<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Vincent Nguyen, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/vincent-nguyen/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/vincent-nguyen/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 14 Sep 2021 10:59:52 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Vincent Nguyen, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/vincent-nguyen/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Homologation Sécurité et Agilité Numérique : c’est possible !</title>
		<link>https://www.riskinsight-wavestone.com/2021/03/homologation-securite-et-agilite-numerique-cest-possible/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Mon, 22 Mar 2021 09:00:50 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Agilité]]></category>
		<category><![CDATA[Homologation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15381</guid>

					<description><![CDATA[<p>«&#160;L’homologation de sécurité est un acte formel par lequel l’autorité responsable d’un système engage sa responsabilité en matière de gestion du risque&#160;»[1]. Au-delà d’être obligatoire dans certains cas définis par la réglementation[2], l’homologation est un réel message aux utilisateurs et...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/03/homologation-securite-et-agilite-numerique-cest-possible/">Homologation Sécurité et Agilité Numérique : c’est possible !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">«&nbsp;L’homologation de sécurité est un acte formel par lequel l’autorité responsable d’un système engage sa responsabilité en matière de gestion du risque&nbsp;»<a href="#_ftn1" name="_ftnref1">[1]</a>. Au-delà d’être obligatoire dans certains cas définis par la réglementation<a href="#_ftn2" name="_ftnref2">[2]</a>, l’homologation est un réel message aux utilisateurs et au top management&nbsp;: <strong>la sécurité est bien une préoccupation majeure et une véritable attention y est portée</strong>. Et l’Agile représente une opportunité pour la sécurité, en permettant une réduction incrémentale du risque.</p>
<p style="text-align: justify;">Cette méthode a bouleversé les façons de travailler des équipes produits et des équipes SSI, mais il ne va pas s’agir de «&nbsp;juste&nbsp;» adapter l’homologation RGS du cycle en V à l’Agile, mais bien de proposer une solution adéquate pour répondre à l’objectif de l’homologation&nbsp;: «&nbsp;trouver un équilibre entre le risque acceptable et les coûts de sécurisation, puis faire arbitrer cet équilibre, de manière formelle, par un responsable qui a autorité pour le faire<a href="#_ftn3" name="_ftnref3">[3]</a>&nbsp;».</p>
<p style="text-align: justify;"><strong>&nbsp;</strong></p>
<h2 style="text-align: justify;">Une solution&nbsp;: l’homologation provisoire et l’homologation ferme</h2>
<p style="text-align: justify;">Comme l’a déclaré un célèbre expert Sécurité Agile de Wavestone&nbsp;: «&nbsp;l’Agile et les homologations, c’est pas sorcier&nbsp;». Sans nier les débats d’experts et les difficultés, l’approche reste assez simple à expliquer. Face à des équipes qui doivent livrer plus vite et mettre en production en continu, il faut que les niveaux de risques et donc l’homologation suivent le rythme.</p>
<h3 style="text-align: justify;">Que doit prendre en compte l’homologation ?</h3>
<p style="text-align: justify;">Comme toute homologation traditionnelle, il s’agit de présenter le niveau de risque à une Autorité d’homologation, qui acte le fait que ce niveau est acceptable au regard des critères SSI de l’organisation (nombre d’EUS présentes sur le projet par exemple, pourcentage des règles de base de la PSSI ou règles d’hygiène appliqué pour un périmètre donné, etc.) et prend la responsabilité des éventuels risques résiduels.</p>
<p style="text-align: justify;">Par exemple, un projet à ses débuts, qui souhaite mettre à disposition quelques fonctionnalités à peu d’utilisateur, présentera un niveau de risques moindre, dû à sa faible exposition, malgré un périmètre peut-être encore peu sécurisé. Une homologation provisoire (d’une durée de quelques mois&nbsp;par exemple) peut être prononcée pour permettre l’expérimentation, à renouveler lorsque certains <strong>critères de renouvellement</strong> (définis à l’avance) sont atteints.</p>
<figure id="post-15382 media-15382" class="align-none" style="text-align: justify;"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-15382 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/Schema-agilite-FR.png" alt="" width="1084" height="554" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/Schema-agilite-FR.png 1084w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/Schema-agilite-FR-374x191.png 374w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/Schema-agilite-FR-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/Schema-agilite-FR-768x393.png 768w" sizes="(max-width: 1084px) 100vw, 1084px" /></figure>
<p style="text-align: center;"><strong><em>Figure 1 </em></strong><em>– Exposition au risque résiduel d’un produit<br />
Tiré du Guide ANSSI&nbsp;: Agilité et Sécurité Numériques, octobre 2018 (</em><a href="https://www.ssi.gouv.fr/uploads/2018/11/guide-securite-numerique-agile-anssi-pa-v1.pdf"><em>lien vers le guide</em></a><em>)</em></p>
<p style="text-align: justify;">Pour un projet en rythme de croisière, accessible à son public cible avec toutes les fonctionnalités attendues, une homologation ferme (3 ans&nbsp;par exemple) est prononcée. Les critères de renouvellement, menant à la prononciation d’une nouvelle homologation sont également définis à l’avance.</p>
<h3 style="text-align: justify;">Quand renouveler une homologation ?</h3>
<p style="text-align: justify;">Bien que les critères de renouvellement soient très contextuels, voici des pistes de réflexion (en volume et degré d’exploitation du projet).</p>
<p style="text-align: justify;">Pour l’homologation temporaire, elle est valide jusqu’à ce que des critères de renouvellement soient identifiés&nbsp;:</p>
<ul style="text-align: justify;">
<li>De nouvelles fonctionnalités critiques sont ajoutées (à définir par le projet),</li>
<li>Un nouveau palier de nombre d’utilisateurs est franchi (défini à l’avance, en fonction des risques associés),</li>
<li>De nouvelles données à caractères personnel doivent être intégrées et traitées par le projet,</li>
<li>De nouvelles fonctionnalités liées à des paiements doivent être implémentées,</li>
<li>Un nouveau palier de volume de transaction est dépassé,</li>
<li>Et bien sûr quand la date limite de l’homologation est atteinte.</li>
</ul>
<p style="text-align: justify;">Pour l’homologation ferme, la validité de l’homologation est plus longue, sur hypothèse que moins de changement seront apportés au projet. Cependant, et toujours dans une optique <strong>d’amélioration continue</strong>, la vérification des niveaux de sécurité sera réitérée à intervalles réguliers (tous les 3 ans par exemple).</p>
<h3 style="text-align: justify;">Quels éléments de preuve doivent apporter les squads ?</h3>
<p style="text-align: justify;">Les squads doivent normalement être en mesure de présenter différents éléments de preuve à l’Autorité d’homologation/responsable de l’homologation. Les Evil User Stories (EUS) font office de <strong>risques</strong>, avec leur priorisation qui donne un élément de compréhension sur leur gravité. Nous avions détaillé dans un <a href="https://www.riskinsight-wavestone.com/2020/06/comment-conduire-un-atelier-cybersecurite-agile/">article précédent la manière de mener à bien ces ateliers d’analyse des risques en Agile</a>. Un extrait du backlog peut apporter la preuve que les EUS principales ont bien été traitées et que les <strong>EUS résiduelles</strong> sont connues (et par extension, doivent être acceptées par l’Autorité d’homologation).</p>
<p style="text-align: justify;">Le <strong>Passeport Sécurité</strong> (<a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/">détaillé dans notre article sur la transformation Agile</a>) est également un moyen pertinent de suivre les niveaux de sécurité d’un projet.</p>
<p style="text-align: justify;">Les rapports des outils de <strong>revue de code</strong> et de <strong>scan de vulnérabilité</strong> peuvent également être utilisés (pour les squad ayant intégré le DevSecOps et possédant également les outils adéquats).</p>
<p style="text-align: justify;">Si l’équipe X-team existe (voir notre <a href="https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/">article sur les nouveaux rôles SSI dans l’Agile et l’organisation associée</a>) ou si une équipe d’audit externe a pu les réaliser, les rapports de test d’intrusion sont également présentés.</p>
<p style="text-align: justify;">Tout autre document existant et nécessaire peut également être présenté (document d’architecture par exemple, réglementation applicable…).</p>
<p style="text-align: justify;">Pour l’homologation temporaire, ces éléments de preuve ne doivent pas forcément faire l’objet d’un «&nbsp;dossier&nbsp;» hors-sol&nbsp;; il faut surtout s’assurer qu’ils existent bien et sont accessibles aux acteurs de l’homologation (Autorité d’homologation ou son délégué, équipe SSI…).</p>
<h3 style="text-align: justify;">Qui sont les acteurs du processus ?</h3>
<p style="text-align: justify;">Pendant tout le développement du produit, le <strong>Security Champion</strong> (<a href="https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/">cf. la définition dans cet article</a>) est garant de la bonne mise en œuvre de l’évaluation des risques via les ateliers d’identification des Evil User Stories et des Security Stories associés. De manière assez naturelle, <strong>l’équipe SSI</strong> est actrice du processus d’homologation, via l’expertise apportée aux équipes, notamment lors de ces ateliers.</p>
<p style="text-align: justify;">Le <strong>Product Owner</strong> est responsable de la bonne création et mise à jour des éléments de preuve nécessaire à l’homologation. Il s’assure également que l’équipe SSI est bien tenue informée du bon déroulement de l’homologation et qu’elle est sollicitée si besoin.</p>
<p style="text-align: justify;"><strong>L’Autorité d’homologation</strong> est, comme toujours, un responsable métier (par exemple le Business Owner) capable d’accepter les <strong>risques résiduels</strong> et de valider les niveaux de sécurité des produits. Cependant, et toujours dans une optique d’amélioration des temps de traitement, la signature d’une homologation temporaire pourra être <strong>déléguée au Product Owner</strong>, en tant qu’émanation du métier, pour peu que les critères nécessaires à la validité de l’homologation soient bien respectés. Dans les cas où le projet ferait porter un risque à d&rsquo;autres métiers ou à d&rsquo;autres systèmes, la responsabilité de l’homologation devra être portée en transverse, par un N+1 commun. Si aucun compromis n’est trouvé, c’est le Directeur des Systèmes d’Information (DSI), dans son rôle de garant du maintien en conditions opérationnelles des SI, qui assumera la responsabilité.</p>
<p style="text-align: justify;">Ainsi, l’homologation conserve toute son importance, et notamment dans le cadre de la méthodologie Agile qui fait évoluer la manière de travailler des équipes produit. Les équipes SSI doivent profiter de ces évolutions pour se (re)projeter dans ces équipes (à travers le Security Champion et à travers la formation des équipes à la sécurité) et ainsi œuvrer à la réduction incrémentale du risque.</p>
<p style="text-align: justify;">Plus d’articles à venir sur la Sécurité dans l’Agile, restez à l’écoute&nbsp;!</p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> Guide ANSSI&nbsp;: <em>Agilité et Sécurité Numériques</em>, octobre 2018 (<a href="https://www.ssi.gouv.fr/uploads/2018/11/guide-securite-numerique-agile-anssi-pa-v1.pdf">lien vers le guide</a>)</p>
<p style="text-align: justify;"><a href="#_ftnref2" name="_ftn2">[2]</a> <strong>Pour les administrations</strong>&nbsp;: décret n°2010-112 du 2 février 2010, modalités du Référentiel général de sécurité (RGS). <strong>Pour tout produit</strong> traitant d’informations relevant du <strong>secret de la Défense nationale</strong>&nbsp;: l’Instruction générale interministérielle 1300. <strong>Pour les opérateurs d’importance vitale</strong>&nbsp;: volet cyber de la LPM (loi n° 2013-1168 du 18 décembre 2013 &#8211; article 22), pour le renforcement de la sécurité des sys­tèmes d’information critiques qu’ils exploitent, mené dans le cadre d’une démarche d’homologation.</p>
<p style="text-align: justify;"><a href="#_ftnref3" name="_ftn3">[3]</a> Guide ANSSI&nbsp;: <em>L’homologation de sécurité en neuf étapes simples</em>, août 2014 (<a href="https://www.ssi.gouv.fr/uploads/2014/06/guide_homologation_de_securite_en_9_etapes.pdf">lien vers le guide</a>)</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/03/homologation-securite-et-agilite-numerique-cest-possible/">Homologation Sécurité et Agilité Numérique : c’est possible !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Comment structurer les équipes SSI pour assurer la prise en compte de la sécurité dans l’Agile à l’échelle ? </title>
		<link>https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Mon, 11 Jan 2021 07:00:16 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[agile]]></category>
		<category><![CDATA[enabler squad]]></category>
		<category><![CDATA[guilde sécurité]]></category>
		<category><![CDATA[Projet Agile]]></category>
		<category><![CDATA[sécurité agile]]></category>
		<category><![CDATA[security baseline]]></category>
		<category><![CDATA[security champion]]></category>
		<category><![CDATA[x-team]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14316</guid>

					<description><![CDATA[<p>Nous vous en parlions dans un&#160;précédent article, les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte des enjeux de sécurité continue.&#160; Les méthodologies&#160;Agiles se généralisent au sein des organisations&#160;et&#160;les équipes&#160;de sécurité doivent&#160;désormais&#160;s’adapter pour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/">Comment structurer les équipes SSI pour assurer la prise en compte de la sécurité dans l’Agile à l’échelle ? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><span data-contrast="auto">Nous vous en parlions d</span><span data-contrast="auto">ans </span><span data-contrast="auto">un&nbsp;</span><a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/"><span data-contrast="none">précé</span><span data-contrast="none">dent article</span></a><span data-contrast="auto">, </span><span data-contrast="auto">les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte des enjeux de sécurité continue.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Les méthodologies&nbsp;</span><span data-contrast="auto">A</span><span data-contrast="auto">giles se généralis</span><span data-contrast="auto">e</span><span data-contrast="auto">nt au sein des organisations</span><span data-contrast="auto">&nbsp;et</span><span data-contrast="auto">&nbsp;les équipe</span><span data-contrast="auto">s</span><span data-contrast="auto">&nbsp;de sécurité doivent</span><span data-contrast="auto">&nbsp;désormais</span><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">s’adapter pour s’intégrer au nouveau modèle opérationnel</span></b><span data-contrast="auto">.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}"> &nbsp;</span></p>
<p><span data-contrast="auto">Mais lors de la mise à l’échelle de la sécurité, passant de quelques projets Agile à accompagner à une centaine, la rareté de l’expertise en sécurité devient un frein majeur (il est estimé qu’il manquera 350 000 experts en cybersécurité d’ici 2022).&nbsp;</span><span data-contrast="auto">La conséquence ? L</span><span data-contrast="auto">es équipes</span><span data-contrast="auto">&nbsp;sécurité</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">surchargées</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">et ne&nbsp;</span><span data-contrast="auto">pouvant&nbsp;</span><span data-contrast="auto">accompagner&nbsp;</span><span data-contrast="auto">toutes les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">doivent donc</span><span data-contrast="auto">&nbsp;parfois se résoudre à mettre en&nbsp;</span><span data-contrast="auto">production&nbsp;</span><span data-contrast="auto">de nouvelles fonctionnalités en fin de sprint, sans revue</span><span data-contrast="auto">&nbsp;de</span><span data-contrast="auto">&nbsp;sécurité</span><span data-contrast="auto">.</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Ainsi, pour accompagner cette transformation, les équipes du RSSI doivent revoir en profondeur leur modèle de fonctionnement pour être présent</span><span data-contrast="auto">e</span><span data-contrast="auto">s et garantir un bon niveau de sécurité. Cela implique de revoir leur&nbsp;</span><b><span data-contrast="auto">organisation</span></b><span data-contrast="auto">, leur&nbsp;</span><b><span data-contrast="auto">processus</span></b><span data-contrast="auto">&nbsp;et leurs&nbsp;</span><b><span data-contrast="auto">outils</span></b><span data-contrast="auto">.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h2>Comment réaliser concrètement cette transition ?</h2>
<h3>Définir les nouveaux rôles SSI pour une transition vers&nbsp;un&nbsp;nouveau&nbsp;modèle opérationnel</h3>
<p>&nbsp;</p>
<figure id="post-14319 media-14319" class="align-none"><img decoding="async" class="size-full wp-image-14319 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2.png" alt="" width="1625" height="928" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2.png 1625w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-334x191.png 334w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-68x39.png 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-768x439.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-1536x877.png 1536w" sizes="(max-width: 1625px) 100vw, 1625px" /></figure>
<p>&nbsp;</p>
<p><span data-contrast="auto">Il faut d’abord comprendre les différents rôles&nbsp;</span><span data-contrast="auto">que la sécurité doit&nbsp;</span><span data-contrast="auto">jouer dans le nouveau modèle opérationnel, pour soutenir ce passage à l’échelle :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<ul>
<li><em><b>La </b><b>Guilde sécurité</b></em><span data-contrast="auto"><em> </em>: afin d’assurer la diffusion du savoir entre les équipes, il est important de construire une&nbsp;</span><b><span data-contrast="auto">communauté de personnes</span></b><span data-contrast="auto">&nbsp;qui ont une appétence&nbsp;</span><span data-contrast="auto">sécurité</span><span data-contrast="auto">&nbsp;pour les&nbsp;</span><span data-contrast="auto">aider à partager les bonnes pratiques. Cette communauté de&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">, dont la description est au paragraphe suivant</span><span data-contrast="auto">&nbsp;(et de toutes personnes intéressées par les sujets de sécurité)</span><span data-contrast="auto">,</span><span data-contrast="auto">&nbsp;doit également permettre d’enrichir un cadre de référence commun sur les méthodologies (KM sécurité,&nbsp;</span><i><span data-contrast="auto">Evil User Stories</span></i><span data-contrast="auto">,&nbsp;</span><i><span data-contrast="auto">S</span></i><i><span data-contrast="auto">ecurity&nbsp;</span></i><i><span data-contrast="auto">Baseline</span></i><span data-contrast="auto">, contrôle de niveau 1</span><span data-contrast="auto">,&nbsp;</span><a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/"><span data-contrast="none">explicités dans notre article précédent</span></a><span data-contrast="auto">).</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">Le </span></b><b><i><span data-contrast="auto">Security Champion</span></i></b><span data-contrast="auto"> : c’est l’ambassadeur sécurité au sein des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">. Il fait partie intégrante de la&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;et est présent à chaque&nbsp;</span><i><span data-contrast="auto">sprint planning</span></i><span data-contrast="auto">. Son rôle est de s’assurer que la sécurité est bien prise en compte à chaque sprint dans le développement des&nbsp;</span><i><span data-contrast="auto">User Stories</span></i><span data-contrast="auto">. Le&nbsp;</span><i><span data-contrast="auto">Security Champion</span></i><span data-contrast="auto">&nbsp;peut être issu du monde des développements, et monter en compétence sur les sujet sécurité, avec l’aide de la Guilde et de&nbsp;</span><i><span data-contrast="auto">l’</span></i><i><span data-contrast="auto">Enabler Squad</span></i><span data-contrast="auto">.</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">L’</span></b><b><i><span data-contrast="auto">Enabler Squad</span></i></b><span data-contrast="auto"> :</span><span data-contrast="auto">&nbsp;dans le modèle de Spotify c&rsquo;est le moteur des Guild</span><span data-contrast="auto">es</span><span data-contrast="auto"> ;&nbsp;</span><span data-contrast="auto">un groupe de personnes issus de l&rsquo;équipe du RSSI qui&nbsp;</span><span data-contrast="auto">va&nbsp;</span><span data-contrast="auto">accompagner la Guild</span><span data-contrast="auto">e</span><span data-contrast="auto">&nbsp;Sécurité tout en bâtissant des méthodes, des process</span><span data-contrast="auto">us</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">des produits, des services et&nbsp;</span><span data-contrast="auto">des standards de&nbsp;</span><span data-contrast="auto">développements</span><span data-contrast="auto">&nbsp;qui vont permettre aux&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">de gagner en autonomie. Lors du démarrage de l’appropriation du modèle, ils peuvent incarner le rôle de&nbsp;</span><i><span data-contrast="auto">Security Champion</span></i><span data-contrast="auto">, avant de</span><span data-contrast="auto">&nbsp;pouvoir</span><span data-contrast="auto"> les former. Ils fournissent aussi de l’expertise sécurité sur les périmètres les plus critiques et/ou les équipes les moins matures.</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">La&nbsp;</span></b><b><i><span data-contrast="auto">X-Team</span></i></b><b><span data-contrast="auto">&nbsp;</span></b><i><span data-contrast="auto">(« cross team »)</span></i><b><span data-contrast="auto"> </span></b><span data-contrast="auto">:</span><span data-contrast="auto">&nbsp;s</span><span data-contrast="auto">i le rôle de l’</span><i><span data-contrast="auto">Enabler Squad</span></i><span data-contrast="auto">&nbsp;est d’assister les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">dans l’intégration de la sécurité, le rôle de la&nbsp;</span><i><span data-contrast="auto">X-Team</span></i><span data-contrast="auto">&nbsp;est de contrôler le niveau de sécurité et de garantir la couverture des risques.&nbsp;</span><span data-contrast="auto">Elle</span><span data-contrast="auto">&nbsp;réalise des tests techniques (</span><span data-contrast="auto">tests d’intrusion</span><span data-contrast="auto">, revues de code, etc.</span><span data-contrast="auto">) ciblés. Evidemment, réaliser un&nbsp;</span><span data-contrast="auto">test d’intrusion&nbsp;</span><span data-contrast="auto">dans chaque&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;et</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">pour chaque sprint n’est pas possible</span><span data-contrast="auto">&nbsp;pour des raisons de charge. Ainsi, les tests seront réalisés soit par échantillonnage et aléatoirement</span><span data-contrast="auto">&nbsp;(jouant ainsi le rôle de « Chaos Monkey » dans l’organisation</span><span data-contrast="auto">)</span><span data-contrast="auto">, soit en se concentrant dans un premier&nbsp;</span><span data-contrast="auto">temps</span><span data-contrast="auto">&nbsp;sur les périmètres les plus sensibles et/ou les moins matures.</span><span data-contrast="auto">&nbsp;En effet, dès lors que suffisamment de KPI sécurité seront remontés depuis les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">, la&nbsp;</span><i><span data-contrast="auto">X-Team</span></i><span data-contrast="auto">&nbsp;pourra aller contrôler de manière plus renforcée les équipes dont le niveau de sécurité dérive de la cible.</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto"><em>Concernant le RSSI</em> </span></b><span data-contrast="auto">: le rôle évolue pour permettre&nbsp;</span><span data-contrast="auto">d’opposer un veto si le niveau de sécurité du delivery de la&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">est jugé insatisfaisant (selon la</span><span data-contrast="auto">&nbsp;</span><i><span data-contrast="auto">X-Team</span></i><span data-contrast="auto">&nbsp;ou selon un niveau&nbsp;</span><span data-contrast="auto">« score sécurité » au niveau applicatif ou de l’infrastructure</span><span data-contrast="auto">&nbsp;développé par l’équipe SSI</span><span data-contrast="auto">).</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">Il</span><span data-contrast="auto">&nbsp;ne peut&nbsp;</span><span data-contrast="auto">bien entendu&nbsp;</span><span data-contrast="auto">être présen</span><span data-contrast="auto">t durant toutes les cérémonies Agile, et&nbsp;</span><span data-contrast="auto">doit&nbsp;</span><span data-contrast="auto">se repose</span><span data-contrast="auto">r</span><span data-contrast="auto">&nbsp;sur la Guild</span><span data-contrast="auto">e</span><span data-contrast="auto">&nbsp;Sécurité pour lui remonter les sujets d’arbitrage, où une décision stratégique doit être prise.</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">Il peut néanmoins participer aux PI Planning&nbsp;</span><span data-contrast="auto">et cérémonies peu fréquentes pour disposer d’une vision d’ensemble et pressentir les sujets et besoins qui nécessiteront un accompagnement renforcé.&nbsp;</span><span data-contrast="auto">Des comités dédiés peuvent également être mis en place, permettant aux projets de s’inscrire pour faire arbitrer les&nbsp;</span><span data-contrast="auto">sujets, avec appel au RSSI en cas de besoin d’arbitrage final.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
</ul>
<p>&nbsp;</p>
<p><span data-contrast="auto">Comme dans toute conduite du changement, l’efficacité de l’acculturation réside davantage dans la pratique que dans la théorie.&nbsp;</span><span data-contrast="auto">Il faut commencer petit</span><span data-contrast="auto">&nbsp;pour </span><span data-contrast="auto">initier</span><span data-contrast="auto">&nbsp;une&nbsp;</span><b><span data-contrast="auto">prise en main</span></b><b><span data-contrast="auto">&nbsp;</span></b><b><span data-contrast="auto">progressive</span></b><b><span data-contrast="auto">&nbsp;du nouveau modèle opérationnel</span></b><b><span data-contrast="auto">&nbsp;par l’équipe SSI</span></b><span data-contrast="auto">. Il sera ensuite plus simple d’étendre son périmètre à toute l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p>&nbsp;</p>
<h3>Faire : mobiliser des experts sécurité pour amorcer la transition&nbsp;dans 2 ou 3&nbsp;<i>Feature Team</i><i>s</i></h3>
<p><span data-contrast="auto">La prise en compte de la sécurité se veut continue. L&rsquo;objectif&nbsp;</span><span data-contrast="auto">est</span><span data-contrast="auto">&nbsp;que les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;soient suffisamment matures et compétentes en matière de cybersécurité pour être autonome</span><span data-contrast="auto">s</span><span data-contrast="auto">&nbsp;dans leur gestion des risques. Mais&nbsp;</span><b><span data-contrast="auto">dans une période intermédiaire</span></b><span data-contrast="auto">, la présence d&rsquo;experts sécurité dans une posture de service et d&rsquo;accompagnement est un facteur de réussite pour faciliter la prise en compte de la sécurité dans les projets</span><span data-contrast="auto">, en attendant que des&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">émergent dans toutes les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">.</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">Ces experts sécurité doivent donc se répartir les périmètres prioritaires (projets critiques,&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;en difficulté au niveau sécurité…)</span><span data-contrast="auto">&nbsp;et ne pourront pas accompagner tous les projets.</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">L’objectif est d’amorcer la transition, d’</span><span data-contrast="auto">utiliser les experts en sécurité</span><span data-contrast="auto">&nbsp;de l’équipe SSI</span><span data-contrast="auto">&nbsp;pour “</span><b><span data-contrast="auto">faire</span></b><span data-contrast="auto">” avec les équipes,&nbsp;</span><b><span data-contrast="auto">apprendre en pratiquant</span></b><span data-contrast="auto">&nbsp;et utiliser leurs connaissances pour constituer les premières briques des méthodes sécurité requis par les équipes&nbsp;</span><span data-contrast="auto">A</span><span data-contrast="auto">giles.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">C’est à ce moment-là que les&nbsp;</span><span data-contrast="auto">premiers&nbsp;</span><b><span data-contrast="auto">outils</span></b><b><span data-contrast="auto">&nbsp;et méthodologies</span></b><b><span data-contrast="auto">&nbsp;nécessaires</span></b><span data-contrast="auto">&nbsp;doivent être construits, utilisés et améliorés :&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<ul>
<li><b><span data-contrast="auto">Le</span></b><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">passeport sécurité</span></b><span data-contrast="auto"> : il suit&nbsp;</span><span data-contrast="auto">le projet</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">tout au long de&nbsp;</span><span data-contrast="auto">sa vie</span><span data-contrast="auto">&nbsp;(et&nbsp;</span><span data-contrast="auto">au-delà</span><span data-contrast="auto">). Il est initié dès le début d&rsquo;un projet</span><span data-contrast="auto">&nbsp;(au moment du PI Planning)</span><span data-contrast="auto">&nbsp;pour&nbsp;</span><span data-contrast="auto">en&nbsp;</span><span data-contrast="auto">identifier&nbsp;</span><span data-contrast="auto">la criticité</span><span data-contrast="auto">,</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">mettre en place et suivre les mesures de sécurité appropriées.</span> <b></b></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">La</span></b><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">Security Baseline</span></b><span data-contrast="auto"> : c’est l’ensemble des règles et standards de sécurité</span><span data-contrast="auto">&nbsp;de base,</span><span data-contrast="auto">&nbsp;traduits de façon conversationnelle pour être intégrés facilement aux backlogs des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">, afin d’être traitées&nbsp;</span><span data-contrast="auto">lors des sprints. Elles se présentent sous forme de&nbsp;</span><i><span data-contrast="auto">Security</span></i><span data-contrast="auto">&nbsp;</span><i><span data-contrast="auto">Stories</span></i><span data-contrast="auto"> :</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
</ul>
<figure id="post-14317 media-14317" class="align-none"><img decoding="async" class="size-full wp-image-14317 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1.png" alt="" width="1469" height="203" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1.png 1469w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1-437x60.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1-71x10.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1-768x106.png 768w" sizes="(max-width: 1469px) 100vw, 1469px" /></figure>
<p>&nbsp;</p>
<p><span data-contrast="auto">Pour atteindre un niveau minimum de sécurité, les projets (standards ou peu sensibles) doivent au moins respecter cette&nbsp;</span><span data-contrast="auto">S</span><span data-contrast="auto">ecurity&nbsp;</span><span data-contrast="auto">Baseline</span><span data-contrast="auto">.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></p>
<ul>
<li><b><span data-contrast="auto">Les</span></b><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">formations à destination des futurs&nbsp;</span></b><b><i><span data-contrast="auto">Security Champion</span></i></b><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">P</span><span data-contrast="auto">résentation&nbsp;</span><span data-contrast="auto">de la fiche de poste</span><span data-contrast="auto">,</span><span data-contrast="auto">&nbsp;les rôles et responsabilités,</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">Formation sur les&nbsp;</span><span data-contrast="auto">EUS, S</span><span data-contrast="auto">ecurity Stories</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">grâce&nbsp;</span><span data-contrast="auto">à la gamification chère à l’Agile. C’est ici que les&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;peuvent se familiariser avec le jeu de carte produit par Wavestone (</span><a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/"><span data-contrast="none">nous vous invitons à aller lire cet article</span></a><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">pour retrouver&nbsp;</span><span data-contrast="auto">toutes les informations sur le&nbsp;</span><b><span data-contrast="none">Jeu de Carte Agile de Wavesto</span></b><b><span data-contrast="none">ne</span></b><span data-contrast="auto">)</span><span data-contrast="auto">,</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="3" data-aria-level="2"><span data-contrast="auto">Formation à la bonne&nbsp;</span><span data-contrast="auto">utilisation du KM</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">(partager les informations, faire vivre la communauté, connaître les référents…).</span></li>
</ul>
</li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">La sécurisation des</span></b><b><span data-contrast="auto">&nbsp;productions des équipes</span></b><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">Mise&nbsp;</span><span data-contrast="auto">sous contrôle les développements : formation au développement sécurisé, sécurisation du pipeline CI/CD, mise en place de contrôle sur le code produit, etc.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">Défini</span><span data-contrast="auto">tion d</span><span data-contrast="auto">es règles de séparation des rôles et responsabilités en DevOps : mise en production, édition des tests, changement en prod</span><span data-contrast="auto">uction</span><span data-contrast="auto">, etc.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
</ul>
</li>
</ul>
<p><span data-contrast="auto">Un article plus complet sera dédié à cette dernière partie.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h2>Et&nbsp;ensuite ?&nbsp;Comment passer à l’échelle ?</h2>
<p><span data-contrast="auto">Cette période intermédiaire, où les experts SSI ont été projeté</span><span data-contrast="auto">s dans quelques&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;est clé, pour&nbsp;</span><b><span data-contrast="auto">la construction des rôles, des outils et des processus</span></b><span data-contrast="auto">.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Une fois le modèle bien maîtrisé par les équipes SSI, il s’agit&nbsp;</span><b><span data-contrast="auto">d’étendre la méthodologie à tout le périmètre agilisé.</span></b><b><span data-contrast="auto">&nbsp;</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h3>Communiquer</h3>
<p><span data-contrast="auto">La célébration des succès des 2 ou 3&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;pilotes peut favoriser l’adoption par le reste du périmètre.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Une fois que les premiers projets auront démontré l’intérêt de la démarche et que les outils et les méthodes seront développés, il s’agira alors d’étendre ces bonnes pratiques à l’échelle de l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h3>Former</h3>
<p><span data-contrast="auto">Les experts sécurité pourront servir de coachs pour diffuser les pratiques au sein des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;qui se formeront au fur et à mesure.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Une bonne solution est d’utiliser&nbsp;</span><span data-contrast="auto">la moitié des experts en sécurité pour&nbsp;</span><b><span data-contrast="auto">partager les outils&nbsp;</span></b><span data-contrast="auto">et&nbsp;</span><b><span data-contrast="auto">former les équipes. Cette moitié constitue naturellement la&nbsp;</span></b><b><i><span data-contrast="none">Security Enabler Squad</span></i></b><b><span data-contrast="auto">.</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">L</span><span data-contrast="auto">’autre moitié</span><span data-contrast="auto">&nbsp;peut ainsi rester concentrée</span><span data-contrast="auto">&nbsp;sur la&nbsp;</span><b><span data-contrast="auto">réduction des risques&nbsp;</span></b><span data-contrast="auto">au niveau des périmètres critiques</span><span data-contrast="auto">&nbsp;ou moins&nbsp;</span><span data-contrast="auto">avancé</span><span data-contrast="auto">, en&nbsp;</span><span data-contrast="auto">tendant vers une</span><span data-contrast="auto">&nbsp;montée en maturité suffisante des&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">des&nbsp;</span><span data-contrast="auto">autres&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Il faut aussi</span><span data-contrast="auto">&nbsp;toujours assurer la communication autour&nbsp;</span><span data-contrast="auto">de la transformation et l’animation de</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">la&nbsp;</span><span data-contrast="auto">communauté sécurité pour favoriser le passage à l’échelle</span><span data-contrast="auto">.</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h3>Contrôler et piloter la maturité des <i>Security Champion</i></h3>
<p><span data-contrast="auto">Enfin, u</span><span data-contrast="auto">ne fois les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">formées à utiliser les outils et méthodes sécurité,&nbsp;</span><span data-contrast="auto">les&nbsp;</span><span data-contrast="auto">experts sécurité de l’équipe SSI</span><span data-contrast="auto">&nbsp;peuvent concentrer leurs efforts sur le</span><b><span data-contrast="auto">&nbsp;contrôle&nbsp;</span></b><b><span data-contrast="auto">d</span></b><b><span data-contrast="auto">es versions importantes&nbsp;</span></b><span data-contrast="auto">et&nbsp;</span><span data-contrast="auto">le&nbsp;</span><b><span data-contrast="auto">pilotage&nbsp;</span></b><b><span data-contrast="auto">de&nbsp;</span></b><b><span data-contrast="auto">la Guilde Sécurité.</span></b><b><span data-contrast="auto">&nbsp;</span></b><span data-contrast="auto">Il s’agit de faire vivre&nbsp;</span><span data-contrast="auto">cet</span><span data-contrast="auto">&nbsp;espace d’échange, de capitalisation et de partage, pour&nbsp;</span><span data-contrast="auto">continuer</span><span data-contrast="auto">&nbsp;la montée en maturité de toute la Guilde</span><span data-contrast="auto">, et donc des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h2>Combien de temps pour parvenir à agiliser complètement la sécurité ?</h2>
<p><span data-contrast="none">Les premiers retours d’expérience font état d’une transition de 3 ans, pour passer&nbsp;</span><span data-contrast="none">du début de</span><span data-contrast="none">&nbsp;l’état intermédiaire où l’équipe sécurité se projette dans les&nbsp;</span><i><span data-contrast="none">Feature Team</span></i><i><span data-contrast="none">s</span></i><span data-contrast="none">, jusqu’à une complète autonomie des&nbsp;</span><i><span data-contrast="none">Security Champions</span></i><span data-contrast="none">. Cela peut sembler long, mais le passage à l’Agile est bien plus qu’un simple changement de méthodologie, c’est un véritable changement de paradigme qui nécessite une conduite du changement</span><span data-contrast="none">, à la fois révolutionnaire et faite pour durer dans le temps.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></p>
<p><span data-contrast="none">Dans les prochains articles, nous répondrons aux questions suivantes :</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="12" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Comment assurer&nbsp;</span><span data-contrast="none">les&nbsp;</span><span data-contrast="none">contrôle</span><span data-contrast="none">s de</span><span data-contrast="none">&nbsp;sécurité</span><span data-contrast="none">&nbsp;en Agile</span><span data-contrast="none"> ?</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="12" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Au-delà du support sur les projets, comment l’organisation et les processus majeurs SSI doivent-ils évoluer pour fonctionner dans le nouveau modèle opérationnel&nbsp;</span><span data-contrast="none">A</span><span data-contrast="none">gile de l’entreprise</span><span data-contrast="none"> ?</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/">Comment structurer les équipes SSI pour assurer la prise en compte de la sécurité dans l’Agile à l’échelle ? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Comment conduire un atelier Cybersécurité agile ?</title>
		<link>https://www.riskinsight-wavestone.com/2020/06/comment-conduire-un-atelier-cybersecurite-agile/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Fri, 12 Jun 2020 07:41:33 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[How-to]]></category>
		<category><![CDATA[Projet Agile]]></category>
		<category><![CDATA[Transformation]]></category>
		<category><![CDATA[user stories]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13185</guid>

					<description><![CDATA[<p>Nous vous en parlions dans un précédent article, la transformation numérique agile est en marche et ce nouveau modèle impose de totalement revoir sa manière d’intégrer la sécurité dans les projets. Nous allons découvrir dans cet article comment conduire un...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/06/comment-conduire-un-atelier-cybersecurite-agile/">Comment conduire un atelier Cybersécurité agile ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Nous vous en parlions dans <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/" target="_blank" rel="noopener noreferrer">un précédent article</a>, la transformation numérique agile est en marche et ce nouveau modèle impose de totalement revoir sa manière d’intégrer la sécurité dans les projets. Nous allons découvrir dans cet article comment conduire un atelier Cybersécurité agile, permettant de définir les <em>Evil User Stories (EUS) </em>et<em> Security Stories</em>. Trouvez ci-dessous un bref rappel des notions fondamentales pour comprendre la suite.</p>
<figure id="post-12288 media-12288" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-12288 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee.png" alt="Atelier Cybersécurité Agile : les Evil User Stories et les Security User Stories" width="1032" height="502" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee.png 1032w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-393x191.png 393w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-768x374.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-71x35.png 71w" sizes="auto, (max-width: 1032px) 100vw, 1032px" /></figure>
<p>&nbsp;</p>
<h2>L’atelier EUS &amp; Security Stories : Qui, quand, où ?</h2>
<p>Tout d’abord, nous ne pouvons que vous conseiller d’impliquer dans cet atelier les habituels acteurs des cérémonies agiles :</p>
<ul>
<li><strong>Le <em>Product Owner</em> (PO)</strong> en sa qualité de représentant des besoins métiers</li>
<li><strong>Le <em>Coach</em> Agile</strong> en sa qualité de garant du respect de la méthode</li>
<li><strong>Les référents techniques</strong> du projet (architecte, développeurs, testeurs…)</li>
</ul>
<p>Pour apporter un œil cybersécurité, il est important de compter sur la présence du <strong><em>Security Champion</em></strong> de l’équipe projet. Si aucun n’est disponible, un membre de l’équipe du RSSI peut le remplacer et aura « l’état d’esprit » Cybersécurité pour vous aiguiller et mener l’atelier à bien.</p>
<p>Ensuite, on se demande souvent à quel moment ces ateliers doivent être conduits… Pour tout vous avouer, il n’y a pas de règle à ce sujet, car cela dépendra des exigences sécurité de chaque release ! Toutefois, notre premier conseil à ce sujet est de <strong>synchroniser leur fréquence avec celle de revue du backlog produit</strong>. Ainsi, il vous suffit de prolonger les ateliers où vous travaillez sur les <em>User Stories</em> d’environ 50% pour vous consacrer à cette étude sécurité avec déjà tous les bons acteurs présents et mobilisés.</p>
<p>Enfin, où réaliser l’atelier ? Idéalement dans la continuité de votre atelier précédent, dans une salle avec un tableau ou un projecteur permettant de partager un écran et la possibilité d’annoter les schémas assez facilement (post-its, feutres pour tableau blanc…). Néanmoins, il est également tout à fait envisageable de le faire en ligne ! Chez Wavestone, nous utilisons régulièrement des solutions comme <a href="https://www.mural.co/"><em>Mural</em> </a>ou <a href="https://stormboard.com/"><em>Stormboard</em> </a>à cet usage. Faites-vous la main sur une solution de ce genre et vous verrez si c’est jouable !</p>
<p>&nbsp;</p>
<h2>Déroulement de l’atelier</h2>
<p>Tout d’abord, il est souvent nécessaire que le <em>Security Champion</em> mène la barque dans les premiers ateliers. Mais l’idée est de se coordonner avec le Coach Agile et travailler de concert pour que les référents techniques puissent petit à petit prendre en main la méthodologie et se l’approprier.</p>
<p>Quand nous formons nos clients sur le sujet, nous prenons souvent un cas d’usage, fictif mais concret et réaliste ! WaveCare est une application médicale avec de nombreuses fonctionnalités innovantes telles que :</p>
<ul>
<li>Consultation des disponibilités de praticiens près de chez vous</li>
<li>Transmission en temps réel de vos données de santé grâce à votre montre connectée</li>
<li>Réalisation de consultations à distance en Visio (conférence Skype)</li>
<li>Réception de l’ordonnance après le RDV en format dématérialisé</li>
</ul>
<p>Pour cette démonstration, intéressons-nous à deux composants en particulier : le schéma descriptif de <strong>la fonctionnalité permettant à un patient de rechercher et réserver un créneau </strong>dans l’agenda de son médecin et le schéma d’architecture générale.</p>
<figure id="post-13190 media-13190" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-13190 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_1.jpg" alt="Schéma descriptif de la fonctionnalité &quot;Recherche et réservation d'un créneau par un patient&quot;" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_1.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_1-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_1-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_1-768x532.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_1-245x170.jpg 245w" sizes="auto, (max-width: 1040px) 100vw, 1040px" /></figure>
<p style="text-align: center;">&#8211;</p>
<figure id="post-13186 media-13186" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-13186 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_1.jpg" alt="Schéma descriptif de l'architecture de la solution" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_1.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_1-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_1-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_1-768x532.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_1-245x170.jpg 245w" sizes="auto, (max-width: 1040px) 100vw, 1040px" /></figure>
<h2></h2>
<h3><span style="color: #000000;">Etape 1 : Construire les scénarios de risque</span></h3>
<p>Les premières questions à se poser sont « Où-suis-je vulnérable ? », « Comment et par où peut-on m’attaquer ? ». Le référent sécurité (<em>Security Champion</em>) et les développeurs vont devoir essayer de répondre à ces questions ! Ici, c’est donc un mélange de connaissances en sécurité applicative et en développement qui va permettre d’identifier les vulnérabilités exploitables. Nous pouvons déjà noter un aspect intéressant de l’approche : elle fonctionne aussi bien sur l’aspect infrastructure qu’applicatif !</p>
<p>Un conseil que nous pouvons déjà vous donner : encouragez les développeurs à s’approprier l’approche et à être force de proposition, c’est un excellent levier pour les sensibiliser à la sécurité ! Pour le référent sécurité, son rôle doit majoritairement être de modérer l’échange et challenger les propositions des développeurs. Cette posture peut en plus vous permettre d’identifier des potentiels <em>Security Champions</em>, ne lésinez pas à la conserver !</p>
<p>Appliquons donc ce que nous venons de nous dire à notre exemple, dans les figures ci-dessous.</p>
<figure id="post-13192 media-13192" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-13192 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_2.jpg" alt="Schéma descriptif de la fonctionnalité &quot;Recherche et réservation d'un créneau par un patient&quot; avec les scénarios de risque " width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_2.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_2-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_2-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_2-768x532.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_feature_2-245x170.jpg 245w" sizes="auto, (max-width: 1040px) 100vw, 1040px" /></figure>
<p style="text-align: center;">&#8211;</p>
<figure id="post-13188 media-13188" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-13188 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_2.jpg" alt="Schéma descriptif de l'architecture de la solution avec les scénarios de risque" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_2.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_2-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_2-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_2-768x532.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/RI_HT_Atelier_ESU_archi_2-245x170.jpg 245w" sizes="auto, (max-width: 1040px) 100vw, 1040px" /></figure>
<p>Et voilà, on peut finalement identifier assez rapidement quelques points d’attention ! Si nous voulons détailler le scénario « <strong>Injection de code</strong> » du schéma d’architecture globale, nous pouvons par exemple le reformuler comme cela : « <strong>En tant qu&rsquo;attaquant, je veux injecter du code malveillant dans les champs de saisie non sécurisés de l’application</strong> ». Vous voyez, cette terminaison est très proche de celle d’une <em>User Story</em> classique, mais l’angle est bien celui de l’attaquant !</p>
<p>&nbsp;</p>
<h3><span style="color: #000000;">Etape 2 : Evaluer les impacts métiers des scénarios</span></h3>
<p>La seconde phase va être clef pour s’assurer d’utiliser l’énergie de l’équipe au bon endroit. C’est à ce moment que le <em>Product Owner</em> entre en jeu ! Avec le <em>Security Champion</em>, il va mener les débats pour qualifier l’impact que peut avoir chaque vulnérabilité.</p>
<p>Pourquoi le PO est-il décisif sur cette étape ? Toute simplement car <strong>c’est lui qui connaît le mieux à la fois la réalité métier du projet et l’importance de chaque fonctionnalité</strong>. Il s’agira de bien l’orienter, avec des questions comme « Est-ce grave si les données envoyées à ce moment par le patient sont volées ? », « Quelle est la gravité du vol du compte de l’utilisateur ? », etc.</p>
<p>Ensuite, il vous faudra donner une note pour prioriser chaque scénario. Deux choix s’offrent alors à vous. Le premier est d’utiliser une vue risque cyber classique, avec un niveau de probabilité et d’impact. Personnellement, je vous recommande plutôt d’utiliser un système de point ou la suite de Fibonacci, comme pour une US classique, c’est franchement plus simple et instinctif !</p>
<p>&nbsp;</p>
<h3><span style="color: #000000;">Etape 3 : Définir et prioriser les Security Stories</span></h3>
<p>La prochaine étape consistera à construire des <em>Security Stories</em> basées sur chacun des scénarios.</p>
<p>Au tour du <em>Security Champion</em> et des développeurs de remonter sur scène ! Pour continuer sur l’exemple précédent, voici une <em>Security Story</em> que nous pouvons rédiger : « <strong>En tant que développeur, je veux m&rsquo;assurer que les attaques par injection de code sont évitées </strong>». Concrètement, elle nous fera ajouter au <em>backlog</em> du produit des actions comme l’échappement des caractères spéciaux, le filtrage des entrées utilisateurs ou encore l’usage de l’attribut HttpOnly pour éviter le vol des cookies de session.</p>
<p>Evidemment, pour chacune des <em>Security Stories</em>, il peut s’avérer que les mesures de sécurité à mettre en œuvre le sont déjà. Dans le cas contraire, le <em>Security Champion</em> se charge de prioriser les mesures de sécurité techniques, au regard de la couverture des risques induits, à l’échelle de l’entreprise et pas uniquement du métier. Pour les mesures de sécurité n’étant pas uniquement techniques, c’est au <em>Product Owner</em> de les prioriser, au regard des risques business et des moyens de l’équipe.</p>
<p>Et voilà, vous pouvez maintenant démarrer votre sprint plus sereinement !</p>
<p>&nbsp;</p>
<h2>Et pour vous aider, préparez et adaptez le matériel à votre contexte !</h2>
<p>Pour rendre les ateliers plus simples et ludiques, nous avons conçus un jeu de cartes génériques, constitué de cartes ayant chacune deux faces :</p>
<ul>
<li><strong>Recto : </strong>les <em>Evil User Stories</em>, elles décrivent de façon très pédagogique ce qui peut mal se passer, en utilisant quelles vulnérabilités (ex : élévation de privilèges sur un serveur Web, attaque par force brute, XSS, …)</li>
<li><strong>Verso :</strong> les <em>Security Stories</em> décrivent les mesures de sécurité à implémenter pour s’assurer que <em>l’Evil User Story</em> ne se produit pas (ex : utilisation d’un algorithme de chiffrement robuste AES 256/512, …).</li>
</ul>
<p>Ces cartes sont vraiment utiles pour vous lancer ! Pour de meilleurs résultats, vous pouvez même choisir de <strong>les adapter à votre contexte d’entreprise</strong>. Utilisez vos politiques de sécurité et intégrez vos exigences sur le chiffrement, la complexité des mots de passe, etc. Suivant les besoins de sécurité du projet, vous pouvez aussi calquer de exigences liées à des certifications (HDS) ou des directives (LPM, NIS).</p>
<p><strong>Retrouvez le jeu de carte disponible gratuitement <a href="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Securite-Agilite-Jeu-de-cartes_VF.pdf" target="_blank" rel="noopener noreferrer">ici</a></strong> (et en anglais <a href="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Security-Agility-Card-game_EN.pdf" target="_blank" rel="noopener noreferrer">ici</a>)et n’hésitez pas nous faire vos retours pour que nous continuions à l’améliorer !</p>
<p>Également, un atelier qui se déroule avec fluidité est toujours plus productif ! N’oubliez pas de <strong>préparer les supports en amont</strong> : schémas d’architecture du projet (flux et classification des données), listing et détail des prochaines <em>User Stories</em> à développer…</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/06/comment-conduire-un-atelier-cybersecurite-agile/">Comment conduire un atelier Cybersécurité agile ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Transformations agiles des organisations: vers un changement structurel d&#8217;approche pour la cybersécurité</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Fri, 06 Dec 2019 13:37:43 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[agile]]></category>
		<category><![CDATA[ISP agile]]></category>
		<category><![CDATA[security champion]]></category>
		<category><![CDATA[user stories]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12238</guid>

					<description><![CDATA[<p>Face aux transformations digitales agiles imposant la fourniture rapide et fiable de services IT à travers de nouvelles chaînes de production applicative, les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/">Transformations agiles des organisations: vers un changement structurel d&rsquo;approche pour la cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Face aux transformations digitales agiles imposant la fourniture rapide et fiable de services IT à travers de nouvelles chaînes de production applicative, les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte des enjeux de sécurité continue. Pragmatisme et adaptabilité seront les maîtres mots pour faire de l’agilité le catalyseur d’une évolution positive dans la prise en compte des enjeux de la cybersécurité.</em></p>
<p><em>A travers cette série d’articles, nous présenterons nos convictions pour permettre aux équipes SSI de mener cette transformation en profondeur.</em></p>
<p>&nbsp;</p>
<h2>La transformation numérique implique l&rsquo;usage d&rsquo;une nouvelle méthode de delivery IT</h2>
<p>A l’heure des transformations numériques, les organisations doivent faire face à 3 principaux défis :</p>
<ul>
<li><strong>Innover</strong> plus rapidement pour faire face à la compétition.</li>
<li><strong>S’adapter</strong> rapidement au changement avec plus de flexibilité afin de mieux gérer l’incertitude et la complexité.</li>
<li>Mieux <strong>combiner</strong> les compétences IT et métier pour maximiser la valeur produit.</li>
</ul>
<p>Dans ce contexte, les méthodes agiles représentent par leur approche de développement itératif, incrémental et adaptatif, la promesse d’une organisation plus fluide en permettant de :</p>
<ul>
<li><strong>Réduire les délais entre l’expression de besoin métier et l’ouverture du service idoine </strong>(« Time to Value ») : les fonctionnalités développées à chaque étape (sprint) sont opérationnelles et potentiellement utilisables.</li>
<li><strong>Maitriser les risques et le niveau de qualité</strong>: l’approche itérative et incrémentale de l’agile permet de récolter un maximum d’apprentissage (« test and learn ») en un minimum d’effort.</li>
<li><strong>Augmenter la productivité et la collaboration entre les différentes équipes en donnant du sens à leur travail</strong> : en cassant les silos organisationnels, les interactions entre l’IT et les métiers s’intensifient et améliorent l’engagement autour du projet et les boucles d’amélioration continue.</li>
<li><strong>S’adapter rapidement aux changements</strong>: avec la possibilité de changer à tout moment en cas d’évolution des besoins ou de mauvais feedbacks.</li>
</ul>
<p>Parce que les méthodes agiles bouleversent les façons de prendre des décisions et l’organisation, de nouvelles questions se posent autour de l’articulation de la sécurité dans des organisations agiles :</p>
<ul>
<li>Comment <strong>réinventer l’intégration de la sécurité dans les projets</strong> pour s’adapter à une livraison itérative ?</li>
<li>Comment <strong>soutenir le passage à l’échelle </strong>? Comment structurer les équipes de sécurité pour assurer la sécurité dans l’agile à l’échelle ?</li>
<li>Au-delà du support sur les projets, <strong>comment l’organisation et les processus majeurs SSI</strong> évoluent-ils pour fonctionner dans le nouveau modèle opérationnel agile de l’entreprise ?</li>
</ul>
<p>&nbsp;</p>
<h2>L’adoption des méthodes agiles impose une refonte du processus d’intégration de la sécurité dans les projets</h2>
<p><a href="https://www.wavestone.com/app/uploads/2017/09/2017-SyntheseDEVOPS_VF_WEB.pdf">L’adoption des méthodes agiles représente une véritable rupture dans l&rsquo;organisation du travail.</a> Le cycle itératif de développement et la fréquence de livraison exigent que <strong>toutes les équipes qui gravitent</strong> <strong>autour</strong> du produit <strong>soient alignées</strong> et impose donc au RSSI de trouver <strong>l’articulation idéale entre agilité et sécurité.</strong></p>
<p>Dans les méthodes de gestion de projets traditionnelles, la sécurité est implémentée de manière monolithique à travers <strong>3 piliers</strong> :</p>
<ul>
<li><strong>Evaluation des risques :</strong> évaluation des besoins sécurité et du niveau d’accompagnement SSI consenti pour gérer les risques identifiés.</li>
<li><strong>Accompagnement :</strong> accompagnement des équipes de développement et d’infrastructure dans la conception et l’implémentation des mesures de sécurité.</li>
<li><strong>Contrôle :</strong> réalisation de recette sécurité pour valider la résorption des risques de sécurité et valider la mise en production.</li>
</ul>
<p>L’intégration de la sécurité dans les processus agiles doit pouvoir s’appuyer sur ces 3 piliers mais il est nécessaire que les équipes SSI <strong>revoient leur approche</strong> pour s’adapter aux nouvelles méthodes de delivery.</p>
<p>Vous trouverez dans cet article, <strong>4 facteurs clés de succès</strong> pour réussir à transposer le processus d’ISP dans une démarche agile.</p>
<figure id="post-12286 media-12286" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12286" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee.png" alt="" width="1033" height="557" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee.png 1033w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee-354x191.png 354w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee-768x414.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee-71x39.png 71w" sizes="auto, (max-width: 1033px) 100vw, 1033px" /></figure>
<figure id="post-12278 media-12278" class="align-none"></figure>
<figure class="align-none"></figure>
<figure id="post-12246 media-12246" class="align-none"></figure>
<figure id="post-12241 media-12241" class="align-none"></figure>
<h3><strong>1. Evaluer le niveau d’accompagnement SSI tout au long du cycle de développement agile</strong></h3>
<p><strong>L’appréciation de la sensibilité</strong> d’un projet est une première étape incontournable pour prioriser et optimiser les efforts des équipes SSI. Dans une démarche agile, cette évaluation ne doit plus uniquement être réalisée en amont du projet, mais bien <strong>tout au long du cycle de développement.</strong> Chaque produit doit donc posséder un <strong>passeport sécurité</strong>, qui sera mis à jour sur une base régulière (ex : tous les 3-6 mois) et lors de développement de fonctionnalités induisant de nouveaux besoins en sécurité.</p>
<p>Le niveau d’accompagnement des équipes SSI sera déterminé en tenant compte de la <strong>sensibilité SSI des fonctionnalités développées </strong>lors des prochains sprints et du <strong>niveau de maturité de la Squad en matière de cybersécurité.</strong></p>
<p>&nbsp;</p>
<h3><strong>2. Adopter une approche Security by Design</strong></h3>
<p>Pour faciliter l’approche <strong>Security by Design</strong>, les exigences SSI devront être intégrées <strong>le plus tôt possible</strong> dans la conception du produit.</p>
<p>Pour y parvenir, les équipes SSI vont devoir traduire <strong>les mesures de sécurité</strong> (référencées dans des politiques et des standards SSI souvent méconnus des équipes de développement) en <strong>« security baseline »,</strong> c&rsquo;est à dire en un <strong>socle de bonnes pratiques applicables de façon systématique</strong> et conférant un <strong>niveau de protection minimum</strong>.</p>
<p>Cela se traduit par une liste de « <strong>security user stories</strong> », facilement manipulable par les développeurs, qui sera intégrée dans <strong>tous les backlogs produit.</strong></p>
<p>&nbsp;</p>
<h3><strong>3. Traduire les scénarios de risques en Evil User Stories</strong></h3>
<p>De la même façon que le Product Owner rédige des User Stories pour décrire de façon conversationnelle une attente exprimée par un utilisateur, les équipes sécurité vont devoir s’adapter aux méthodes agiles en <strong>exprimant les risques de façon conversationnelle</strong> à travers des<strong> Evil User Stories (EUS).</strong></p>
<p>Les Evil User Stories permettent à la sécurité d’exprimer les intentions d’un <strong>utilisateur malveillant</strong>.</p>
<p>Une Evil User Story décrit la réalisation d’un <strong>scénario de risque</strong> à travers l’identification d’une <strong>source de risque</strong> (attaquant externe / collaborateur malveillant), exploitant une <strong>vulnérabilité</strong>, occasionnant un <strong>impact sur la valeur métier.</strong></p>
<figure id="post-12251 media-12251" class="align-none"></figure>
<figure id="post-12259 media-12259" class="align-none"></figure>
<figure id="post-12280 media-12280" class="align-none"></figure>
<figure id="post-12288 media-12288" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12288" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee.png" alt="" width="1032" height="502" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee.png 1032w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-393x191.png 393w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-768x374.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-71x35.png 71w" sizes="auto, (max-width: 1032px) 100vw, 1032px" /></figure>
<p>Pour chaque EUS, des mesures de sécurité (Security User Stories) permettant de mitiger les risques sont identifiées et intégrées au backlog.</p>
<p><strong>Les Security User Stories peuvent être définies à plusieurs étapes du cycle :</strong></p>
<ul>
<li>Lors de l&rsquo;évaluation initiale des risques au lancement du produit.</li>
<li>Au fil des itérations : dès lors qu’une user story métier induisant des risques SSI est identifiée.</li>
<li>Lors des phases de contrôle : dès qu’une vulnérabilité est détectée.</li>
</ul>
<p>Par rapport à une analyse des risques en cycle en V, les Evil User Stories apportent <strong>des avantages clés en termes de sécurité : </strong></p>
<ul>
<li><strong>Les risques sont facilement compréhensibles, car ils sont énoncés de manière conversationnelle : </strong>aujourd&rsquo;hui lorsqu’on réalise une analyse de risques, les risques que l’on formalise ne vont pas forcément parler à un métier ou à un développeur. De cette façon, les risques sont compréhensibles par tous les acteurs du projet et sont intégrés dans leur quotidien.</li>
<li><strong>Les risques sont régulièrement mis à jour chaque fois que le produit évolue :</strong> la prise en compte des enjeux sécurité doit être à la fois continue et pragmatique et permettre ainsi une démarche de réduction incrémentale du risque. Les Security User Stories sont priorisées en fonction du risque réel et le risque résiduel reste acceptable tant que le produit est exposé à une poignée d’utilisateurs.</li>
<li><strong>Le processus de remédiation est facilement contrôlable en examinant le backlog : </strong>la liste des Security User Stories est embarquée dans le backlog et tracée dans un outil (ex : Jira). C&rsquo;est un vrai gain par rapport aux méthodes traditionnelles qui ne permettaient pas toujours de suivre la bonne application des mesures de sécurité.</li>
</ul>
<p>&nbsp;</p>
<h3><strong>4. Intégrer la sécurité dans les critères d’acceptation des User Stories</strong></h3>
<p>Dans un monde idéal, où la sécurité serait systématiquement embarquée, les équipes sécurité n’auraient pas forcément besoin d’intégrer des Security User Stories au backlog produit.</p>
<p>En effet, dans les méthodes agiles, des <strong>critères d’acceptation</strong> accompagnent chaque user story. Ils représentent un <strong>ensemble de conditions</strong> (utilisabilité, performance, etc…) que la story doit satisfaire pour être considérée comme <strong>complète et terminée</strong>. Ils sont rédigés par le Product Owner, en collaboration avec l’équipe de développement.</p>
<p>Ainsi l’équipe sécurité pourrait profiter de ces conditions de satisfaction pour ajouter la <strong>liste des mesures de sécurité à intégrer </strong>pour assurer la sécurité de chaque fonctionnalité développée.</p>
<p>Dans la réalité, ce n’est jamais réalisé de cette façon (trop contraignant pour la Squad), d’où la nécessité de rédiger et intégrer des Security User Story au backlog produit.</p>
<figure id="post-12282 media-12282" class="align-none"></figure>
<figure id="post-12290 media-12290" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12290" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee.png" alt="" width="1030" height="415" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee.png 1030w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee-437x176.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee-768x309.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee-71x29.png 71w" sizes="auto, (max-width: 1030px) 100vw, 1030px" /></figure>
<figure id="post-12255 media-12255" class="align-none"></figure>
<h3><strong>5. Fournir des outils ludiques pour favoriser la prise en compte des enjeux SSI</strong></h3>
<p>Parce que les membres au sein des Squad qui vont devoir identifier les Evil User Stories, n&rsquo;ont pas forcément toutes les compétences pour le faire, nous avons développé un jeu de cartes qui permet de rendre l’exercice d’analyse de risques plus concret et ludique.</p>
<p><strong>Le jeu est composé de cartes, chacune ayant 2 faces : </strong></p>
<ul>
<li>Recto : les Evil User Stories décrivent de façon très pédagogique ce qui peut mal se passer, en utilisant quelles vulnérabilités (ex : élévation de privilèges sur un serveur Web, attaque par force brute, XSS, …)</li>
<li>Verso : les Security User Stories décrivent les mesures de sécurité à implémenter pour s’assurer que l’Evil User Story ne se produise pas (ex : utilisation d’un algorithme de chiffrement robuste AES 256/512, …).</li>
</ul>
<p><strong>Comment jouer : </strong></p>
<ul>
<li>Il faut rassembler à minima les membres de la Squad ayant une connaissance fonctionnelle de la solution (Product Owner) et une connaissance technique et des risques (référents sécurité, développeurs, architectes).</li>
<li>Les architectes dessinent l’architecture applicative sur une grande affiche A3 sur une table en faisant apparaitre les flux de données et la classification des données et le Product Owner liste les prochaines User Stories qui devront être développées.</li>
<li>Le référent sécurité (Security Champion) et les développeurs répartissent les vulnérabilités exploitables sur le schéma d’architecture.</li>
<li>Le Product Owner et le Security Champion qualifient l&rsquo;impact que peut avoir chaque vulnérabilité.</li>
<li>Le Security Champion et les développeurs vérifient si les mesures de sécurité permettant de contrer les vulnérabilités identifiées sont déjà implémentées.</li>
<li>Si des mesures de sécurité ne sont pas encore en production : Le Security Champion priorise les mesures techniques à implémenter permettant de couvrir les risques induits (risque pour l’entreprise, pas seulement au niveau business).</li>
<li>Le Product Owner priorise les autres mesures de sécurité au regard des risques business / et des moyens de l’équipe.</li>
</ul>
<p>Ce type de jeu permet de mobiliser l’ensemble des parties prenantes dans l’analyse des risques et d’identifier les mesures de sécurité à injecter dans le backlog.</p>
<figure id="post-12612 media-12612" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12612" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4.png" alt="" width="801" height="656" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4.png 801w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4-233x191.png 233w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4-48x39.png 48w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4-768x629.png 768w" sizes="auto, (max-width: 801px) 100vw, 801px" /></figure>
<figure id="post-12284 media-12284" class="align-none"></figure>
<figure id="post-12292 media-12292" class="align-none"></figure>
<figure id="post-12257 media-12257" class="align-none"></figure>
<p>A travers cet article, nous avons identifié 4 premiers leviers pour intégrer la cybersécurité dans une démarche agile :</p>
<ol>
<li><strong>Le Passeport Sécurité</strong> pour évaluer le niveau d’accompagnement SSI tout au long du cycle de développement agile</li>
<li><strong>La traduction opérationnelle de la Security Baseline</strong> pour assurer un niveau de protection minimum</li>
<li><strong>Les Evil User Stories</strong> pour exprimer de façon simple et compréhensible les scénarios de risques</li>
<li><strong>Des outils ludiques </strong>pour favoriser la prise en compte des enjeux SSI</li>
</ol>
<p>&nbsp;</p>
<p>Dans les prochains articles, nous répondrons aux questions suivantes :</p>
<ul>
<li>Comment soutenir le passage à l’échelle ? Comment réorganiser l’équipe SSI ?</li>
<li>Comment assurer un bon niveau de contrôle sécurité ?</li>
<li>Au-delà du support sur les projets, comment l’organisation et les processus majeurs SSI doivent-ils évoluer pour fonctionner dans le nouveau modèle opérationnel agile de l’entreprise ?</li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/">Transformations agiles des organisations: vers un changement structurel d&rsquo;approche pour la cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Reverse Engineering &#8211; focus sur l’analyse dynamique de malware</title>
		<link>https://www.riskinsight-wavestone.com/2016/06/reverse-engineering-focus-sur-lanalyse/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Tue, 21 Jun 2016 16:57:29 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[How to]]></category>
		<category><![CDATA[analyse dynamique]]></category>
		<category><![CDATA[audit]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[reverse engineering]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15773</guid>

					<description><![CDATA[<p>L’analyse dynamique d’un fichier correspond à analyser l’exécution de ce fichier. Cette analyse permet alors de déterminer le comportement réel du malware, là où certains éléments de l’analyse statique peuvent être présents uniquement pour détourner l’attention de l’analyste, ou lui...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2016/06/reverse-engineering-focus-sur-lanalyse/">Reverse Engineering &#8211; focus sur l’analyse dynamique de malware</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="separator" style="clear: both; text-align: center;">
<div style="margin-left: 1em; margin-right: 1em;"></div>
</div>
<div style="text-align: justify;">L’analyse dynamique d’un fichier correspond à analyser l’exécution de ce fichier. Cette analyse permet alors de déterminer le comportement réel du <i>malware</i>, là où certains éléments de l’analyse statique peuvent être présents uniquement pour détourner l’attention de l’analyste, ou lui compliquer la tâche.</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-left: 0cm; margin-top: 5px;">
<div style="text-align: justify;">Une première forme d’analyse dynamique correspond à l’exécution du <i>malware</i> et à l’observation des modifications qu’il entraine sur le système. Cette analyse a le plus souvent pour but de déterminer les actions à effectuer pour supprimer le <i>malware</i>, et/ou créer une signature.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-left: 0cm; margin-top: 5px;">
<div style="text-align: justify;"><i><span style="mso-fareast-language: FR;">Attention, </span>ce type d’analyse doit absolument être fait dans un environnement contrôlé (machine virtuelle, poste dédié et déconnecté du SI, etc.) afin de ne pas risquer la propagation de l’infection.</i></div>
</div>
<h2 style="margin-bottom: 15px; margin-top: 25px; text-align: justify;"><span style="mso-list: Ignore;">1)<span style="font: 7pt 'Times New Roman';">     </span></span>Analyse des opérations</h2>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">L’analyse dynamique permet la surveillance de nombreuses informations : les registres, le système de fichiers et les processus<i>. </i>Cette étape est au début assez fastidieuse étant donné que de nombreuses informations sont accessibles. Il existe différents outils permettant d’accéder à ces informations.<i> ProcessMonitor</i> est l’un de ces outils qui a l’avantage de permettre à l’analyste de filtrer ses recherches sur un exécutable, ce qui est très pratique pour l’analyse de <i>malwares</i>.</div>
<div style="text-align: center;">
<figure id="post-15774 media-15774" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15774 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-2.jpg" alt="" width="604" height="163" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-2.jpg 604w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-2-437x118.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-2-71x19.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-2-600x163.jpg 600w" sizes="auto, (max-width: 604px) 100vw, 604px" /></figure>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<div style="text-align: center;">
<div class="separator" style="clear: both; text-align: center;"></div>
</div>
<p><i>Figure 1 : Résultat d’une analyse de ProcessMonitor sur un malware appelé mm32.exe</i></p>
</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">L’analyse de ces différents éléments permet à l’analyste d’avoir une meilleure compréhension de l’activité du <i>malware</i>. Cependant, étant donné le nombre d’informations renvoyées par <i>ProcessMonitor</i> dont la plupart représentent des évènements standards du lancement d’un exécutable, l’analyse demande beaucoup de pratique et de la patience.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;"></div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Un autre outil permettant une analyse poussée des processus est <i>Process Explorer</i>. Il permet de lister les processus, les bibliothèques chargées par un processus, différentes informations sur ces processus, ainsi que des informations globales sur le système. L’avantage de cet outil est qu’il présente les informations sous forme d’arbre, exposant ainsi les relations entre les processus parents et enfants.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Les informations que <i>Process Explorer</i> renvoie sont le nom du processus, le PID (numéro d’identification du processus), l’utilisation du CPU, une description ainsi que le nom de l’entreprise ayant créé le binaire (champs laissés libres au créateur du binaire…). Par défaut les services sont surlignés en rose, les processus en bleu, les nouveaux processus en vert et les processus terminés en rouge. La vue se met alors à jour à chaque seconde. Lors de l’analyse de <i>malware</i> il est donc intéressant de repérer les différents processus qui sont modifiés ou créés afin de pouvoir enquêter dessus de manière plus approfondie.</div>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<div style="text-align: center;">
<figure id="post-15776 media-15776" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15776 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-3.jpg" alt="" width="605" height="454" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-3.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-3-255x191.jpg 255w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-3-52x39.jpg 52w" sizes="auto, (max-width: 605px) 100vw, 605px" /></figure>
<div class="separator" style="clear: both; text-align: center;"></div>
<p><i>Figure 2 : Résultat de Process Explorer sur un exécutable</i></p>
</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Ces techniques sont très efficaces pour comprendre ce que fait un exécutable, mais il ne faut pas négliger leur utilité pour déterminer si un document est malveillant ou non. Un moyen rapide de savoir si un PDF est malveillant, par exemple, est de lancer <i>Process Explorer</i> puis d’ouvrir le PDF et de regarder si de nouveaux processus sont créés.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;"><u>Remarque :</u> Pour l’analyse de documents, il est souvent intéressant d’utiliser des versions intentionnellement non <i>patchées</i> des logiciels afin de s’assurer que l’attaque est efficace. Une bonne manière de faire cela est par exemple de créer plusieurs <i>snapshots</i> d’une machine virtuelle d’analyse, chaque <i>snapshot</i> ayant une version différente, et généralement assez âgée, des logiciels.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Pour l’analyse de registres, l’outil <i>Regshot</i> permet de comparer les registres sur deux <i>snapshots </i>différents. Un extrait de résultat de <i>Regshot</i> peut ressembler à la figure 3.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Dans ce résultat, le premier constat est la création d’un mécanisme de persistance <i>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</i> par le programme <i>ckr.exe</i>, le deuxième est la modification<i> </i>de la valeur de la <i>seed</i> pour le générateur de nombre aléatoire, ce qui représente un bruit habituel.</div>
<div style="text-align: center;">
<figure id="post-15778 media-15778" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15778 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-4.jpg" alt="" width="605" height="460" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-4.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-4-251x191.jpg 251w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-4-51x39.jpg 51w" sizes="auto, (max-width: 605px) 100vw, 605px" /></figure>
</div>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<div class="separator" style="clear: both; text-align: center;"></div>
<p><i>Figure 3 : Extrait de résultat de Regshot après lancement du programme ckr.exe</i></p>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;"></div>
<h2 style="margin-bottom: 15px; margin-top: 25px; text-align: justify;"><span style="mso-list: Ignore;">2)<span style="font: 7pt 'Times New Roman';">     </span></span>Analyse réseau</h2>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">De nombreux <i>malwares</i> récupèrent des ressources ou transmettent des informations sur le réseau (en particulier vers des serveurs C2 « Command &amp; Control »). De ce fait il est très intéressant de réaliser une analyse réseau pour déterminer les actions du <i>malware</i>. L’environnement d’analyse n’étant pas connecté à internet, il se peut qu’une partie des fonctionnalités du <i>malware</i> restent non accessibles. Cependant il est préférable de récupérer de telles informations en faisant une analyse manuelle approfondie plutôt que de permettre au <i>malware</i> de se propager (une sortie directe vers Internet peut néanmoins être fortement utile aux équipes d’analyse).</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Quelques outils peuvent permettre d’effectuer une analyse réseau d’un <i>malware</i> :</div>
</div>
<div class="Enum1" style="margin-bottom: 4px; margin-top: 4px;">
<ul style="list-style-type: disc;">
<li style="text-align: justify;"><i>ApateDNS</i> permet de récupérer les requêtes DNS faites par le <i>malware</i>. Il permet également de simuler les réponses d’une adresse IP spécifiée en écoutant sur le port 53 de la machine locale <i>via</i> le protocole UDP. Il affiche alors les requêtes reçues en hexadécimal ou en ASCII. Par défaut <i>ApateDNS</i> utilise la passerelle (<i>gateway</i>) ou les paramètres de DNS courants dans les réponses DNS.</li>
</ul>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<figure id="post-15780 media-15780" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15780 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-5.png" alt="" width="605" height="439" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-5.png 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-5-263x191.png 263w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-5-54x39.png 54w" sizes="auto, (max-width: 605px) 100vw, 605px" /></figure>
<div class="separator" style="clear: both; text-align: center;"></div>
<p><i>Figure 4 : Interception des requêtes DNS et simulation des réponses par ApateDNS en utilisant l’IP 192.168.120.1</i></p>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;"></div>
<div class="Enum1" style="margin-bottom: 4px; margin-top: 4px;">
<ul style="list-style-type: disc;">
<li style="text-align: justify;"><i>Netcat</i> permet le scan de port, <i>tunneling</i>, <i>proxying</i>, transfert de ports et bien d’autres choses sur des connections aussi bien entrantes que sortantes. Il existe deux modes de fonctionnement pour <i>Netcat</i>, le mode écoute, pour lequel <i>Netcat</i> agit comme un serveur, et le mode connexion pour lequel il agit comme un client.</li>
</ul>
</div>
<div class="Enum1Suite">
<div style="text-align: justify;"><u>Remarque :</u> les <i>malwares</i> utilisent souvent les ports 80 et 443 (HTTP et HTTPS respectivement) car ces ports ne sont généralement pas bloqués par les différents équipements de sécurité sur le réseau des entreprises (firewall, proxy, etc.).</div>
</div>
<div class="Enum1Suite">
<div style="text-align: justify;"><u>Remarque 2 :</u> certains <i>malwares</i> simulent des connexions usuelles afin de cacher leur comportement et tirer parti d’une méconnaissance de nombreux analystes réseau qui ne se concentrent que sur le début d’une session. Par exemple, en figure 5 le <i>reverse shell RShell</i> est instancié avec une redirection du domaine <i>www.google.com</i> vers l’hôte local 127.0.0.1 à l’aide d’<i>ApateDNS</i>. L’analyste écoute ensuite le trafic réseau sur le port 80 local avec <i>Netcat</i>.</div>
</div>
<div class="Enum1Suite">
<div style="text-align: justify;">Dans ce résultat, <i>RShell</i> simule une requête POST à <i>www.google.com</i> (comme le montre le point 2 sur la figure) mais par la suite, l’analyste récupère bien un <i>shell</i> (visible sur le point 3).</div>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<figure id="post-15782 media-15782" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15782 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-6.jpg" alt="" width="605" height="344" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-6.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-6-336x191.jpg 336w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-6-69x39.jpg 69w" sizes="auto, (max-width: 605px) 100vw, 605px" /></figure>
<div class="separator" style="clear: both; text-align: center;"></div>
<p><i>Figure 5 : Résultat renvoyé par Netcat lors de l’exécution de RShell en redirigeant les requêtes vers l’hôte grâce à ApateDNS</i></p>
</div>
<div class="Enum1" style="margin-bottom: 4px; margin-top: 4px;">
<ul style="list-style-type: disc;">
<li style="text-align: justify;"><i>Wireshark</i> permet la capture de paquets et de création de logs pour le trafic réseau. Il permet la visualisation, l’analyse de trames et l’analyse en détail de paquets individuels.</li>
</ul>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<div class="separator" style="clear: both; text-align: center;"></div>
<figure id="post-15784 media-15784" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15784 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-7.png" alt="" width="566" height="398" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-7.png 566w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-7-272x191.png 272w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-7-55x39.png 55w" sizes="auto, (max-width: 566px) 100vw, 566px" /></figure>
<p><i>Figure 6 : Capture d’écran d’une analyse Wireshark</i></p>
</div>
<div class="Enum1Suite">
<div style="text-align: justify;">Une des fonctionnalités très utiles de <i>Wireshark</i> est la fonctionnalité <i>Follow TCP stream</i> qui permet à partir d’un paquet de reconstituer le flot entier auquel il appartient.</div>
</div>
<div class="separator" style="clear: both; text-align: center;"></div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<div>
<figure id="post-15786 media-15786" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15786 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-8.jpg" alt="" width="605" height="373" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-8.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-8-310x191.jpg 310w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-8-63x39.jpg 63w" sizes="auto, (max-width: 605px) 100vw, 605px" /></figure>
</div>
<div style="text-align: center;">Figure 7 : Fonctionnalité <i>Follow TCP Stream</i> de <i>Wireshark</i></div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;"><i>Wireshark</i> peut permettre à l’analyste de comprendre comment le <i>malware</i> réalise ses communications réseau.</div>
</div>
<h2 style="margin-bottom: 15px; margin-top: 25px; text-align: justify;"><span style="mso-list: Ignore;">3)<span style="font: 7pt 'Times New Roman';">     </span></span>Analyse via débogueur</h2>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Étape la plus complexe de l’analyse, l’analyse dynamique avancée correspond au passage de l’exécutable dans un débogueur afin de déterminer les actions qu’il effectue les unes après les autres, ainsi que les différents états qu’il génère sur le poste analysé. Il existe plusieurs débogueurs utilisables pour cette étape, notamment <i>IDA Pro</i>, <i>OllyDbg</i> et <i>WinDbg</i>.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Cette étape est extrêmement efficace mais nécessite de nombreuses connaissances et beaucoup de temps. Dans cette partie sera présenté un aperçu de ce qu’il est possible de faire avec un débogueur. Il est important de retenir que l’analyse dynamique révèle ce que le <i>malware</i> fait véritablement, contrairement à l’analyse statique qui montre ce que le <i>malware</i> est en théorie capable de faire. Certains bouts de code présents dans le <i>malware</i> peuvent en effet ne jamais être appelés, et les repérer durant l’analyse statique peut induire en erreur l’analyste sur l’action du <i>malware</i>.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">L’utilisation d’un débogueur permet également d’obtenir des informations impossibles à récupérer avec un désassemblage, comme par exemple les valeurs prises par les registres au fur et à mesure de l’exécution.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Il existe en fait deux types de débogueurs, ceux dits <i>source-level</i> qui sont généralement intégrés dans les <i>IDE</i> et bien connus des développeurs, leur permettant d’agir sur le code source afin de déterminer les comportements étranges de leurs programmes, et ceux dits <i>assembly-level</i> ou <i>low-level</i> qui agissent sur le code assembleur. C’est ce deuxième type de débogueur qui est utilisé par les analystes de <i>malware</i>, étant donné qu’ils n’ont pas accès au code source de l’application.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">De même il existe deux niveaux de débogage, celui en mode utilisateur, où le débogueur est lancé sur le même système d’exploitation que le programme en cours d’exécution, et celui plus complexe en mode noyau, qui permet de déboguer des applications ayant ce niveau d’interactions, mais qui nécessite deux machines reliées, l’une faisant tourner le programme, et l’autre permettant le débogage. Une deuxième machine est en effet nécessaire car il n’existe qu’un noyau par système d’exploitation, et si un <i>breakpoint</i> est mis sur une instruction exécutée par ce noyau, plus aucune application ne pourra répondre, le débogueur compris.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Dans les deux cas d’exécution, le résultat sera la mise en suspens du programme. Dans le premier cas le programme sera stoppé dès le point d’entrée (sauf configuration particulière) alors que dans le deuxième il sera arrêté là où il se trouvait. Une fois cela effectué, il est possible d’agir de différentes manières sur le programme :</div>
<ul style="list-style-type: disc;">
<li style="text-align: justify;">Avancer d’une instruction (<i>single-stepping</i>) : cette action est généralement utilisée uniquement sur les passages identifiés comme importants afin d’obtenir des détails sur le fonctionnement comme les valeurs prises par les registres.</li>
<li style="text-align: justify;">Avancer d’une fonction (<i>Stepping-over</i>) : cela peut permettre de passer des détails inutiles. Par exemple si le programme appelle la fonction <i>LoadLibrary</i>, il n’est pas nécessaire de rentrer dans les détails de cette fonction.<span style="font: 7pt 'Times New Roman';"> </span></li>
<li style="text-align: justify;">Rentrer dans une fonction (<i>Stepping-into</i>) : en opposition à l’action précédente, il peut parfois être intéressant de rentrer dans une fonction pour en comprendre les détails.</li>
<li style="text-align: justify;">Avancer jusqu’au prochain <i>breakpoint</i> : pour cela il faut souvent placer un <i>breakpoint</i> plus loin dans le code et relancer l’exécution, le débogueur s’arrêtera automatiquement au <i>breakpoint</i>.</li>
<li style="text-align: justify;">Modifier l’exécution d’un programme : par exemple pour éviter l’appel à une fonction, il est possible de mettre un <i>breakpoint</i> sur cette fonction et, lorsque l’interruption est levée, changer le pointeur d’instruction à après son appel.</li>
</ul>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Il existe trois types de <i>breakpoints</i> :</div>
</div>
<div class="Enum1" style="margin-bottom: 4px; margin-top: 4px;">
<ul style="list-style-type: disc;">
<li style="text-align: justify;">Les <i>software breakpoints</i> : ces points d’arrêt sont utilisés pour faire en sorte que le programme s’arrête lorsque l’instruction sur laquelle ils sont placés est appelée. Pour réaliser cela, le débogueur remplace le premier octet de l’instruction par <i>0xCC</i>, l’instruction pour INT3.</li>
</ul>
<div style="text-align: center;">
<figure id="post-15788 media-15788" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-15788 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-9.png" alt="" width="512" height="111" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-9.png 512w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-9-437x95.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/05/Image-9-71x15.png 71w" sizes="auto, (max-width: 512px) 100vw, 512px" /></figure>
</div>
</div>
<div class="MsoCaption" style="margin-bottom: 15px; margin-top: 15px; text-align: center;">
<div class="separator" style="clear: both; text-align: center;"></div>
<p>Figure 8 : Remplacement du premier octet de l’instruction par 0xCC lors d’un <i>software breakpoint</i>.</p>
</div>
<div class="Enum1" style="margin-bottom: 4px; margin-top: 4px;">
<ul style="list-style-type: disc;">
<li style="text-align: justify;">Les <i>hardware breakpoints</i> : ils sont placés sur une adresse mémoire, et déclenchés lorsque le programme tente d’accéder à cette ressource. L’avantage est qu’ils ne dépendent pas de la valeur présente dans cette adresse mémoire, et qu’ils interviennent à l’accès et non à l’exécution. Néanmoins ils nécessitent des registres particuliers qui sont en nombre limités sur un système.</li>
</ul>
</div>
<div class="Enum1" style="margin-bottom: 4px; margin-top: 4px;">
<ul style="list-style-type: disc;">
<li style="text-align: justify;">Les <i>conditional breakpoints</i> : ce sont des <i>software breakpoints</i> qui ne vont déclencher l’arrêt que si une certaine condition est vérifiée. Cela peut par exemple être utile si l’on veut s’arrêter à l’appel d’une fonction que si un certain paramètre est appelé.</li>
</ul>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;"></div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Ces différentes techniques d’analyse dynamique viennent en complément d’une analyse statique.</div>
</div>
<div class="MsoNormalIndent" style="margin-bottom: 5px; margin-top: 5px;">
<div style="text-align: justify;">Il convient néanmoins de prendre toutes les précautions nécessaires avant de se lancer dans une analyse de malware. Chaque résultat obtenu par les analystes doit être contrevérifié pour s’assurer qu’aucune technique anti-reverse n’est mise en œuvre dans le binaire.</div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2016/06/reverse-engineering-focus-sur-lanalyse/">Reverse Engineering &#8211; focus sur l’analyse dynamique de malware</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
