La sécurité des applications n’a rien à voir avec de la chance

La sécurité des applications n’a rien à voir avec de la chance

Le jour de la Saint-Patrick apporte tous les pièges habituels: les trèfles, la couleur verte, les lutins et les pots en or. Mais si nous prenons du recul pour célébrer la culture irlandaise et les premiers signes du printemps chaque année, le cycle de développement ne s’arrête jamais. Pensez à un produit sûr, ainsi qu’à une clientèle confiante et satisfaite, comme le pot d’or à la fin de votre arc en ciel. Pour y parvenir, vous devez ajouter la sécurité des applications à votre pipeline de diffusion, mais cela n’a rien à voir avec la chance. Votre succès dépend de votre culture organisationnelle.

Il est temps de mettre en évidence la sécurité des applications

Les problèmes de sécurité dans les applications laissant un si grand nombre de personnes un peu vertes, les consommateurs s’attendent maintenant à ce que la sécurité soit une priorité absolue. Cependant, les efforts de sécurité sont souvent perçus comme rouges, comme dans un feu rouge ou un panneau d’arrêt. Dans d’autres, ils sont considérés au mieux comme un jaune prudent. Mais si la sécurité vous permettait d’aller plus vite?

En ajoutant la sécurité des applications au début du cycle de développement, les développeurs peuvent obtenir des commentaires critiques pour résoudre les vulnérabilités dans le contexte dès leur apparition. Cette résolution antérieure peut réellement réduire les temps de cycle globaux. En fait, un sondage réalisé en 2016 par Puppet Labs a révélé que «les entreprises performantes passent 50% moins de temps à résoudre les problèmes de sécurité que les entreprises peu performantes», ce que la dernière édition attribue à la sécurité des développeurs «intégrant la sécurité dans le cycle de livraison des logiciels, L’étude de 2018 a également révélé que les entreprises très performantes étaient 24 fois plus susceptibles d’automatiser les configurations de sécurité.

Passez au vert ce printemps en intégrant les tests de sécurité des applications dans votre programme global de gestion de la qualité et des risques. Bientôt, vous offrirez des applications plus rapides, plus stables et plus sécurisées à des clients satisfaits.

Construisez votre Shamrock AppSec

De nombreuses personnes à qui nous parlons aujourd’hui travaillent sans relâche pour trouver le trèfle à quatre feuilles équilibré, idéal pour la modernisation des applications, la transformation numérique, l’informatique du Cloud et le Big data afin de gagner de l’or sur le marché. Les nouvelles méthodologies, telles que les architectures de microservices et les nouveaux modèles de distribution basés sur des conteneurs, créent un paysage de menaces en constante évolution, et il n’est pas surprenant que les équipes de sécurité se sentent dépassées.

Une étude récente du Ponemon Institute a révélé que 88% des équipes de cybersécurité consacraient au moins 25 heures par semaine à la recherche et à la détection des vulnérabilités des applications et que 83% consacraient au moins autant de temps aux efforts de correction. Il est certes nécessaire que ces équipes soient en place pour enquêter en permanence et remédier aux incidents, mais elles devraient idéalement se concentrer sur les vulnérabilités qui ne peuvent pas être détectées par d’autres moyens.

Une présence forte dans le cycle de vie de la fourniture de logiciels permettra aux autres équipes de gérer davantage de problèmes courants et plus faciles à résoudre. Pour commencer la Saint-Patrick, envisagez de créer un «shamrock» de sécurité d’application qui comprend:

  • Tests de sécurité des applications statiques (SAST) pour les modifications du code source du développeur;
  • Test dynamique de sécurité des applications (DAST) pour les principales étapes et étapes d’intégration; et
  • Logiciel Open-Source (OSS) pour identifier les vulnérabilités des logiciels tiers.

Vous pouvez améliorer chacun de ces éléments en tirant parti des capacités d’automatisation, d’intelligence et d’apprentissage automatique. Au fil du temps, vous pouvez implémenter des fonctionnalités de test supplémentaires, telles que les tests de sécurité des applications interactives (IAST), les tests d’intrusion et la protection automatique des applications d’exécution (RASP), pour une analyse, une détection et une correction plus avancées.

Commencez proprement ce printemps

Dans l’hémisphère Nord, le jour de la Saint-Patrick approche du début du printemps. Quel meilleur moment pour réfléchir à de nouveaux débuts pour votre programme de sécurité. Commencez par intégrer tôt et souvent la sécurité des applications à votre pipeline de distribution afin d’identifier et de corriger plus rapidement les vulnérabilités. Bientôt, vous constaterez que votre équipe de sécurité a beaucoup plus de temps pour traiter davantage de problèmes et d’incidents critiques. Avec les développeurs et le personnel de sécurité travaillant en tandem, l’organisation sera dans une bien meilleure position pour lancer des applications de haute qualité qui permettront aux clients de gagner en confiance, de réduire les risques et les violations.

Gestion complète des vulnérabilités dans les solutions de sécurité connectées Considérations de sécurité pour le modèle de service Cloud que vous adoptez