Calcul
Des ressources de calcul performantes et évolutives pour vos charges de travail critiques. Orchestrez vos applications cloud-native avec nos solutions conteneurs modernes.
Découvrez l'offre Calcul
Dedicated servers
VM Instances
Une solution de machines virtuelles à la demande, flexible et sécurisée, sur une infrastructure mutualisée.
IaaS OpenSource
Infrastructure virtualisée open source dans un environnement cloud de confiance qualifié SecNumCloud pour une souveraineté technologique complète.
IaaS VMWare
Vos machines virtuelles VMware dans un environnement cloud de confiance qualifié SecNumCloud et certifié HDS.
Containers
PaaS Openshift
La plateforme unifiée pour créer, moderniser et déployer vos applications à grande échelle dans un cloud souverain.
Managed Kubernetes
Solution d’orchestration de conteneurs managée offrant sécurité, résilience et automatisation avancée sur infrastructure souveraine.
Bare Metal
Bare Metal
Des serveurs dédiés et entièrement personnalisables pour une autonomie totale sur votre infrastructure souveraine.
Stockage
Des solutions de stockage adaptables et performantes pour tous vos besoins. Optimisez vos données avec nos solutions bloc et objet hautement disponibles.
Découvrez l'offre Stockage
Stockage
Stockage bloc
La solution de stockage en bloc adaptable pour des performances de stockage optimales dans un cloud souverain.
Stockage objet
La solution de stockage évolutive et économique pour vos données non structurées dans un cloud souverain.
Sauvegarde
Solutions de sauvegarde
Des solutions de sauvegarde différenciées, adaptées à vos enjeux et à vos environnements
Réseau
Des solutions réseau avancées pour connecter et sécuriser vos infrastructures. Déployez vos réseaux privés de manière automatisée et sécurisée.
Découvrez l'offre Réseau
Réseau
Virtual Private Cloud
Déployez et gérez vos réseaux privés de manière 100% automatisée et sécurisée.
Private Backbone
Prenez le contrôle total de votre réseau avec une connectivité de niveau 2 étendue, conçue pour les architectures hybrides et les configurations sur mesure.
Firewall
Managed Firewall
Des solutions de sécurité avancées, pour une isolation complète et une protection renforcée
Hébergement Sec
Housing – Espace Dédié
Un hébergement sécurisé pour vos équipements dans un environnement dédié ou partagé, selon vos besoins.
Sécurité
Des solutions de sécurité avancées pour protéger vos infrastructures critiques. Contrôlez l'accès et défendez-vous contre les menaces en ligne.
Découvrez l'offre Sécurité
Sécurité
Anti DDoS
Le bouclier contre les attaques en ligne
Bastion
Le contrôle d’accès centralisé et transparent pour une protection robuste de vos infrastructures
Managed KMS
La gestion des clés cryptographiques souveraine, avec racine de confiance matérielle HSM, pour protéger vos données les plus sensibles sur infrastructure SecNumCloud.
Managed SIEM
Une plateforme centralisée de collecte et de corrélation de logs de sécurité, alliant l'automatisation par IA et des règles de détection avancées (MITRE ATT&CK).
IA
Des solutions d'intelligence artificielle pour transformer vos données en insights et accélérer vos processus métier.
Découvrez l'offre IA
IA
LLMaaS
Accédez à des modèles de langage de pointe sur une infrastructure souveraine, qualifiée SecNumCloud et certifiée HDS, pour des applications d’IA performantes et sécurisées.
GPU
Instances GPU NVIDIA pour accélérer vos calculs d’intelligence artificielle et de calcul haute performance dans un cloud souverain.
Data
Des solutions de données pour gérer, analyser et exploiter vos données critiques.
Découvrez l'offre Data
Bases de données
Managed MariaDB
Une base de données relationnelle MariaDB entièrement managée et sauvegarde PITR sur infrastructure souveraine SecNumCloud.
Managed PostGreSQL
La solution de base de données relationnelle entièrement managée sur infrastructure souveraine SecNumCloud
Big Data
Managed Kafka
La plateforme distribuée open-source pour la diffusion de données en continu et en temps réel
Managed File System
Un système de fichiers distribué managé, souverain et haute disponibilité, accessible en NFS et SMB sur infrastructure SecNumCloud.
Management & Gouvernance
Des services d'accompagnement et de support pour vous aider dans votre transformation cloud.
Découvrez l'offre d'accompagnement
Accompagnement
Niveaux de support
Découvrez les 3 niveaux de support pour vous accompagner au mieux selon vos enjeux.
Professional services
De la conception à l’optimisation, Cloud Temple vous accompagne à chaque étape de votre projet.
Gouvernance
Console – API – Provider Terraform
Une interface unique pour visualiser et gérer vos produits et services
Observability
Les métriques de votre infrastructure disponibles dans les standards du marché
Devenir partenaire
Le magazine > DevSecOps – Introduire la sécurité dans les développements

Les innovations technologiques des dernières années, en particulier la possibilité de déployer très rapidement des infrastructures dans le cloud, ont mis en évidence les limites des méthodes traditionnelles de développement logiciel en cascade, basées sur une succession séquentielle d’étapes prédéfinies.

Cela a conduit à l’émergence des méthodes agiles et de la culture DevOps, marquées par des cycles de production plus courts, l’automatisation et l’atténuation du clivage historique entre équipes des développement (Devs) et administrateurs des infrastructures (Ops), résumé par la célèbre devise de Werner Vogels, CTO d’AWS, « you build it, you run it ».

Les entreprises qui ont adopté avec succès ce changement culturel ont réussi à réduire sensiblement leur « time to market », en déployant leurs produits logiciels avec une rapidité inconcevable auparavant.

Cette vitesse accrue a pourtant introduit de nouveaux challenges pour la sécurité des applications : comment éviter les vulnérabilités tout en assurant plusieurs déploiements par semaine voire par jour ?

Nous pensons que la récente approche DevSecOps est pertinente pour répondre à cette exigence.

En voici les 3 axes qui sont à notre avis les plus importants :

Shift security to the left

Il est unanimement accepté que l’effort de sécuriser une application après coup est extrêmement plus couteux que l’intégration des exigences de sécurité dès sa conception. Pas de débat donc sur la nécessité d’intégrer la sécurité dès le début (à gauche sur l’axe temporel), mais comment faire en pratique ?

Embarquer un expert sécurité dans chaque équipe de développement est couteux et pas scalable. D’un autre côté l’équipe Sécurité (quand il y en a une… !), peut se montrer trop réfractaire au risque et abuser de son pouvoir de veto, introduisant des délais indus dans les déploiements.

DevSecOps propose ces pratiques :

  • Former les codeurs au développement sécurisé, par exemple en s’appuyant sur le très riche matériel mis à disposition par l’Open Web Application Security Project (OWASP) ;
  • Faciliter la communication entre les Devs, les Ops et la Sécurité, par exemple à travers des sessions de partage de l’information, des conférences et des ateliers de travail collaboratif ;
  • Promouvoir la sécurité comme un état d’esprit et une valeur de l’entreprise.

Automatiser les contrôles de sécurité

Les contrôles de sécurité doivent être implémentés tout au long du cycle de vie du code, autrement dit dans le pipeline d’intégration et de livraison continu. Le panel de tests automatiques doit être enrichi par des tests liés à la sécurité, en intégrant idéalement des outils d’analyse statique et dynamique de code. On a récemment vu émerger le terme Test Driven Security (TDS), inspirée du plus connu Test Driven Development (TDD).

Le risque, à ce stade, est que les faux positifs se multiplient ; il est très important d’en maîtriser le nombre à travers un travail de tuning, pour ne pas retarder à tort les livraisons… la vitesse de livraison étant le nerf de la guerre !

La génération de métriques liées à la sécurité va de pair avec cet effort d’automatisation, et permet de remonter des KPI essentielles à la communication avec les responsables métier.

Désigner des champions sécurité

Comme indiqué plus haut, il n’est pas viable de positionner des experts sécurité dans chaque équipe de développement : l’approche préconisée par DevSecOps est de promouvoir des champions sécurité parmi les membres des équipes Dev et Ops. Ces « champions » doivent devenir le relais de l’équipe Sécurité, à travers un parcours de sensibilisation et de formation.

Parmi les responsabilités qu’ils peuvent porter, il y a les suivantes :

  • Décider à quel moment demander l’avis des experts sécurité
  • Animer les revues de code (Dev) et les audits de configuration (Ops)
  • Coordonner la modélisation des menaces
  • Sensibiliser les collègues aux bonnes pratiques de sécurité

Il est important de préciser que ces nouvelles pratiques de sécurité n’éliminent pas pour autant l’importance de réaliser périodiquement des tests d’intrusion applicatifs et de se doter d’un système d’analyse et corrélation des logs (SIEM), idéalement administré par un Security Operations Center (SOC).

Par Giuliano IPPOLITI (RSSI et Directeur Grand Ouest chez Cloud Temple)

Le magazine
Politique en matière de cookies

Nous utilisons des cookies pour vous offrir la meilleure expérience possible sur notre site mais nous ne prélevons aucune donnée à caractère personnel.

Les services de mesure d’audience, nécessaires au fonctionnement et à l’amélioration de notre site, ne permettent pas de vous identifier personnellement. Vous avez cependant la possibilité de vous opposer à leur usage.

Pour plus d’informations, consultez notre politique de confidentialité.