Aller au contenu principal

Introduction à DevSecOps


1 - Qu'est-ce que DevSecOps ?

DevSecOps = Development + Security + Operations

L'intégration de la sécurité à chaque étape du cycle de développement logiciel.


2 - DevOps vs DevSecOps

2.1 L'évolution

Approche Traditionnelle - Sécurité en fin de cycle :

Approche DevOps - Sécurité souvent oubliée :

Approche DevSecOps - Sécurité intégrée :

2.2 Comparaison

AspectDevOpsDevSecOps
FocusVitesse & CollaborationSécurité intégrée
SecurityEn fin de cycleÀ chaque étape
ResponsabilitéÉquipe sécuTout le monde
TestsFonctionnelsFonctionnels + Sécurité
ComplianceManuelleAutomatisée

3 - Pourquoi DevSecOps ?

3.1 Le coût des vulnérabilités

Plus tôt = Moins cher

3.2 Statistiques

FaitStatistique
Vulnérabilités en prod70% évitables avec Shift Left
Coût moyen d'une breach$4.35 millions (2022)
Délai détection moyen287 jours
Vulnérabilités open source84% des codebases affectées

4 - Les piliers DevSecOps

4.1 Security by Design

principles:
- Defense in Depth
- Least Privilege
- Fail Secure
- Zero Trust
- Separation of Concerns

4.2 Automation First

4.3 Continuous Security

PhaseActivités
PlanThreat modeling, Security requirements
CodeSAST, Secrets scanning, Code review
BuildSCA, Container scanning
TestDAST, Penetration testing
DeployConfig scanning, Compliance
OperateRuntime protection, Monitoring
MonitorSIEM, Incident response

5 - Rôles et responsabilités

5.1 Security Champions

Rôle du Security Champion :

  • Point de contact sécurité
  • Formation de l'équipe
  • Review sécurité du code
  • Remontée des problèmes

5.2 Matrice RACI

ActivitéDevSecurityOpsChampion
Code review sécuritéRCIA
Configuration SASTIRCA
Réponse incidentsIRCI
Formation sécuritéIRIA

R=Responsible, A=Accountable, C=Consulted, I=Informed


6 - Outils DevSecOps

6.1 Vue d'ensemble

CatégorieOutils
SASTSonarQube, Semgrep, CodeQL
DASTOWASP ZAP, Burp Suite
SCASnyk, Dependabot, OWASP Dependency-Check
ContainerTrivy, Anchore, Clair
IaCCheckov, tfsec, Terrascan
SecretsGitLeaks, TruffleHog, detect-secrets
RuntimeFalco, Sysdig, Aqua
Secrets MgmtVault, AWS Secrets Manager

6.2 Pipeline type

# .github/workflows/devsecops.yml
name: DevSecOps Pipeline

on: [push, pull_request]

jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4

# Secrets scanning
- name: GitLeaks
uses: gitleaks/gitleaks-action@v2

# SAST
- name: SonarQube
uses: sonarsource/sonarqube-scan-action@master

# SCA
- name: Snyk
uses: snyk/actions/node@master
with:
args: --severity-threshold=high

# Container scanning
- name: Trivy
uses: aquasecurity/trivy-action@master
with:
scan-type: 'fs'
severity: 'CRITICAL,HIGH'

7 - Métriques DevSecOps

7.1 KPIs essentiels

MétriqueDescriptionCible
MTTDMean Time To Detect< 24h
MTTRMean Time To Remediate< 7 jours
Vulnerability Escape RateVulns en prod< 5%
Security DebtVulns non corrigéesDécroissant
CoverageCode scanné> 90%

7.2 Dashboard

dashboard_metrics:
- vulnerabilities_by_severity:
critical: 0
high: 12
medium: 45
low: 128

- trends:
new_vulns_this_week: 8
fixed_this_week: 15
backlog: 185

- sla_compliance:
critical_within_24h: 100%
high_within_7d: 95%

Résumé

Dans ce chapitre, nous avons découvert :

  • La définition de DevSecOps
  • Les différences avec DevOps
  • Les piliers fondamentaux
  • Les rôles et responsabilités
  • Les outils essentiels
  • Les métriques à suivre

Prochaine étape

Dans le prochain chapitre, nous verrons le Shift Left Security.

→ Chapitre suivant : Shift Left Security


← Retour à la table des matières