
Le guide OWASP DevSecOps peut nous aider à intégrer la sécurité comme une partie du pipeline de développement.
Le Guide DevSecOps OWASP explique comment mettre en œuvre un pipeline sécurisé, utiliser les bonnes pratiques et introduire des outils à cet effet. Ce projet vise également à promouvoir la culture de la sécurité « shift-left » dans notre processus de développement. Ce projet aide toute entreprise, quelle que soit sa taille, disposant d'un pipeline de développement ou, en d'autres termes, d'un pipeline DevOps. Nous essayons de dresser une perspective d'un pipeline DevOps sécurisé au cours de ce projet, puis de l'améliorer en fonction de nos exigences personnalisées.
L'objectif idéal est « détecter les problèmes de sécurité (par conception ou vulnérabilité applicative) le plus tôt possible. »
DevSecOps consiste à intégrer la sécurité dans DevOps. Mais pour suivre le rythme du CI/CD, la sécurité doit être injectée tôt dans l'écriture et les tests logiciels.

Contrôles Proactifs OWASP liste les 10 contrôles de sécurité que tout développeur doit implémenter lors du codage de toute application. Considérez cet ensemble comme le point de départ lorsque vous devez concevoir, écrire ou tester du code dans le cycle DevSecOps.
Vous pouvez également suivre le Modèle de Maturité d'Assurance Logicielle OWASP (SAMM) pour établir ce qu'il faut prendre en compte pour les exigences de sécurité (et plus encore) en fonction de votre niveau de maturité.
Dans un premier temps, nous envisageons de mettre en œuvre les étapes suivantes dans un pipeline de base :

Nous pouvons personnaliser les étapes de notre pipeline en fonction de notre Cycle de Vie du Développement Logiciel (SDLC) ou de l'architecture logicielle et ajouter de l'automatisation progressivement si nous débutons. Par exemple, nous pouvons passer de SAST/DAST à une suite de tests régulière avec des contrôles de sécurité intégrés ou ajouter un script d'audit vérifiant les dépendances vulnérables connues.
Le CI/CD est un avantage pour SecOps, un point d'entrée privilégié pour les mesures et contrôles de sécurité. Cependant, lors de l'utilisation d'outils CI/CD pour fournir une automatisation, gardez à l'esprit que les outils eux-mêmes élargissent souvent votre surface d'attaque, placez donc des contrôles de sécurité sur les logiciels de construction, de déploiement et d'automatisation.
La page du projet sur le site OWASP est disponible à l'adresse OWASP DevSecOps Guideline Project