<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Anis Garbouj, Auteur à iDNA</title>
	<atom:link href="https://www.idna.fr/author/agarbouj/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.idna.fr/author/agarbouj/</link>
	<description>iDNA, conseil en Cybersécurité, Datacenters, Cloud et Réseau</description>
	<lastBuildDate>Thu, 24 Jun 2021 08:55:09 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.idna.fr/wp-content/uploads/2019/08/cropped-idna_fav-32x32.png</url>
	<title>Anis Garbouj, Auteur à iDNA</title>
	<link>https://www.idna.fr/author/agarbouj/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Les Devops et l&#8217;Agilité : les pires ennemis de la Sécurité…ou pas !    (2/2)</title>
		<link>https://www.idna.fr/2021/06/24/les-devops-et-lagilite-les-pires-ennemis-de-la-securite-ou-pas-2-2/</link>
		
		<dc:creator><![CDATA[Anis Garbouj]]></dc:creator>
		<pubDate>Thu, 24 Jun 2021 08:15:19 +0000</pubDate>
				<category><![CDATA[Cybersecurité]]></category>
		<guid isPermaLink="false">https://www.idna.fr/?p=1832</guid>

					<description><![CDATA[<p>Nous l’évoquions dans un précédent article (les devops et l&#8217;agilité pires ennemis de la sécurité ou pas 1/2), Devops et agilité ne font pas forcément bon ménage avec la sécurité. Cependant, loin d’être une fatalité, cette opposition permet au métier de la sécurité d’évoluer avec le temps. À l’image de l’essor de l’IT et de [&#8230;]</p>
<p>Cet article <a href="https://www.idna.fr/2021/06/24/les-devops-et-lagilite-les-pires-ennemis-de-la-securite-ou-pas-2-2/">Les Devops et l&rsquo;Agilité : les pires ennemis de la Sécurité…ou pas !    (2/2)</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Nous l’évoquions dans un précédent article <a href="https://www.idna.fr/2019/09/30/les-devops-et-lagiliteles-pires-ennemis-de-la-securite-ou-pas-1-2/" target="_blank" rel="noopener">(<span style="color: #3366ff;">les devops et l&rsquo;agilité pires ennemis de la sécurité ou pas 1/2</span>)</a>, Devops et agilité ne font pas forcément bon ménage avec la sécurité. Cependant, loin d’être une fatalité, cette opposition permet au métier de la sécurité d’évoluer avec le temps.</p>
<p>À l’image de l’essor de l’IT et de l’internet que le monde a connu vers la fin des années 90 et le début des années 2000, les métiers de la Sécurité font face aujourd’hui à des opportunités, mais aussi à des challenges de taille pour esquisser les traits d’une Nouvelle Sécurité agile et efficiente.</p>
<p>La prérogative essentielle de ce changement est de suivre la cadence à laquelle évoluent les besoins digitaux gouvernés par les méthodologies agiles.</p>
<p>Pour être plus précis, contrairement à l’approche historique où la Sécurité est une couche supplémentaire que l’on superpose à l’infrastructure technique et aux différentes procédures métiers, il s’agit désormais de s’inscrire de manière durable et efficace dans les cycles agiles des projets. C’est ici où le concept de Secure by Design prend tout son sens.</p>
<div class="title-idna text-left">
	Adopter une approche “Secure by Design”</div>

<p>Pour être efficace et ciblée, la Sécurité ne peut plus se permettre de rester « la cinquième roue du carrosse » des projets techniques en se limitant à un ensemble de composantes fonctionnant de manière décorrélée, voire antagonique aux fonctionnalités métiers.</p>
<p>Les fonctionnalités, les architectures applicatives et les configurations de firewalls, waf, sondes, filtrage… doivent être pensées, conçues et mise en oeuvre non pas comme « composantes standards », mais en tant que moyens techniques adaptés à l’usage métier avec comme finalité la limitation de la surface d’attaque.</p>
<p>Adopter une approche “Secure by Design” consiste ainsi à intégrer les besoins et les outils sécurité dès les premières phases de définition des cahiers des charges des besoins et fonctionnalités. En particulier une évaluation une gestion des risques sécurité doivent être mises en place.</p>
<p>Concrètement, tous les Backlogs Scrum doivent impérativement permettre de vérifier les aspects sécurité qui y sont associés et y apporter les réponses techniques et procédurales. Cela doit se décliner de manière claire en termes d’actions et de plannings de livraison.</p>
<p>L’enjeu de cette approche est d’assurer l’efficacité et la réactivité requises par les cycles agiles courts. Pour ce faire, l’outillage technique de la sécurité, mais aussi la contribution des référents sur ce domaine doivent probablement être repensés et renforcés.</p>
<div class="title-idna text-left">
	Nouveaux outils et technologies pour Industrialiser la Sécurité et adopter le DevSecOps</div>

<p>Dans le cadre collaboratif de DevOps, la sécurité est une responsabilité partagée, intégrée de bout en bout. Cet état d&rsquo;esprit est si important qu&rsquo;il a conduit certains à inventer le terme « DevSecOps » pour souligner la nécessité d&rsquo;intégrer une base de sécurité dans les initiatives DevOps.</p>
<p>Sur le plan technique, à l’image de l’évolution, et (n’ayons pas peur de le dire) la révolution qui a bouleversé le monde de l’infra avec l’avènement de la virtualisation, du cloud et de la containérisation, les technologies de la sécurité devront faire preuve de plus de flexibilité et de capacité d’exécution via deux leviers principaux.</p>
<h3 style="text-align: left;"><u>Interfaçage et interopérabilité : </u></h3>
<p>Pour être agile, la Sécurité doit s’affranchir des contraintes d’infrastructure (qu’elle soit on-prem, cloud ou hybride&#8230;), mais aussi des technologies propriétaires qui peuvent devenir des freins aux changements et aux évolutions.</p>
<p>Plus que jamais, les technologies sécurité doivent s’inscrire dans une approche d’ouverture en s’orientant le plus possible vers du software-based, typiquement en exposant ses fonctionnalités via des API et des protocoles normalisés.</p>
<h3 style="text-align: left;"><u>Automatisation</u> :</h3>
<p>L’intervention de l’humain devrait être réduite au minimum car c’est souvent le maillon qui introduit des délais supplémentaires de traitement, voire des risques d’erreur.</p>
<p>Ainsi, il faut généraliser l’usage des frameworks de développement sécurisé, des règles automatiques, des mécanismes de déploiement et de contrôles automatisés ainsi que les alertes et la visibilité (traçabilité) associées.</p>
<p>Naturellement, pour rester efficaces, les frameworks sécurité doivent être périodiquement mis à jour selon des processus préalablement établis. En somme, la sécurité doit devenir proactive en suivant les pratiques CI/CD tout en couvrant toutes les couches de l’OSI.</p>
<div class="title-idna text-left">
	Dernier Challenge : les normes et la gouvernance</div>

<p>Le renouveau technologique de la Sécurité semble ainsi bien amorcé. Cependant, la Sécurité reste, « dans son ADN », un domaine assez rigide, ne serait-ce que par rapport aux normes qui le régissent (<span style="color: #3366ff;"><a style="color: #3366ff;" href="https://www.iso.org/fr/isoiec-27001-information-security.html">ISO 27001</a></span> par exemple). Ceux-ci sont souvent en décalage par rapport à l’aspect technologique qui a évolué à une cadence bien plus rapide.</p>
<p>Le nouveau vrai challenge de la sécurité sera peut-être celui d’une évolution de ses normes.</p>
<p><a href="https://www.idna.fr/idna/">iDNA</a> vous conseille et vous accompagne dans la conception et la mise en place de vos projets sécurité.</p>
<p>Cet article <a href="https://www.idna.fr/2021/06/24/les-devops-et-lagilite-les-pires-ennemis-de-la-securite-ou-pas-2-2/">Les Devops et l&rsquo;Agilité : les pires ennemis de la Sécurité…ou pas !    (2/2)</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les Devops et l’Agilité…les pires ennemis de la Sécurité…ou pas !    (1/2)</title>
		<link>https://www.idna.fr/2019/09/30/les-devops-et-lagiliteles-pires-ennemis-de-la-securite-ou-pas-1-2/</link>
		
		<dc:creator><![CDATA[Anis Garbouj]]></dc:creator>
		<pubDate>Mon, 30 Sep 2019 15:16:59 +0000</pubDate>
				<category><![CDATA[Cybersecurité]]></category>
		<guid isPermaLink="false">https://www.idna.fr/?p=1303</guid>

					<description><![CDATA[<p>Les standards et les pratiques régissant la Sécurité Informatique s’articulent toujours autour d’une approche top-down. Cet « écosystème » prend naissance à partir de directives générales provenant de normes internationales ou sectorielles, des législations…qui se traduisent en Politique Générale de Sécurité des Systèmes d’information qu’une entreprise formalise et veille à appliquer. Pour ce faire, des [&#8230;]</p>
<p>Cet article <a href="https://www.idna.fr/2019/09/30/les-devops-et-lagiliteles-pires-ennemis-de-la-securite-ou-pas-1-2/">Les Devops et l’Agilité…les pires ennemis de la Sécurité…ou pas !    (1/2)</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper"><div class="title-idna text-left">
	Il était une fois la Sécurité des SI…</div>
Les standards et les pratiques régissant la Sécurité Informatique s’articulent toujours autour d’une approche top-down. Cet « écosystème » prend naissance à partir de directives générales provenant de normes internationales ou sectorielles, des législations…qui se traduisent en Politique Générale de Sécurité des Systèmes d’information qu’une entreprise formalise et veille à appliquer. Pour ce faire, des analyses de risque (selon des approches diverses : MEHARI, EBIOS…) sont réalisées. L’idée étant d’apprécier l’exposition de l’entreprise (dans la totalité de son activité ou sur une partie) aux menaces potentielles, afin de cibler les investissements et les efforts à déployer sur les différentes composantes de son Système d’Information.</p>
<p>L’Output de ces travaux se concrétise sur le plan opérationnel par un ensemble de procédures, best practices, kits de durcissements…mis en œuvre par l’entreprise. Celle-ci s’appuie alors sur ses fournisseurs et intégrateurs IT mais aussi sur des solutions techniques <em>ad hoc</em> (appelées alors Solutions de Sécurité). Ces mesures techniques (mais aussi organisationnelles) ont pour vocation de réduire les risques auxquels l’entreprise est exposée.</p>
<p>Ces dispositifs sont alors orchestrés par des mécanismes et des processus de supervision, de reporting et de gestion d’incidents dont le but est de contrôler l’efficience des mesures mis en œuvre et éventuellement les ajuster selon les résultats qu’elles auront réalisés. C’est ce qui est communément appelé cycle PDCA (Plan, Do, Check, Act), ou encore roue de Deming.</p>
<div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Un modèle parfait ? Non !</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>En théorie efficace, le modèle de management de la sécurité montre souvent ses limites en particulier par rapport à la complexité (voire la lourdeur) de sa mise en œuvre. C’est un système qui mobilise beaucoup de ressources (en efforts et investissements). Dans certains cas de figure, il peut même s’avérer contre-productif car il met en jeu des processus peu résilients aux changements et aux évolutions.  Cette limitation prend tout son sens pour les grandes entreprises ayant des SI complexes.</p>
<p>Tous ceux qui ont pratiqué les métiers de la Sécurité Informatique (ou du moins côtoyé des intervenants les pratiquant) tout aussi bien sur l’aspect conceptuel (RSSI, risk management…) qu’opérationnel, se sont certainement confrontés des choix cornéliens donnant lieu à des dilemmes et débats.</p>
<p>D’un côté les prérogatives Sécurité (souvent qualifiées de rigides), de l’autre celles du Business (toujours plus ambitieuses) !</p>
<p><img fetchpriority="high" decoding="async" class="wp-image-1309 aligncenter" src="https://www.idna.fr/wp-content/uploads/2019/09/frank-busch-4aqYzVwTpG0-unsplash-300x188.jpg" alt="" width="774" height="485" srcset="https://www.idna.fr/wp-content/uploads/2019/09/frank-busch-4aqYzVwTpG0-unsplash-300x188.jpg 300w, https://www.idna.fr/wp-content/uploads/2019/09/frank-busch-4aqYzVwTpG0-unsplash-768x481.jpg 768w, https://www.idna.fr/wp-content/uploads/2019/09/frank-busch-4aqYzVwTpG0-unsplash-1024x642.jpg 1024w, https://www.idna.fr/wp-content/uploads/2019/09/frank-busch-4aqYzVwTpG0-unsplash.jpg 1280w" sizes="(max-width: 774px) 100vw, 774px" /></p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	J’ai un business innovant et porté vers le digital. Qu’est-ce que je fais ?</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>Aux antipodes des processus Sécurité classiques, le contexte business actuel est régi par de nouvelles règles de jeu. Les méthodologies de gestion de projet agiles, couplées aux techniques DevOps bousculent les concepts de sécurité et les mettent à rude épreuve ! On parle de time-to-market, mais encore de cycles de vie très courts pour les changements et les déploiements (quelques semaines, voire quelques jours contre quelques mois à quelques années pour les cycles classiques).</p>
<p>Paradoxalement, pour rassurer les consommateurs des services digitaux, les besoins en sécurité sont accrus du fait de l’exposition et des risques croissants qui pèsent sur les plateformes et les données.</p>
<p>Le décalage entre les besoins des Product Owners et des Sponsors d’une part et la capacité à satisfaire les besoins en sécurité d’autre part n’a jamais été aussi compliqué à gérer.  Nous assistons à un véritable « face off » Business Sécurité ! C’est tout de même un affrontement qui ne doit pas déboucher sur un vainqueur car Business et Sécurité ne peuvent avancer que de pair.</p>
<p>&nbsp;</p>
<p>Nous sommes probablement à l’aube d’un tournant dans les technologies utilisées et le mind-set du métier Sécurité.</p>
<p>&nbsp;</p>
<p><strong>La suite dans un prochain article. Pour échanger à ce sujet, prenez contact avec iDNA</strong> <a href="mailto:contact@idna.fr"><strong>contact@idna.fr</strong></a></p>

		</div>
	</div>
</div></div></div></div>
</div><p>Cet article <a href="https://www.idna.fr/2019/09/30/les-devops-et-lagiliteles-pires-ennemis-de-la-securite-ou-pas-1-2/">Les Devops et l’Agilité…les pires ennemis de la Sécurité…ou pas !    (1/2)</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
