La stratégie de sécurité est la capacité d'une organisation à détecter les menaces, à y répondre et à les corriger. Elle inclut la préparation des personnes, du matériel, des logiciels, des règles et des processus d'une organisation tout au long du cycle de vie des logiciels.
Vous pouvez utiliser un certain nombre de frameworks et d'outils pour évaluer votre stratégie de sécurité et identifier les moyens de limiter les menaces.
Pratiques de livraison de logiciels
Une stratégie de sécurité solide nécessite une base solide en matière de bonnes pratiques de livraison de logiciels, et ces pratiques vont au-delà de la mise en œuvre d'outils et de contrôles techniques. Par exemple, si le processus d'approbation des modifications n'est pas clair, il est plus facile pour les modifications indésirables d'entrer dans votre chaîne d'approvisionnement logicielle. Si les équipes sont découragées de signaler des problèmes, elles peuvent hésiter à signaler des problèmes de sécurité.
DevOps Research and Assessment (DORA) mène des recherches indépendantes sur les pratiques et les capacités des équipes technologiques performantes. Pour évaluer les performances de votre équipe et découvrir comment les améliorer, utilisez les ressources DORA suivantes :
- Effectuez l'évaluation DevOps rapide de DORA pour obtenir rapidement des commentaires sur la façon dont votre organisation se compare aux autres.
- Découvrez les capacités DevOps techniques, de processus, de mesure et culturelles identifiées par DORA.
Frameworks pour la stratégie de sécurité
Le NIST Secure Software Development Framework (SSDF) et le Cybersecurity Assessment Framework (CAF) sont des frameworks développés par les gouvernements pour aider les organisations à évaluer leur stratégie de sécurité et à atténuer les menaces sur la chaîne d'approvisionnement. Ces frameworks prennent en compte le cycle de développement logiciel, ainsi que d'autres aspects liés à la sécurité des logiciels, tels que les plans de réponse aux incidents. La complexité et la portée de ces frameworks peuvent nécessiter un investissement considérable en temps et en ressources.
Supply-chain Levels for Software Artifacts (SLSA) est un framework qui vise à rendre l'évaluation et l'atténuation plus accessibles et progressives. Il explique les menaces sur la chaîne d'approvisionnement et les atténuations associées, et fournit des exemples d'outils pour mettre en œuvre des atténuations. Il regroupe également les exigences pour renforcer votre stratégie de sécurité par niveaux, afin que vous puissiez hiérarchiser et mettre en œuvre progressivement les modifications. SLSA se concentre principalement sur le pipeline de livraison de logiciels. Vous devez donc l'utiliser avec d'autres outils d'évaluation tels que SSDF et CAF.
SLSA s'inspire de l' autorisation binaire interne de Google pour Borg, une vérification d'application obligatoire pour toutes les charges de travail de production de Google.
Google Cloud fournit un ensemble modulaire de fonctionnalités et d'outils qui intègrent les bonnes pratiques de SLSA. Vous pouvez afficher des insights sur votre stratégie de sécurité, y compris le niveau SLSA de vos builds.
Gestion des artefacts et des dépendances
La visibilité sur les failles de vos logiciels vous permet de répondre de manière proactive et de corriger les menaces potentielles avant de mettre vos applications à la disposition de vos clients. Vous pouvez utiliser les outils suivants pour obtenir plus de visibilité sur les failles.
- Analyse des failles
- Les services d'analyse des failles tels qu'Artifact Analysis vous aident à identifier les failles connues dans vos logiciels.
- Gestion des dépendances
Open Source Insights est une source centralisée d'informations sur les graphiques de dépendances, les failles connues et les licences associées aux logiciels Open Source. Utilisez le site pour en savoir plus sur vos dépendances.
Le projet Open Source Insights met également ces données à disposition sous forme de Google Cloud Dataset. Vous pouvez utiliser BigQuery pour explorer et analyser les données.
- Règlement de contrôle des sources
Scorecards est un outil automatisé qui identifie les pratiques à risque de la chaîne d'approvisionnement logicielle dans vos projets GitHub.
Allstar est une application GitHub qui surveille en permanence les organisations ou les dépôts GitHub pour vérifier qu'ils respectent les règles configurées. Par exemple, vous pouvez appliquer une règle à votre organisation GitHub qui recherche les collaborateurs externes à l'organisation qui disposent d'un accès administrateur ou push.
Pour en savoir plus sur la gestion de vos dépendances, consultez Gestion des dépendances
Sensibilisation de l'équipe à la cybersécurité
Si vos équipes comprennent les menaces sur la chaîne d'approvisionnement logicielle et les bonnes pratiques, elles peuvent concevoir et développer des applications plus sécurisées.
Dans l'étude State of Cybersecurity 2021, Part 2, une enquête menée auprès de professionnels de la sécurité de l'information, les répondants ont indiqué que les programmes de formation et de sensibilisation à la cybersécurité avaient un impact positif (46%) ou très positif (32%) sur la sensibilisation des employés.
Les ressources suivantes peuvent vous aider à en savoir plus sur la sécurité de la chaîne d'approvisionnement et sur Google Cloud:
- Google Cloud Le plan de base de l'entreprise décrit la configuration de la structure organisationnelle, de l'authentification et de l'autorisation, de la hiérarchie des ressources, de la mise en réseau, de la journalisation, des contrôles de détection, etc. Il s'agit de l'un des guides du Google Cloud centre de bonnes pratiques de sécurité.
- Developing Secure Software enseigne les pratiques de développement logiciel de base dans le contexte de la sécurité de la chaîne d'approvisionnement logicielle. Le cours se concentre sur les bonnes pratiques de conception, de développement et de test du code, mais aborde également des sujets tels que la gestion des divulgations de failles, les cas d'assurance et les considérations relatives à la distribution et au déploiement de logiciels. La formation a été créée par la Open Source Security Foundation (OpenSSF).
Préparation au changement
Une fois que vous avez identifié les modifications que vous souhaitez apporter, vous devez les planifier.
- Identifiez les bonnes pratiques et les atténuations pour améliorer la fiabilité et la sécurité de votre chaîne d'approvisionnement.
Élaborez des consignes et des règles pour vous assurer que les équipes mettent en œuvre les modifications et mesurent la conformité de manière cohérente. Par exemple, les règles de votre entreprise peuvent inclure des critères de déploiement que vous mettez en œuvre avec l'autorisation binaire. Les ressources suivantes peuvent vous aider :
- Minimum Viable Secure Product, une checklist de sécurité des contrôles permettant d'établir une stratégie de sécurité de base pour un produit. Vous pouvez utiliser la checklist pour établir vos exigences minimales en matière de contrôle de sécurité et pour évaluer les logiciels de fournisseurs tiers.
- Publication NIST Security and Privacy Controls for Information Systems and Organizations (SP 800-53).
Planifiez des modifications progressives pour réduire la taille, la complexité et l'impact de chaque modification. Cela permet également aux membres de vos équipes de s'adapter à chaque modification, de fournir des commentaires et d'appliquer les leçons apprises aux modifications futures.
Les ressources suivantes peuvent vous aider à planifier et à mettre en œuvre des modifications.
ROI of DevOps Transformation est un livre blanc qui décrit comment prévoir la valeur et justifier l'investissement dans la transformation DevOps.
Le programme Google Cloud de modernisation des applications fournit une évaluation holistique, guidée, mesurant les principaux résultats (vitesse, stabilité et épuisement) et identifiant les capacités techniques, de processus et culturelles qui améliorent ces résultats pour votre organisation. Pour en savoir plus sur le programme, consultez l'article de blog d'annonce du programme CAMP.
How to transform fournit des conseils pour vous aider à planifier et à mettre en œuvre des modifications. Favoriser une culture qui prend en charge les modifications progressives et continues permet d'obtenir de meilleurs résultats.
Le NIST Secure Software Delivery Framework décrit les pratiques de sécurité des logiciels basées sur des pratiques établies par des organisations telles que The Software Alliance, Open Web Application Security Project, et SAFECode. Il inclut un ensemble de pratiques pour préparer votre organisation, ainsi que des pratiques pour mettre en œuvre des modifications et répondre aux failles.
Étape suivante
- Découvrez les bonnes pratiques pour protéger votre chaîne d'approvisionnement logicielle.
- Découvrez la sécurité de la chaîne d'approvisionnement logicielle, ainsi que les Google Cloudproduits et fonctionnalités qui vous aident à protéger votre chaîne d'approvisionnement logicielle.