DevSecOps - sécuriser
le développement
Les bonnes pratiques ANSSI pour intégrer la sécurité dans vos cycles DevOps.
Les bonnes pratiques ANSSI pour intégrer la sécurité dans vos cycles DevOps.
Le DevSecOps, c'est intégrer la sécurité à chaque étape du cycle de développement, pas à la fin. L'ANSSI a publié ses recommandations pour les équipes techniques.
Authentification multifacteur pour l'accès aux dépôts de code et la signature des commits.
→ anssi_devsecops.pdfAnalyse statique (SAST), analyse dynamique (DAST), tests de conformité dans la CI/CD.
Développement ≠ staging ≠ production. Des droits, des réseaux, des accès différents.
GitLab, Forgejo, GitHub : MFA obligatoire pour tous. Signature des commits vérifiée.
SAST/DAST dans la CI/CD. Tests de non-régression, analyse statique et dynamique.
Infrastructure CI/CD séparée de la production. Pas d'exposition directe sur Internet.
Les environnements CI/CD sont éphémères. Réinstanciés régulièrement, pas de données persistantes.
Droits, flux, rôles développeurs, référents techniques et métier. Documenté et tenu à jour.
Infrastructure as Code : tests de conformité, signatures des tags de version, intégrité du code source.
Clés API, tokens, mots de passe jamais dans le code. Utilisez un coffre (Vault, SOPS, secrets manager dédié).
Règles de développement sécurisé. Chaque développeur formé aux OWASP Top 10.
MFA activé
Signatures de commits
Review obligatoire
SAST + DAST automatisés
Scan de dépendances
IaC testé
Environnements séparés
Secrets bien gérés
Logs + supervision