, les e-mails, les applications de messagerie, etc.  Surtout, si un d\u00e9veloppeur code en dur des secrets dans son code ou ses fichiers de configuration et que le code est pouss\u00e9 vers un r\u00e9f\u00e9rentiel GitHub, ces secrets sont \u00e9galement pouss\u00e9s.  Un autre sc\u00e9nario du pire des cas se produit lorsqu&#8217;un acteur malveillant parvient \u00e0 mettre la main sur des informations d&#8217;identification divulgu\u00e9es en interne apr\u00e8s l&#8217;acc\u00e8s initial, similaire \u00e0 ce qui s&#8217;est pass\u00e9 l&#8217;ann\u00e9e derni\u00e8re pour <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/uber-breach-2022\/\" target=\"_blank\">Uber<\/a>.<\/p>\n<p>L&#8217;\u00e9tude Voice of Practioners montre que le danger des secrets expos\u00e9s est reconnu par une grande majorit\u00e9 des personnes interrog\u00e9es.  Soixante-quinze pour cent des personnes interrog\u00e9es ont d\u00e9clar\u00e9 qu&#8217;une fuite secr\u00e8te s&#8217;\u00e9tait produite dans leur organisation dans le pass\u00e9, et 60\u00a0% ont reconnu qu&#8217;elle avait caus\u00e9 de graves probl\u00e8mes \u00e0 l&#8217;entreprise, aux employ\u00e9s ou aux deux.<\/p>\n<p>Interrog\u00e9s sur les principaux points de risque au sein de leurs cha\u00eenes d&#8217;approvisionnement en logiciels, 58\u00a0% ont trouv\u00e9 le &#8220;code source et les r\u00e9f\u00e9rentiels&#8221; comme principal domaine de risque, avec 53\u00a0% pour les &#8220;d\u00e9pendances open source&#8221; et 47\u00a0% pour les &#8220;secrets cod\u00e9s en dur&#8221;.<\/p>\n<p>N\u00e9anmoins, les r\u00e9ponses indiquent un \u00e9cart important de maturit\u00e9.  Plus pr\u00e9cis\u00e9ment, moins de la moiti\u00e9 des r\u00e9pondants (48\u00a0%) sont confiants dans leur capacit\u00e9 \u00e0 prot\u00e9ger les secrets des applications dans une large mesure\u00a0:<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/1686684026_852_Plus-de-la-moitie-des-responsables-de-la-securite-manquent.jpg\" alt=\"Prot\u00e9ger les secrets des applications\" border=\"0\" data-original-height=\"327\" data-original-width=\"728\" title=\"Prot\u00e9ger les secrets des applications\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">De Voice of Practitioners\u00a0: L&#8217;\u00e9tat des secrets dans AppSec<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>En outre, plus d&#8217;un quart (27\u00a0%) des r\u00e9pondants ont admis s&#8217;appuyer sur des revues de code manuelles pour pr\u00e9venir les fuites secr\u00e8tes, qui sont notamment <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/secrets-credentials-api-git\/\" target=\"_blank\">inefficace pour d\u00e9tecter les secrets cod\u00e9s en dur<\/a>. <\/p>\n<p>Enfin, l&#8217;\u00e9tude a \u00e9galement r\u00e9v\u00e9l\u00e9 que 53\u00a0% des cadres sup\u00e9rieurs (tels que les OSC, les RSSI et les vice-pr\u00e9sidents de la cybers\u00e9curit\u00e9) pensent que les secrets sont partag\u00e9s en texte clair via des applications de messagerie.<\/p>\n<p>Malgr\u00e9 les d\u00e9fis, il y a de l&#8217;espoir d&#8217;am\u00e9lioration.  L&#8217;\u00e9tude a r\u00e9v\u00e9l\u00e9 que 94\u00a0% des personnes interrog\u00e9es pr\u00e9voient d&#8217;am\u00e9liorer leurs pratiques en mati\u00e8re de secrets au cours des 12 \u00e0 18\u00a0prochains mois, ce qui constitue une \u00e9tape positive vers une meilleure gestion des secrets et la s\u00e9curit\u00e9 de l&#8217;entreprise.  Cependant, il convient de noter que la d\u00e9tection et la correction des secrets, ainsi que la gestion des secrets, doivent \u00eatre prioritaires en termes d&#8217;investissement par rapport \u00e0 d&#8217;autres outils, tels que les outils de protection de l&#8217;ex\u00e9cution.  Alors que 38\u00a0% des r\u00e9pondants pr\u00e9voient d&#8217;investir dans des outils de protection des applications d&#8217;ex\u00e9cution, seuls 26\u00a0% et 25\u00a0%, respectivement, pr\u00e9voient d&#8217;allouer des fonds \u00e0 la d\u00e9tection et \u00e0 la correction des secrets, ainsi qu&#8217;\u00e0 la gestion des secrets.<\/p>\n<h2>Un programme complet de gestion des secrets<\/h2>\n<p>De plus en plus de secrets sont divulgu\u00e9s chaque ann\u00e9e.  GitGuardian surveille le nombre annuel de fuites sur la plate-forme de partage de code num\u00e9ro un, GitHub, et publie les r\u00e9sultats dans son rapport annuel <a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/files\/the-state-of-secrets-sprawl-report-2023\" target=\"_blank\">Rapport sur l&#8217;\u00e9talement de l&#8217;\u00e9tat des secrets<\/a>.  Une fois de plus, les chiffres sont alarmants : de 3 millions de secrets d\u00e9tect\u00e9s en 2021, le nombre a bondi de 67 % \u00e0 10 millions en 2022. Et ce n&#8217;est que la pointe de l&#8217;iceberg.  La plupart des fuites se produisent dans le p\u00e9rim\u00e8tre de l&#8217;entreprise, ce qui rend tr\u00e8s difficile l&#8217;estimation d&#8217;un chiffre global.<\/p>\n<p>Pour faire face \u00e0 ce risque croissant, les entreprises doivent renforcer en priorit\u00e9 leur gestion des secrets afin de durcir leurs d\u00e9fenses.<\/p>\n<p>Dans un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/lessons-from-lapsus-building-a-comprehensive-secrets-management-program\/\" target=\"_blank\">entretien r\u00e9cent<\/a> avec GitGuardian, l&#8217;ancien CISO d&#8217;Ubisoft, Jason Haddix, a d\u00e9crit comment l&#8217;importance de la gestion des secrets est devenue \u00e9vidente apr\u00e8s que l&#8217;entreprise a \u00e9t\u00e9 cibl\u00e9e par le gang de piratage Laspsus$ en mars 2022. Apr\u00e8s avoir parl\u00e9 avec 40 autres CISO concern\u00e9s, il a propos\u00e9 un programme en quatre axes pour d\u00e9velopper un programme complet de gestion des secrets\u00a0: <\/p>\n<ul>\n<li><strong>D\u00e9tecter<\/strong>: \u00eatre capable de trouver toutes les fuites pass\u00e9es n\u00e9cessite un outil automatis\u00e9 et constitue une \u00e9tape essentielle pour obtenir une visibilit\u00e9 sur la posture de s\u00e9curit\u00e9 r\u00e9elle d&#8217;une entreprise.<\/li>\n<li><strong>Pr\u00e9venir<\/strong>: gagner du temps pour l&#8217;avenir en pr\u00e9venant au maximum les fuites, avec des garde-corps s\u00e9curis\u00e9s tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/ggshield?ref=blog.gitguardian.com\" target=\"_blank\">crochets de pr\u00e9-commit<\/a>.<\/li>\n<li><strong>R\u00e9pondre<\/strong>: les secrets sont divulgu\u00e9s parce qu&#8217;ils doivent \u00eatre partag\u00e9s.  Il est \u00e9galement essentiel de disposer d&#8217;outils pour stocker, partager et faire pivoter ces secrets, ainsi que de contr\u00f4les d&#8217;acc\u00e8s pr\u00e9cis.<\/li>\n<li><strong>\u00c9duquer: <\/strong>le fait d&#8217;avoir des sessions d&#8217;apprentissage continues sur les secrets, non seulement pour les d\u00e9veloppeurs mais pour tous les employ\u00e9s, garantit que les risques associ\u00e9s au codage en dur des secrets et des mots de passe, ainsi que les meilleures pratiques, sont compris.<\/li>\n<\/ul>\n<h2>Conclusion <\/h2>\n<p>L&#8217;\u00e9tude Voice of Practitioners souligne l&#8217;importance d&#8217;une strat\u00e9gie holistique des secrets dans AppSec et fournit des informations pr\u00e9cieuses sur les meilleures pratiques pour r\u00e9duire les risques associ\u00e9s \u00e0 la prolif\u00e9ration des secrets.  La gestion des secrets ressemble \u00e0 une dette qui s&#8217;accumule avec le temps.  Si vous attendez trop longtemps, l&#8217;\u00e9l\u00e9phant dans la pi\u00e8ce finira par devenir trop gros pour \u00eatre ignor\u00e9, ce qui exposera votre organisation \u00e0 de graves cons\u00e9quences. <\/p>\n<p>Si vous cherchez \u00e0 am\u00e9liorer votre programme de gestion des secrets, une simple mesure que vous pouvez prendre d\u00e8s maintenant consiste \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/complimentary-audit-secrets-leaks-public-github?ref=thehackernews\" target=\"_blank\">demandez un audit gratuit des fuites de secrets de votre entreprise<\/a> sur GitHub de GitGuardian.  Le rapport automatique que vous recevrez vous indiquera le nombre de d\u00e9veloppeurs actifs sur GitHub, le nombre de secrets trouv\u00e9s expos\u00e9s sur les r\u00e9f\u00e9rentiels de GitHub au fil du temps (cat\u00e9goris\u00e9s) et le pourcentage de secrets valides parmi eux. <\/p>\n<p>Cela vous aidera \u00e0 d\u00e9terminer avec pr\u00e9cision votre p\u00e9rim\u00e8tre de d\u00e9veloppeur sur GitHub, \u00e0 \u00e9valuer l&#8217;ordre de grandeur du risque auquel votre entreprise est confront\u00e9e et \u00e0 faire le premier pas vers un programme complet de gestion des secrets.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/over-half-of-security-leaders-lack.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cela peut surprendre, mais la gestion des secrets est devenue l&#8217;\u00e9l\u00e9phant dans la salle AppSec. Alors que les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 telles que les vuln\u00e9rabilit\u00e9s et expositions communes (CVE) font souvent la une des journaux dans le monde de la cybers\u00e9curit\u00e9, la gestion des secrets reste un probl\u00e8me n\u00e9glig\u00e9 qui peut avoir des cons\u00e9quences imm\u00e9diates [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":781915,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8361,4168,3006,4158,4165,4161,429,133,323,4157,4159,4171,4170,4167,13907,4160,2469,4163,4162,6845,8744,2178,5256,1835,4172,4169,196,4166,4164],"class_list":["post-781914","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-applications","tag-comment-pirater","tag-confiance","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-etude","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-manquent","tag-mises-a-jour-de-la-cybersecurite","tag-moitie","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-protection","tag-responsables","tag-revele","tag-secrets","tag-securite","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/781914","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=781914"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/781914\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/781915"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=781914"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=781914"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=781914"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}