Le concept du Secure by Design
Le Secure by design (ou sécurité dès la conception) dans la production de logiciels est une approche qui intègre la sécurité comme une composante fondamentale tout au long du cycle de développement.
Cela signifie que les principes et les pratiques de sécurité sont pris en compte dès les phases initiales de conception et de planification, et non ajoutés comme une étape secondaire et corrective post-production.
Les principes du Secure by Design
Les principes essentiels du Secure by Design sont :
– une architecture sécurisée : concevoir des systèmes robustes, par exemple en minimisant les surfaces d’attaque ou segmentant les fonctions critiques,
– du codage sécurisé : adopter des standards et des outils pour produire du code résistant aux attaques ou en minimisant les effets.
Ces deux étapes sont souvent précédées d’une analyse des risques qui identifie les menaces potentielles et permet de moduler les efforts en fonction de ces menaces.
L’objectif du Secure by design est de réduire les points de faiblesse ou vulnérabilités dès la conception, limitant ainsi les risques et les coûts liés à la correction des failles après production ou, pire, après déploiement.
Les bénéfices du Secure by Design
Améliorer la sécurité
Seul le Secure by Design permet de produire des applications résistant aux attaques, en appliquant de multiples principes comme la défense en profondeur, l’accès basé sur les rôles, le moindre privilège, le zero trust, le whitelisting des autorisations, … ce qu’une approche basée sur les tests ne peut pas apporter.
Répondre à la conformité de vos clients
Le Secure by design est une exigence que vos clients soumis à NIS2, DORA ou iso 27001 vont inexorablement vous imposer. Autant être prêt dès aujourd’hui, voire anticiper cette demande, ce qui sera apprécié, plutôt que subir des exigences sans être prêt, ce qui sera compliqué pour vos équipes.
Détenir un avantage concurrentiel
Avec le Secure by Design, vous pouvez décrire les protections et défenses intégrées dans vos applications, les règles sont factuelles, traçables et vérifiables par un client. Cette démarche rigoureuse est un gage de sérieux et de qualité. C’est un réel avantage concurrentiel par rapport à des entreprises à la sécurité approximative ou non vérifiable.
Réduire votre risque juridique
En cas de sinistre (votre application a été piratée et des données clients volées ou cryptées), pour échapper aux poursuites de vos clients, de leurs assureurs ou de votre propre assureur, vous devez prouver que vous avez respecté l’état de l’art en matière de sécurité de votre application. Le Secure by Design vous apporte cette garantie facile à démontrer.
Attirer et fidéliser les meilleurs programmeurs
Tout programmeur sait que le fait d’acquérir des compétences de sécurité, notamment en Secure by design, améliore son employabilité et sa valeur. C’est pourquoi proposer de progresser sur ce sujet présente une réelle attraction pour les meilleurs programmeurs. C’est un avantage lors d’un recrutement et aussi pour conserver et donner des perspectives à vos programmeurs, y compris les meilleurs.
Exemples d’utilisation
ESN
Tous secteurs d’activité
130 employés
50 développeurs
Cette entreprise réalise des applications pour ses clients, en création ou refactoring, ou encore met à disposition des programmeurs sur des projets clients. Elle est confrontée à de nombreux concurrents et cherche continuellement à s’en différencier avec une stratégie à long terme basée sur une grande qualité de service et une expertise forte.
En mettant en place le Secure by Design auprès de l’ensemble de ses développeurs, cette ESN peut ajouter une rubrique sécurité très solide dans ses propositions commerciales. Cette démarche de sa part accompagne ses clients qui eux-mêmes sont en train de mettre en place la réponse aux normes DORA ou NIS2.
Par rapport à ses développeurs, cette ESN a démontré son dynamisme dans le développement de leurs compétences. C’est un atout pour garder des développeurs et si besoin en attirer d’autres, face aux grands noms du secteur.
Service SaaS
50 employés
10 développeurs
Cette entreprise a une clientèle de plusieurs centaines de clients, fidèles de par la nature même de ses services.
Elle doit néanmoins assurer une sécurité renforcée de leurs données, dont une partie relève du RGPD. C’est une demande de ses clients, mais aussi de son service juridique qui, suite à une étude de ce sujet, a pu évaluer le risque juridique en cas d’attaque réussie sur une de ses applications.
Grâce au Secure by design, ses applications sont plus sécurisées, et la formalisation de la sécurité permet d’avoir de dérisquer l’aspect juridique de ses engagements.
L’implication progressive des autres secteurs de l’entreprise dans la démarche Secure by design, de la direction aux product owners ou commerciaux, permet de valoriser cet effort des développeurs, tant en interne qu’auprès des clients.
Éditeur en Métrologie
7 employés
3 développeurs
Cet éditeur d’application dans le domaine de la métrologie est soumis à une forte pression normative de la part de ses clients. Il lui est notamment demandé de respecter les normes FDA CFR21 part11 et Eudralex annexe 11. Et répondre à de multiples questionnaires clients.
Dans le cadre de la mise en place du Secure by design, Cybalgoris a défini les règles qui permettent de satisfaire chacun des points de sécurité de ces normes. Ceci permet à cet éditeur de répondre aux exigences de ses clients de façon détaillée, et aisément prouvable en cas de revue de code par un client.
Par ailleurs, l’éditeur a communiqué auprès de ses clients sur son approche Secure by Design, ce qui a renforcé leur confiance.
Que ce soit pour la réponse aux normes ou aux exigences, l’entreprise a apporté des réponses sur la sécurité de ses applications largement supérieures à celles de ses concurrents, même si ceux-ci ont des moyens supérieurs à elle.

