Compte rendu du Meetup « Security by Design »
À la fin de l’année 2023, plusieurs événements marquants ont eu lieu dans le domaine de la sécurité de l’information. En octobre, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié ses « Principes et approches pour des logiciels sécurisés dès la conception », tandis qu’au début du mois de décembre, l’Union européenne est parvenue à un accord sur la loi sur la cyber-résilience (CRA), qui exigera que tous les logiciels fonctionnant sur des appareils clients connectés à Internet soient conçus dans le respect des principes de cybersécurité.
Chez Microblink, nous avons lancé une série d'initiatives visant à nous aligner sur les meilleures pratiques en matière de « sécurité dès la conception » et de « sécurité par défaut ». La première d'entre elles a donné le coup d'envoi de la série de rencontres « Security by Design Meetup » et a rassemblé la communauté de la sécurité de l'information à Zagreb, en Croatie.
Ce Meetup a remporté un franc succès, attirant plus de 100 personnes désireuses de partager leurs expériences et leurs connaissances en matière de cybersécurité. Deux tables rondes ont été organisées : l’une avec des développeurs de logiciels, consacrée aux procédures relatives à la « sécurité dès la conception » et à leurs bonnes pratiques par défaut, et la seconde avec des acteurs du secteur financier, qui ont abordé la cybersécurité dans leurs processus d’intégration numérique. Dans cet article, nous vous proposons un aperçu des discussions et des conclusions de la première table ronde.
Table ronde sur la loi sur la cyber-résilience (CRA) et les exigences en matière de « sécurité dès la conception »
La table ronde a débuté par une présentation du responsable de la sécurité de l'information chez Microblink, consacrée aux exigences de la CRA en matière de « sécurité dès la conception » et de « sécurité par défaut ». Cette présentation a été suivie d'une table ronde réunissant un groupe prestigieux d'experts en sécurité issus des entreprises les plus importantes de Croatie : Infobip, Infinum, ASEE, AKD, Infigo, Diverto et Apatura, ainsi qu'un représentant du Centre national croate pour la cybersécurité.
La CRA devrait être adoptée dans les mois ou les semaines à venir. Elle marquera une étape importante vers un avenir numérique plus sûr. Plus important encore, la CRA pourrait ouvrir la voie à la mise en place de normes de cybersécurité rigoureuses à l'échelle mondiale.
L'objectif est de protéger les utilisateurs lorsqu'ils utilisent des appareils connectés à Internet, en mettant en œuvre des mesures de sécurité rigoureuses tout au long du cycle de vie du développement logiciel. Par ailleurs, la réglementation exigera également que les logiciels soient soumis à diverses évaluations de conformité, tant en interne qu'en externe, en fonction du niveau de risque lié aux fonctionnalités du produit.
Résumé des principales exigences de l'ARC en matière de sécurité :
- Développement de produits avec mise en œuvre de mesures de sécurité et de bonnes pratiques tout au long du cycle de vie du développement logiciel ;
- Fourniture de produits dotés d'une configuration sécurisée par défaut ;
- Livraison d'un produit ne présentant aucune vulnérabilité exploitable connue ;
- Mécanismes de contrôle visant à empêcher tout accès non autorisé ;
- Traitement et protection des seules données strictement nécessaires ;
- Fonctionnement des produits garantissant la disponibilité des fonctions de base ;
- Remédier régulièrement aux vulnérabilités connues grâce à la publication de correctifs de sécurité.
Les entreprises de développement de logiciels seront tenues de rendre publiques leurs mesures de sécurité et les tests effectués sur leurs produits, ainsi que la documentation suivante relative à ces derniers :
- Liste des composants logiciels (SBOM) pour chaque produit ;
- Déclaration de conformité des produits ;
- Une liste de tous les clients qui utilisent ces produits.
Les entreprises soumises à la CRA devront également signaler les incidents et les vulnérabilités aux autorités de régulation et à leurs clients.

Évolution des normes de développement et du cycle de vie des produits
Les intervenants ont souligné l'importance de former les ingénieurs en développement dès leur arrivée à respecter les nouvelles normes de développement, de leur dispenser régulièrement des formations et d'adopter les meilleures pratiques telles que la norme OWASP de vérification de la sécurité des applications. Une approche fondée sur les risques et la modélisation des menaces pour les applications et services à haut risque deviendront des éléments obligatoires du cycle de vie des produits, en particulier pour les nouveaux produits.
La révision manuelle du code entre pairs reste considérée comme la norme de référence dans le développement logiciel. Les intervenants ont toutefois souligné que les outils automatisés de test de sécurité des applications constituent un élément indispensable du processus et permettent d’assurer un niveau de sécurité supplémentaire, même s’ils génèrent de nombreux faux positifs. Si ces outils sont correctement configurés et disposent d’une vue d’ensemble du flux de données complet, ils permettront d’anticiper une erreur qu’un humain travaillant uniquement sur un module du système pourrait négliger.
La gestion des composants tiers et l’impact de la communauté open source sur la sécurité des produits logiciels ont également fait l’objet de la discussion. Bien que la lecture des SBOM ait été comparée à l'analyse de la liste des ingrédients avant d'acheter un sandwich, les intervenants ont convenu que cette pratique s'avérait utile lorsqu'elle s'accompagnait de scans réguliers de vulnérabilités et de tests d'intrusion. Ces programmes peuvent être associés à la divulgation publique des vulnérabilités, communément appelée « bug bounties », afin d'offrir un processus de gestion des vulnérabilités plus efficace.
Le panel a conclu que toutes les réglementations similaires à la CRA et les bonnes pratiques telles que celles de la CISA constituent un excellent levier pour mettre en œuvre les exigences de sécurité dès le début et à chaque étape du processus de développement. De plus, elles permettront de s'assurer que les parties prenantes comprennent l'intérêt d'investir dans ce processus et y adhèrent. Au final, ce sont les consommateurs finaux qui en bénéficieront le plus, car la responsabilité de la sécurité de leurs données et de la protection de leur vie privée ne leur incombera plus, mais reviendra aux fournisseurs, et les produits gagneront en sécurité.
Conclusion
Les discussions animées, les échanges d'idées et le partage d'expertise autour de la cybersécurité et des réglementations à venir ont confirmé que nous faisons partie d'une communauté talentueuse et dévouée.
Les retours positifs et l'intérêt manifesté pour les thèmes liés à la cybersécurité nous motivent à créer une plateforme communautaire où chacun pourra apprendre, partager et évaluer des outils permettant de rendre les produits et les environnements plus sûrs et mieux protégés.
Chez Microblink, nous concevons nos produits en accordant une importance particulière à la sécurité de nos clients et de leurs utilisateurs finaux. Les nouvelles normes, telles que la norme OWASP Application Security Verification Standard, les approches basées sur les risques et la modélisation des menaces, font déjà partie intégrante de notre processus de développement de produits. Les revues de code manuelles, la gestion des composants tiers, les tests d'intrusion réguliers et l'analyse des vulnérabilités garantissent une protection solide afin de renforcer encore davantage la sécurité.
Un immense merci à tous les invités, et tout particulièrement aux intervenants, pour nous avoir aidés à organiser un Meetup réussi.