Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Blog Tenable

S'abonner

Web Application Security : 3 enseignements tirés de la Formule 1™

La sécurité des applications web est plus qu'une bonne pratique : c'est un élément essentiel de votre programme de sécurité. Découvrez comment la compréhension et le test de vos applications web peuvent vous donner une longueur d'avance sur vos attaquants.

Les applications web ont longtemps joué un rôle essentiel pour l'e-commerce et les initiatives clés des entreprises. Alors comment se fait-il qu'autant d'entreprises aient du mal à en assurer la sécurité ?

Récemment, un outil controversé du nom de PunkSpider a refait surface. Il serait en mesure d'analyser l'ensemble du web, d'identifier les vulnérabilités exploitables des sites web et de rendre ces résultats publics.

Si n'importe qui peut tester vos sites et vos applications web, ne devriez-vous pas en être capables vous aussi ? Découvrir et tester les vulnérabilités de vos applications web avant tout le monde vous aidera à réduire vos temps d'arrêt, à maximiser votre chiffre d'affaires et à obtenir l'avantage concurrentiel dont vous avez besoin pour assurer le succès de votre entreprise.

Que peut nous enseigner la Formule 1™ en matière de sécurité des applications web ?

Maintenant, imaginez que vos applications web sont des voitures de Formule 1™, que vos développeurs sont les pilotes et que votre équipe de sécurité est au stand de ravitaillement. Les pilotes se préoccupent de la performance et de la vitesse des voitures, tandis que l'équipe au stand de ravitaillement s'assure que les voitures sont sécurisées, bien entretenues et sans vulnérabilités. Lorsque les résultats de la course sont bons, toute l'équipe y gagne financièrement, mais elle accroît aussi son nombre de supporters. De la même manière, lorsque le site d'e-commerce d'une entreprise est performant, il génère du chiffre d'affaires. Mais, s'il est victime de compromissions ou subit des interruptions d'activité, l'entreprise perd de l'argent et sa réputation en souffre.

Alors... quelles leçons peut-on tirer de la Formule 1 ?

1 : Prioriser la visibilité

La visibilité est cruciale pour le succès d'une équipe de Formule 1. Les pilotes de F1 sont en contact radio permanent avec le stand de ravitaillement pour obtenir une vision claire de la course. Cela inclut les conditions de conduite, les virages, les aléas du parcours et toutes les voitures présentes sur le circuit. 

Vos applications web sont comme des voitures de Formule 1 : elles fonctionnent dans un environnement rapide et dynamique. Malheureusement, votre équipe de sécurité n'a souvent pas connaissance de tous les sites et applications web développés par d'autres entités de l'entreprise. Cela concerne par exemple les applications web tierces non autorisées que les employés de l'entreprise utilisent ou les applications web obsolètes et abandonnées qui peuvent générer des failles de sécurité. Bien connaître les applications web de votre entreprise, qu'elles soient développées en interne, en open source ou par un tiers, constitue une première étape essentielle pour les protéger.

2 : Organiser une équipe de course efficace

Les équipes de Formule 1 sont réputées pour leur travail d'équipe, leur efficacité et leur capacité à maintenir des voitures à des niveaux de performance élevés, tout en assurant leur sécurité. Pendant la course, l'équipe de ravitaillement est redoutablement efficace : elle refait le plein et change les pneus en moins de trois secondes en moyenne. C'est tellement impressionnant, que l'on en vient à se demander pourquoi une révision chez son garagiste ne peut pas être aussi efficace.

Si l'on compare vos développeurs à des pilotes, votre équipe de sécurité équivaut alors à l'équipe de ravitaillement. Les développeurs recherchent la performance et la vitesse des applications web. Ils sont souvent inquiets de la manière dont les processus de sécurité vont nuire à l'agilité de leurs applications. Les praticiens de la sécurité doivent guider et soutenir les développeurs dans leurs efforts pour créer un code sécurisé. L'objectif pour toute l'équipe est d'assurer la performance et la vitesse des applications web, tout en garantissant une bonne cyber-hygiène et en améliorant la posture de sécurité des applications.

3 : Effectuer un tour de chauffe

Avant le coup d'envoi, les pilotes font un tour de chauffe pour bien intégrer la piste, préparer les pneus et s'assurer que les voitures sont fin prêtes pour la course.

Pendant que les pilotes négocient les sinuosités de la route, les responsables de la sécurité adoptent la stratégie du virage à gauche « Shift-Left ». L'approche traditionnelle qui consiste à fournir à votre équipe DevOps un rapport statique des vulnérabilités ne suffit plus dans le nouvel environnement dynamique des entreprises. Intégrer un outil de scan des applications web assez tôt dans les phases de développement, de test et/ou d'assurance qualité du cycle de développement logiciel (SDLC) est analogue à un tour de chauffe qui permet de déceler les vulnérabilités assez tôt, de réduire les coûts de remédiation et de limiter les dommages potentiels dus à une compromission. Selon Gartner, d'ici 2023, plus de 70 % des initiatives DevSecOps en entreprise auront intégré des scans automatisés des vulnérabilités et des configurations pour les composants open-source et les packages commerciaux, une augmentation significative par rapport à 2019 (< 30 %)*. Des scans de sécurité automatisés et systématiques pour les applications, avant qu'elles ne partent en production et au fur et à mesure des changements de code, constituent une bonne pratique recommandée pour une posture de sécurité améliorée.

À vos marques, prêts, partez !

Maintenant que vous êtes prêts pour le départ, maintenez la sécurité de vos applications web et améliorez votre efficacité en supprimant les silos entre vos équipes de sécurité et DevOps et en intégrant des scans de sécurité dans votre SDLC.

*Source : Gartner, « 12 Things to Get Right for Successful DevSecOps », Neil MacDonald et Dale Gardner, édition mise à jour le 9 avril 2021.

GARTNER est une marque déposée et une marque de service de Gartner, Inc. et/ou de ses filiales aux États-Unis et à l'international, utilisée ici avec autorisation. Tous droits réservés.

En savoir plus

Articles connexes

Des actualités décisives sur la cyber-sécurité

Saisissez votre adresse e-mail et ne manquez plus aucune alerte ni aucun conseil en matière de sécurité de la part de nos experts Tenable.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Essayer Tenable Web App Scanning

Profitez d'un accès complet à notre dernière offre de scan des applications web conçue pour les applications modernes dans la plateforme de gestion des expositionsTenable One. Scannez l'ensemble de votre portefeuille en toute sécurité et avec une grande précision, sans effort manuel important ni interruption des applications web stratégiques. Abonnez-vous dès maintenant.

Votre essai de Tenable Web App Scanning inclut également Tenable Vulnerability Management et Tenable Lumin.

Acheter Tenable Web App Scanning

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

5 FQDN

3 578,00 $

Acheter maintenant

Essayer Tenable Lumin

Visualisez et explorez votre gestion de l'exposition, suivez la réduction des risques au fil du temps et comparez-la à celle des autres entreprises avec Tenable Lumin.

Votre essai de Tenable Lumin inclut également Tenable Vulnerability Management et Tenable Web App Scanning.

Acheter Tenable Lumin

Contactez un commercial pour découvrir comment Lumin peut vous permettre d'obtenir des informations exploitables sur l'ensemble de votre entreprise et de gérer votre cyber-risque.

Essayer gratuitement Tenable Nessus Professional

GRATUIT PENDANT 7 JOURS

Tenable Nessus est aujourd'hui le scanner de vulnérabilités le plus complet du marché.

NOUVEAU - Tenable Nessus Expert
Maintenant disponible

Nessus Expert offre encore plus fonctionnalités, comme les scans de surface d'attaque externe, et la possibilité d'ajouter des domaines et de scanner l'infrastructure cloud. Cliquez ici pour essayer Nessus Expert.

Remplissez le formulaire ci-dessous pour profiter d'un essai de Nessus Pro.

Acheter Tenable Nessus Professional

Tenable Nessus est aujourd'hui le scanner le plus complet du marché. Tenable Nessus Professional vous permet d'automatiser le processus de scan des vulnérabilités, d'écourter les cycles de mise en conformité et de mieux tirer parti de votre équipe informatique.

Achetez une licence pluriannuelle et faites des économies. Ajoutez l'assistance avancée pour bénéficier de l'accès 24 h/24 et 7 j/7 à une assistance par téléphone, via la communauté et via le chat.

Sélectionnez votre licence

Achetez une licence pluriannuelle et faites des économies.

Ajoutez une assistance et une formation

Essayer gratuitement Tenable Nessus Expert

GRATUIT PENDANT 7 JOURS

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Vous avez déjà Nessus Professional de Tenable ?
Passez à Nessus Expert gratuitement pendant 7 jours.

Acheter Tenable Nessus Expert

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Sélectionnez votre licence

Achetez une licence pluriannuelle pour économiser davantage.

Ajoutez une assistance et une formation