Compte rendu du Meetup « Security by Design »

Microblink cybersecurity experts sharing knowledge and learning together, collaborating to enhance security practices and stay ahead of evolving threats.
Last updated

À la fin de l’année 2023, plusieurs événements marquants ont eu lieu dans le domaine de la sécurité de l’information. En octobre, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié ses « Principes et approches pour des logiciels sécurisés dès la conception », tandis qu’au début du mois de décembre, l’Union européenne est parvenue à un accord sur la loi sur la cyber-résilience (CRA), qui exigera que tous les logiciels fonctionnant sur des appareils clients connectés à Internet soient conçus dans le respect des principes de cybersécurité. 

Chez Microblink, nous avons lancé une série d'initiatives visant à nous aligner sur les meilleures pratiques en matière de « sécurité dès la conception » et de « sécurité par défaut ». La première d'entre elles a donné le coup d'envoi de la série de rencontres « Security by Design Meetup » et a rassemblé la communauté de la sécurité de l'information à Zagreb, en Croatie. 

Ce Meetup a remporté un franc succès, attirant plus de 100 personnes désireuses de partager leurs expériences et leurs connaissances en matière de cybersécurité. Deux tables rondes ont été organisées : l’une avec des développeurs de logiciels, consacrée aux procédures relatives à la « sécurité dès la conception » et à leurs bonnes pratiques par défaut, et la seconde avec des acteurs du secteur financier, qui ont abordé la cybersécurité dans leurs processus d’intégration numérique. Dans cet article, nous vous proposons un aperçu des discussions et des conclusions de la première table ronde. 

Table ronde sur la loi sur la cyber-résilience (CRA) et les exigences en matière de « sécurité dès la conception »

La table ronde a débuté par une présentation du responsable de la sécurité de l'information chez Microblink, consacrée aux exigences de la CRA en matière de « sécurité dès la conception » et de « sécurité par défaut ». Cette présentation a été suivie d'une table ronde réunissant un groupe prestigieux d'experts en sécurité issus des entreprises les plus importantes de Croatie : Infobip, Infinum, ASEE, AKD, Infigo, Diverto et Apatura, ainsi qu'un représentant du Centre national croate pour la cybersécurité.

Vous souhaitez en savoir plus ?
Contactez-nous dès aujourd'hui pour échanger avec un expert Microblink en matière de fraude et d'identité

La CRA devrait être adoptée dans les mois ou les semaines à venir. Elle marquera une étape importante vers un avenir numérique plus sûr. Plus important encore, la CRA pourrait ouvrir la voie à la mise en place de normes de cybersécurité rigoureuses à l'échelle mondiale.

L'objectif est de protéger les utilisateurs lorsqu'ils utilisent des appareils connectés à Internet, en mettant en œuvre des mesures de sécurité rigoureuses tout au long du cycle de vie du développement logiciel. Par ailleurs, la réglementation exigera également que les logiciels soient soumis à diverses évaluations de conformité, tant en interne qu'en externe, en fonction du niveau de risque lié aux fonctionnalités du produit.

Résumé des principales exigences de l'ARC en matière de sécurité :

  • Développement de produits avec mise en œuvre de mesures de sécurité et de bonnes pratiques tout au long du cycle de vie du développement logiciel ;
  • Fourniture de produits dotés d'une configuration sécurisée par défaut ;
  • Livraison d'un produit ne présentant aucune vulnérabilité exploitable connue ;
  • Mécanismes de contrôle visant à empêcher tout accès non autorisé ;
  • Traitement et protection des seules données strictement nécessaires ;
  • Fonctionnement des produits garantissant la disponibilité des fonctions de base ;
  • Remédier régulièrement aux vulnérabilités connues grâce à la publication de correctifs de sécurité.

Les entreprises de développement de logiciels seront tenues de rendre publiques leurs mesures de sécurité et les tests effectués sur leurs produits, ainsi que la documentation suivante relative à ces derniers :

  • Liste des composants logiciels (SBOM) pour chaque produit ;
  • Déclaration de conformité des produits ;
  • Une liste de tous les clients qui utilisent ces produits.

Les entreprises soumises à la CRA devront également signaler les incidents et les vulnérabilités aux autorités de régulation et à leurs clients.

Évolution des normes de développement et du cycle de vie des produits

Les intervenants ont souligné l'importance de former les ingénieurs en développement dès leur arrivée à respecter les nouvelles normes de développement, de leur dispenser régulièrement des formations et d'adopter les meilleures pratiques telles que la norme OWASP de vérification de la sécurité des applications. Une approche fondée sur les risques et la modélisation des menaces pour les applications et services à haut risque deviendront des éléments obligatoires du cycle de vie des produits, en particulier pour les nouveaux produits.

La révision manuelle du code entre pairs reste considérée comme la norme de référence dans le développement logiciel. Les intervenants ont toutefois souligné que les outils automatisés de test de sécurité des applications constituent un élément indispensable du processus et permettent d’assurer un niveau de sécurité supplémentaire, même s’ils génèrent de nombreux faux positifs. Si ces outils sont correctement configurés et disposent d’une vue d’ensemble du flux de données complet, ils permettront d’anticiper une erreur qu’un humain travaillant uniquement sur un module du système pourrait négliger.

La gestion des composants tiers et l’impact de la communauté open source sur la sécurité des produits logiciels ont également fait l’objet de la discussion. Bien que la lecture des SBOM ait été comparée à l'analyse de la liste des ingrédients avant d'acheter un sandwich, les intervenants ont convenu que cette pratique s'avérait utile lorsqu'elle s'accompagnait de scans réguliers de vulnérabilités et de tests d'intrusion. Ces programmes peuvent être associés à la divulgation publique des vulnérabilités, communément appelée « bug bounties », afin d'offrir un processus de gestion des vulnérabilités plus efficace.

Le panel a conclu que toutes les réglementations similaires à la CRA et les bonnes pratiques telles que celles de la CISA constituent un excellent levier pour mettre en œuvre les exigences de sécurité dès le début et à chaque étape du processus de développement. De plus, elles permettront de s'assurer que les parties prenantes comprennent l'intérêt d'investir dans ce processus et y adhèrent. Au final, ce sont les consommateurs finaux qui en bénéficieront le plus, car la responsabilité de la sécurité de leurs données et de la protection de leur vie privée ne leur incombera plus, mais reviendra aux fournisseurs, et les produits gagneront en sécurité.

Conclusion

Les discussions animées, les échanges d'idées et le partage d'expertise autour de la cybersécurité et des réglementations à venir ont confirmé que nous faisons partie d'une communauté talentueuse et dévouée. 

Les retours positifs et l'intérêt manifesté pour les thèmes liés à la cybersécurité nous motivent à créer une plateforme communautaire où chacun pourra apprendre, partager et évaluer des outils permettant de rendre les produits et les environnements plus sûrs et mieux protégés.

Chez Microblink, nous concevons nos produits en accordant une importance particulière à la sécurité de nos clients et de leurs utilisateurs finaux. Les nouvelles normes, telles que la norme OWASP Application Security Verification Standard, les approches basées sur les risques et la modélisation des menaces, font déjà partie intégrante de notre processus de développement de produits. Les revues de code manuelles, la gestion des composants tiers, les tests d'intrusion réguliers et l'analyse des vulnérabilités garantissent une protection solide afin de renforcer encore davantage la sécurité.

Un immense merci à tous les invités, et tout particulièrement aux intervenants, pour nous avoir aidés à organiser un Meetup réussi.

Découvrez nos solutions

L’exploration de nos solutions est à portée de clic. Essayez nos produits ou discutez avec l’un de nos experts pour approfondir notre offre.

Rapport
Analyse de la montée en puissance de la fraude à l'identité alimentée par l'IA

L'IA n'a pas seulement accéléré la fraude. Elle en a fait un véritable système. Nous avons analysé des millions d'interactions liées à l'identité afin de cartographier l'évolution des attaques d'usurpation d'identité selon les régions, les types d'attaques et les niveaux de sophistication — et d'identifier ce que les organisations doivent repenser pour rester dans la course.

Consultez les données