Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Sécurité

Sécurité

Sécurité : quelles opportunités et quels défis pour 2019 ?

Profiter du début d'année pour repenser l'année écoulée et préparer la suivante est un exercice important pour prendre du recul et réévaluer certains de nos choix.

Profiter du début d'année pour repenser l'année écoulée et préparer la suivante est un exercice important pour prendre du recul et réévaluer certains de nos choix.

2018 a été une année chargée pour notre secteur : le nombre de changements dont nous avons été témoins en une seule année semble supérieur à celui des 10 années précédentes réunies.

Cloud

Le cloud est par exemple passé du statut de curiosité réservée aux geeks à celui d'opportunité enthousiasmante, puis de produit établi et de solution qui remodèle bon nombre de nos pratiques.

Le cloud est à la fois une belle opportunité et un défi intéressant. Il aide par exemple à résoudre certains problèmes difficiles de sécurité, comme l'inventaire, la gestion des correctifs, etc.

C'est aussi un défi, car il faut composer avec un environnement qui évolue vite et un paysage technologique de plus en plus complexe.

Prenons Kubernetes : c'est aujourd'hui la solution d'orchestration de conteneurs la plus établie, mais aussi celle dont la courbe d'apprentissage est la plus raide. Il dispose de son propre gestionnaire de paquets (Helm), propose une pléthore de services, des replica sets aux règles d'ingress en passant par le contrôle d'accès basé sur les rôles, et peut être enrichi par des solutions plus complexes encore comme Istio et Knative.

Cela signifie qu'il y a à la fois un manque d'outils et un manque de compétences pour comprendre et sécuriser ce type d'infrastructure.

Mobile

Le mobile continue de devenir la nouvelle façon dont les utilisateurs consomment les services, et nous continuons de voir des tendances déjà observées se renforcer.

JavaScript est devenu un choix viable pour développer des applications mobiles, Typescript et Kotlin ont accru leur présence dans le monde du mobile, et React avait déjà une position solide grâce à React Native. Vue.js et Angular s'y font désormais une place grâce à de nouveaux frameworks multiplateformes, comme Native Scripts par exemple.

De nouvelles fonctionnalités gourmandes en performances se popularisent, comme le machine learning et la réalité augmentée.

Web

2018 a été une année passionnante pour le développement Web : HTTP/3 est en cours de standardisation, les Referer policies sont plus couramment utilisées. WebAssembly est désormais pris en charge par tous les principaux navigateurs. Le DNS dispose maintenant d'une version TLS et PHP fait son retour grâce à Laravel. Je ne suis pas certain que ce soit une bonne chose, mais Laravel est excellent.

Les XSS sont enfin mortes... un vœu pieux : elles sont toujours là et restent les vulnérabilités les plus fréquemment observées. CSP, les XSS auditors et les frameworks de templating sûrs ont aidé, mais on n'y est pas encore. Il sera intéressant de voir l'impact des nouveaux trusted types et de Sec-Metdata.

Concepts

La sécurité a toujours été, et reste, un centre de coûts, une case de conformité à cocher, ce type pénible qui dit toujours NON !

Repenser certaines pratiques obsolètes devient crucial, car nous sommes dépassés par le rythme auquel les choses changent. Par exemple, des concepts comme les politiques de renouvellement des mots de passe sont obsolètes dès lors qu'on utilise l'authentification à deux facteurs ; les paramètres sécurisés par défaut, c'est bien mais ce n'est pas suffisant : sécurisé par défaut et difficile à mal utiliser, c'est mieux ; la sécurité périmétrique n'a plus de sens si l'on n'a pas de périmètre.

De nombreux professionnels de la sécurité ont par exemple cessé d'assister aux conférences de sécurité, parce qu'il n'y a rien de nouveau : nous continuons de nous plaindre des mêmes erreurs commises par d'autres sans apporter de véritable réponse pour les résoudre. Allez dans une conférence de programmation ou dans une conférence d'un projet open source et vous serez submergé par une vague d'innovation et de changement.

Il est de notre devoir de nous remettre en question sur ce que fait mal notre secteur, et nous devrions repenser notre position dans un environnement qui évolue rapidement.

Tags :

web, mobile