Agilité, rapidité de production, qualité et fiabilité des services et bien plus encore, les avantages du DevOps ne sont plus à démontrer. Cependant, cette pratique ne met pas pour autant les entreprises à l’abri des cyberattaques, au contraire les pirates y voient une surface d’attaque intéressante pour arriver à leurs fins.
Sécurité cyber à l’ère du DevOps
Effectivement, le DevOps est considéré par certains hackers comme une aubaine. Sachant que le principe du DevOps est de combiner les métiers des développeurs et des opérateurs IT, il va de soi que certains responsables au sein de l’entreprise possèdent des habilitations importantes, leur donnant accès à des données sensibles. Ces privilégiés représentent des cibles de choix pour les pirates informatiques. Par ailleurs, le fait de se faire parler 2 univers qui jusqu’à présent fonctionnaient un peu en silo, peut fatalement ouvrir des brèches. Pour protéger les entreprises, il convient de placer la cybersécurité au cœur du DevOps, ce qui a conduit à la création d’un nouveau mot-valise, le DevSecOps.
Bien qu’il semble compliqué de marier l’agilité du DevOps aux normes de cybersécurité, c’est le seul moyen de se protéger des cyberattaques. Si actuellement, les pratiques en termes de sécurité cyber se résument à des vérifications a postériori ou à des intervalles de temps relativement larges, l’idéal est d’intégrer la cybersécurité à partir des premières phases de développement jusqu’à la livraison : security by design.

Outils ET process pour un DevOps cyber-sécurisé
L’affiche est attrayante mais elle se heurte à la dure réalité du terrain. Un tel concept n’est pas facile à mettre en place correctement et nécessite une profonde révision des processus métiers. Maximiser le nombre de lignes de code et les livraisons d’applications tout en s’occupant de la cybersécurité à chaque étape, c’est un changement qui chamboule pas mal de chose et qui s’avère compliqué sans une dose importante d’automatisation. Sans compter que si le process n’est pas bien rodé, il y a un risque de gripper la chaîne DevOps et de nuire au rendement des équipes IT en termes de volume et de délais de livraison. Quand il faut accélérer la livraison ou augmenter la productivité, c’est souvent au détriment de la cybersécurité que les objectifs chiffrés sont atteints.
Plusieurs cyberattaques ont été réalisées avec pour cible des équipes DevOps ayant des privilèges importants, tant sur les services que sur l’infra de l’entreprise cible. Les entreprises doivent réagir et revoir leurs process. Il n’y a pas 36 solutions : créer une synergie entre le DevOps et la cybersécurité pour tendre progressivement vers le DevSecOps.



