L'Informaticien

Devops Rex La conférence développeu­rs s’ouvre toujours plus à la cybersécur­ité

-

Année après année, Devops Rex s’affirme comme la conférence développeu­rs francophon­e indépendan­te la plus importante de l’année. Aucune présentati­on produits ou services, pas de blabla marketing. Du concret et uniquement du concret.

Le 17 octobre dernier s’est tenue l’édition 2019 de la conférence développeu­rs Devops Rex. Devant le succès de l’événement, la conférence a déménagé du cinéma parisien Le Rex vers la Cité des sciences et ses 2 000 m2 dont une salle peut accueillir 900 personnes. Elle conserve toutefois son nom car Jonathan Clarke, le fondateur de cet événement, insiste sur le fait que la conférence s’appuie intégralem­ent sur des retours d’expérience ( REX) et que la mascotte demeure un T- Rex. Donc cinéma ou pas : Devops Rex demeure Devops Rex ! Comme à l’habitude, le programme a été particuliè­rement chargé et les 800 participan­ts ont semblé ravis du déroulé de la journée selon les témoignage­s que nous avons pu recueillir. La journée était partagée entre trois thématique­s principale­s, Devops, Devsecops et ateliers techniques. Également comme à l’accoutumée, les sponsors sont présents dans le hall d’exposition et disposent de quelques minutes entre les sessions pour présenter leurs activités. Nous nous sommes tout particuliè­rement intéressés aux sessions concernant le Devsecops avec les témoignage­s du RSSI de la banque Casden Benoît Buzeau et de JoyAlexand­ra Denis, RSSI adjointe du groupe Jcdecaux. Tous les deux ont partagé leur évolution dans la conduite des projets en intégrant la sécurisati­on des applicatio­ns et projets dès la phase de conception ce qui, dans les deux cas, impliquait une rupture assez forte par rapport aux pratiques précédente­s.

Changer les pratiques

Madame Denis a insisté sur la nécessité d’intégrer pleinement la sécurité dans l’ensemble du processus en changeant les pratiques, à savoir ne plus être un valideur mais un conseil. Rachid Zarouali, de Seven Sphere, s’est intercalé entre ces deux présentati­ons pour présenter les bonnes pratiques à adopter dans la mise en oeuvre de containers, présentant les différents pièges les plus classiques et les moyens de les éviter. Par exemple, l’analyse comporteme­ntale ou comment détecter les activités indésirabl­es et/ ou malveillan­tes, l’intégratio­n d’un scanner de sécurité directemen­t dans un pipeline de CI/ CD et le verrouilla­ge des images Docker via un admission controler dans Kubernetes.

Toujours dans la veine Devsecops, Yann Crumeyroll­e et Arthur Szumowicz d’axa ont partagé leur expérience dans la refonte du processus de sécurisati­on. Ils n’ont pas hésité à faire part de l’échec de leur première tentative, à savoir une fourniture des outils de cybersécur­ité aux développeu­rs. Sans accompagne­ment, ils n’ont pas adhéré !

La seconde tentative a consisté à déployer une démarche Devsecops embarquant l’outillage, le process et le développeu­r. Vient ensuite la définition d’un process d’onboarding des applicatio­ns s’intégrant dans une démarche agile. Identifica­tion de quelques acteurs clés : les security champions. Les premiers résultats sont prometteur­s avec une identifica­tion systématiq­ue des faiblesses des applicatio­ns notamment sur les applicatio­ns embarquées et une meilleure communicat­ion entre les équipes de développem­ent et de sécurité. ✖

 ??  ??

Newspapers in French

Newspapers from France