<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>agile - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/agile-2/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/agile-2/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 13 Sep 2021 15:16:33 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>agile - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/agile-2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Comment structurer les équipes SSI pour assurer la prise en compte de la sécurité dans l’Agile à l’échelle ? </title>
		<link>https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Mon, 11 Jan 2021 07:00:16 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[agile]]></category>
		<category><![CDATA[enabler squad]]></category>
		<category><![CDATA[guilde sécurité]]></category>
		<category><![CDATA[Projet Agile]]></category>
		<category><![CDATA[sécurité agile]]></category>
		<category><![CDATA[security baseline]]></category>
		<category><![CDATA[security champion]]></category>
		<category><![CDATA[x-team]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14316</guid>

					<description><![CDATA[<p>Nous vous en parlions dans un&#160;précédent article, les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte des enjeux de sécurité continue.&#160; Les méthodologies&#160;Agiles se généralisent au sein des organisations&#160;et&#160;les équipes&#160;de sécurité doivent&#160;désormais&#160;s’adapter pour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/">Comment structurer les équipes SSI pour assurer la prise en compte de la sécurité dans l’Agile à l’échelle ? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><span data-contrast="auto">Nous vous en parlions d</span><span data-contrast="auto">ans </span><span data-contrast="auto">un&nbsp;</span><a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/"><span data-contrast="none">précé</span><span data-contrast="none">dent article</span></a><span data-contrast="auto">, </span><span data-contrast="auto">les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte des enjeux de sécurité continue.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Les méthodologies&nbsp;</span><span data-contrast="auto">A</span><span data-contrast="auto">giles se généralis</span><span data-contrast="auto">e</span><span data-contrast="auto">nt au sein des organisations</span><span data-contrast="auto">&nbsp;et</span><span data-contrast="auto">&nbsp;les équipe</span><span data-contrast="auto">s</span><span data-contrast="auto">&nbsp;de sécurité doivent</span><span data-contrast="auto">&nbsp;désormais</span><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">s’adapter pour s’intégrer au nouveau modèle opérationnel</span></b><span data-contrast="auto">.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}"> &nbsp;</span></p>
<p><span data-contrast="auto">Mais lors de la mise à l’échelle de la sécurité, passant de quelques projets Agile à accompagner à une centaine, la rareté de l’expertise en sécurité devient un frein majeur (il est estimé qu’il manquera 350 000 experts en cybersécurité d’ici 2022).&nbsp;</span><span data-contrast="auto">La conséquence ? L</span><span data-contrast="auto">es équipes</span><span data-contrast="auto">&nbsp;sécurité</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">surchargées</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">et ne&nbsp;</span><span data-contrast="auto">pouvant&nbsp;</span><span data-contrast="auto">accompagner&nbsp;</span><span data-contrast="auto">toutes les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">doivent donc</span><span data-contrast="auto">&nbsp;parfois se résoudre à mettre en&nbsp;</span><span data-contrast="auto">production&nbsp;</span><span data-contrast="auto">de nouvelles fonctionnalités en fin de sprint, sans revue</span><span data-contrast="auto">&nbsp;de</span><span data-contrast="auto">&nbsp;sécurité</span><span data-contrast="auto">.</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Ainsi, pour accompagner cette transformation, les équipes du RSSI doivent revoir en profondeur leur modèle de fonctionnement pour être présent</span><span data-contrast="auto">e</span><span data-contrast="auto">s et garantir un bon niveau de sécurité. Cela implique de revoir leur&nbsp;</span><b><span data-contrast="auto">organisation</span></b><span data-contrast="auto">, leur&nbsp;</span><b><span data-contrast="auto">processus</span></b><span data-contrast="auto">&nbsp;et leurs&nbsp;</span><b><span data-contrast="auto">outils</span></b><span data-contrast="auto">.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h2>Comment réaliser concrètement cette transition ?</h2>
<h3>Définir les nouveaux rôles SSI pour une transition vers&nbsp;un&nbsp;nouveau&nbsp;modèle opérationnel</h3>
<p>&nbsp;</p>
<figure id="post-14319 media-14319" class="align-none"><img fetchpriority="high" decoding="async" class="size-full wp-image-14319 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2.png" alt="" width="1625" height="928" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2.png 1625w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-334x191.png 334w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-68x39.png 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-768x439.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-1-2-1536x877.png 1536w" sizes="(max-width: 1625px) 100vw, 1625px" /></figure>
<p>&nbsp;</p>
<p><span data-contrast="auto">Il faut d’abord comprendre les différents rôles&nbsp;</span><span data-contrast="auto">que la sécurité doit&nbsp;</span><span data-contrast="auto">jouer dans le nouveau modèle opérationnel, pour soutenir ce passage à l’échelle :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<ul>
<li><em><b>La </b><b>Guilde sécurité</b></em><span data-contrast="auto"><em> </em>: afin d’assurer la diffusion du savoir entre les équipes, il est important de construire une&nbsp;</span><b><span data-contrast="auto">communauté de personnes</span></b><span data-contrast="auto">&nbsp;qui ont une appétence&nbsp;</span><span data-contrast="auto">sécurité</span><span data-contrast="auto">&nbsp;pour les&nbsp;</span><span data-contrast="auto">aider à partager les bonnes pratiques. Cette communauté de&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">, dont la description est au paragraphe suivant</span><span data-contrast="auto">&nbsp;(et de toutes personnes intéressées par les sujets de sécurité)</span><span data-contrast="auto">,</span><span data-contrast="auto">&nbsp;doit également permettre d’enrichir un cadre de référence commun sur les méthodologies (KM sécurité,&nbsp;</span><i><span data-contrast="auto">Evil User Stories</span></i><span data-contrast="auto">,&nbsp;</span><i><span data-contrast="auto">S</span></i><i><span data-contrast="auto">ecurity&nbsp;</span></i><i><span data-contrast="auto">Baseline</span></i><span data-contrast="auto">, contrôle de niveau 1</span><span data-contrast="auto">,&nbsp;</span><a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/"><span data-contrast="none">explicités dans notre article précédent</span></a><span data-contrast="auto">).</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">Le </span></b><b><i><span data-contrast="auto">Security Champion</span></i></b><span data-contrast="auto"> : c’est l’ambassadeur sécurité au sein des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">. Il fait partie intégrante de la&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;et est présent à chaque&nbsp;</span><i><span data-contrast="auto">sprint planning</span></i><span data-contrast="auto">. Son rôle est de s’assurer que la sécurité est bien prise en compte à chaque sprint dans le développement des&nbsp;</span><i><span data-contrast="auto">User Stories</span></i><span data-contrast="auto">. Le&nbsp;</span><i><span data-contrast="auto">Security Champion</span></i><span data-contrast="auto">&nbsp;peut être issu du monde des développements, et monter en compétence sur les sujet sécurité, avec l’aide de la Guilde et de&nbsp;</span><i><span data-contrast="auto">l’</span></i><i><span data-contrast="auto">Enabler Squad</span></i><span data-contrast="auto">.</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">L’</span></b><b><i><span data-contrast="auto">Enabler Squad</span></i></b><span data-contrast="auto"> :</span><span data-contrast="auto">&nbsp;dans le modèle de Spotify c&rsquo;est le moteur des Guild</span><span data-contrast="auto">es</span><span data-contrast="auto"> ;&nbsp;</span><span data-contrast="auto">un groupe de personnes issus de l&rsquo;équipe du RSSI qui&nbsp;</span><span data-contrast="auto">va&nbsp;</span><span data-contrast="auto">accompagner la Guild</span><span data-contrast="auto">e</span><span data-contrast="auto">&nbsp;Sécurité tout en bâtissant des méthodes, des process</span><span data-contrast="auto">us</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">des produits, des services et&nbsp;</span><span data-contrast="auto">des standards de&nbsp;</span><span data-contrast="auto">développements</span><span data-contrast="auto">&nbsp;qui vont permettre aux&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">de gagner en autonomie. Lors du démarrage de l’appropriation du modèle, ils peuvent incarner le rôle de&nbsp;</span><i><span data-contrast="auto">Security Champion</span></i><span data-contrast="auto">, avant de</span><span data-contrast="auto">&nbsp;pouvoir</span><span data-contrast="auto"> les former. Ils fournissent aussi de l’expertise sécurité sur les périmètres les plus critiques et/ou les équipes les moins matures.</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">La&nbsp;</span></b><b><i><span data-contrast="auto">X-Team</span></i></b><b><span data-contrast="auto">&nbsp;</span></b><i><span data-contrast="auto">(« cross team »)</span></i><b><span data-contrast="auto"> </span></b><span data-contrast="auto">:</span><span data-contrast="auto">&nbsp;s</span><span data-contrast="auto">i le rôle de l’</span><i><span data-contrast="auto">Enabler Squad</span></i><span data-contrast="auto">&nbsp;est d’assister les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">dans l’intégration de la sécurité, le rôle de la&nbsp;</span><i><span data-contrast="auto">X-Team</span></i><span data-contrast="auto">&nbsp;est de contrôler le niveau de sécurité et de garantir la couverture des risques.&nbsp;</span><span data-contrast="auto">Elle</span><span data-contrast="auto">&nbsp;réalise des tests techniques (</span><span data-contrast="auto">tests d’intrusion</span><span data-contrast="auto">, revues de code, etc.</span><span data-contrast="auto">) ciblés. Evidemment, réaliser un&nbsp;</span><span data-contrast="auto">test d’intrusion&nbsp;</span><span data-contrast="auto">dans chaque&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;et</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">pour chaque sprint n’est pas possible</span><span data-contrast="auto">&nbsp;pour des raisons de charge. Ainsi, les tests seront réalisés soit par échantillonnage et aléatoirement</span><span data-contrast="auto">&nbsp;(jouant ainsi le rôle de « Chaos Monkey » dans l’organisation</span><span data-contrast="auto">)</span><span data-contrast="auto">, soit en se concentrant dans un premier&nbsp;</span><span data-contrast="auto">temps</span><span data-contrast="auto">&nbsp;sur les périmètres les plus sensibles et/ou les moins matures.</span><span data-contrast="auto">&nbsp;En effet, dès lors que suffisamment de KPI sécurité seront remontés depuis les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">, la&nbsp;</span><i><span data-contrast="auto">X-Team</span></i><span data-contrast="auto">&nbsp;pourra aller contrôler de manière plus renforcée les équipes dont le niveau de sécurité dérive de la cible.</span></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto"><em>Concernant le RSSI</em> </span></b><span data-contrast="auto">: le rôle évolue pour permettre&nbsp;</span><span data-contrast="auto">d’opposer un veto si le niveau de sécurité du delivery de la&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">est jugé insatisfaisant (selon la</span><span data-contrast="auto">&nbsp;</span><i><span data-contrast="auto">X-Team</span></i><span data-contrast="auto">&nbsp;ou selon un niveau&nbsp;</span><span data-contrast="auto">« score sécurité » au niveau applicatif ou de l’infrastructure</span><span data-contrast="auto">&nbsp;développé par l’équipe SSI</span><span data-contrast="auto">).</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">Il</span><span data-contrast="auto">&nbsp;ne peut&nbsp;</span><span data-contrast="auto">bien entendu&nbsp;</span><span data-contrast="auto">être présen</span><span data-contrast="auto">t durant toutes les cérémonies Agile, et&nbsp;</span><span data-contrast="auto">doit&nbsp;</span><span data-contrast="auto">se repose</span><span data-contrast="auto">r</span><span data-contrast="auto">&nbsp;sur la Guild</span><span data-contrast="auto">e</span><span data-contrast="auto">&nbsp;Sécurité pour lui remonter les sujets d’arbitrage, où une décision stratégique doit être prise.</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">Il peut néanmoins participer aux PI Planning&nbsp;</span><span data-contrast="auto">et cérémonies peu fréquentes pour disposer d’une vision d’ensemble et pressentir les sujets et besoins qui nécessiteront un accompagnement renforcé.&nbsp;</span><span data-contrast="auto">Des comités dédiés peuvent également être mis en place, permettant aux projets de s’inscrire pour faire arbitrer les&nbsp;</span><span data-contrast="auto">sujets, avec appel au RSSI en cas de besoin d’arbitrage final.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
</ul>
<p>&nbsp;</p>
<p><span data-contrast="auto">Comme dans toute conduite du changement, l’efficacité de l’acculturation réside davantage dans la pratique que dans la théorie.&nbsp;</span><span data-contrast="auto">Il faut commencer petit</span><span data-contrast="auto">&nbsp;pour </span><span data-contrast="auto">initier</span><span data-contrast="auto">&nbsp;une&nbsp;</span><b><span data-contrast="auto">prise en main</span></b><b><span data-contrast="auto">&nbsp;</span></b><b><span data-contrast="auto">progressive</span></b><b><span data-contrast="auto">&nbsp;du nouveau modèle opérationnel</span></b><b><span data-contrast="auto">&nbsp;par l’équipe SSI</span></b><span data-contrast="auto">. Il sera ensuite plus simple d’étendre son périmètre à toute l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p>&nbsp;</p>
<h3>Faire : mobiliser des experts sécurité pour amorcer la transition&nbsp;dans 2 ou 3&nbsp;<i>Feature Team</i><i>s</i></h3>
<p><span data-contrast="auto">La prise en compte de la sécurité se veut continue. L&rsquo;objectif&nbsp;</span><span data-contrast="auto">est</span><span data-contrast="auto">&nbsp;que les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;soient suffisamment matures et compétentes en matière de cybersécurité pour être autonome</span><span data-contrast="auto">s</span><span data-contrast="auto">&nbsp;dans leur gestion des risques. Mais&nbsp;</span><b><span data-contrast="auto">dans une période intermédiaire</span></b><span data-contrast="auto">, la présence d&rsquo;experts sécurité dans une posture de service et d&rsquo;accompagnement est un facteur de réussite pour faciliter la prise en compte de la sécurité dans les projets</span><span data-contrast="auto">, en attendant que des&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">émergent dans toutes les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">.</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">Ces experts sécurité doivent donc se répartir les périmètres prioritaires (projets critiques,&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><span data-contrast="auto">&nbsp;en difficulté au niveau sécurité…)</span><span data-contrast="auto">&nbsp;et ne pourront pas accompagner tous les projets.</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">L’objectif est d’amorcer la transition, d’</span><span data-contrast="auto">utiliser les experts en sécurité</span><span data-contrast="auto">&nbsp;de l’équipe SSI</span><span data-contrast="auto">&nbsp;pour “</span><b><span data-contrast="auto">faire</span></b><span data-contrast="auto">” avec les équipes,&nbsp;</span><b><span data-contrast="auto">apprendre en pratiquant</span></b><span data-contrast="auto">&nbsp;et utiliser leurs connaissances pour constituer les premières briques des méthodes sécurité requis par les équipes&nbsp;</span><span data-contrast="auto">A</span><span data-contrast="auto">giles.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">C’est à ce moment-là que les&nbsp;</span><span data-contrast="auto">premiers&nbsp;</span><b><span data-contrast="auto">outils</span></b><b><span data-contrast="auto">&nbsp;et méthodologies</span></b><b><span data-contrast="auto">&nbsp;nécessaires</span></b><span data-contrast="auto">&nbsp;doivent être construits, utilisés et améliorés :&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<ul>
<li><b><span data-contrast="auto">Le</span></b><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">passeport sécurité</span></b><span data-contrast="auto"> : il suit&nbsp;</span><span data-contrast="auto">le projet</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">tout au long de&nbsp;</span><span data-contrast="auto">sa vie</span><span data-contrast="auto">&nbsp;(et&nbsp;</span><span data-contrast="auto">au-delà</span><span data-contrast="auto">). Il est initié dès le début d&rsquo;un projet</span><span data-contrast="auto">&nbsp;(au moment du PI Planning)</span><span data-contrast="auto">&nbsp;pour&nbsp;</span><span data-contrast="auto">en&nbsp;</span><span data-contrast="auto">identifier&nbsp;</span><span data-contrast="auto">la criticité</span><span data-contrast="auto">,</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">mettre en place et suivre les mesures de sécurité appropriées.</span> <b></b></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">La</span></b><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">Security Baseline</span></b><span data-contrast="auto"> : c’est l’ensemble des règles et standards de sécurité</span><span data-contrast="auto">&nbsp;de base,</span><span data-contrast="auto">&nbsp;traduits de façon conversationnelle pour être intégrés facilement aux backlogs des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">, afin d’être traitées&nbsp;</span><span data-contrast="auto">lors des sprints. Elles se présentent sous forme de&nbsp;</span><i><span data-contrast="auto">Security</span></i><span data-contrast="auto">&nbsp;</span><i><span data-contrast="auto">Stories</span></i><span data-contrast="auto"> :</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
</ul>
<figure id="post-14317 media-14317" class="align-none"><img decoding="async" class="size-full wp-image-14317 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1.png" alt="" width="1469" height="203" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1.png 1469w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1-437x60.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1-71x10.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/10/Image-2-1-768x106.png 768w" sizes="(max-width: 1469px) 100vw, 1469px" /></figure>
<p>&nbsp;</p>
<p><span data-contrast="auto">Pour atteindre un niveau minimum de sécurité, les projets (standards ou peu sensibles) doivent au moins respecter cette&nbsp;</span><span data-contrast="auto">S</span><span data-contrast="auto">ecurity&nbsp;</span><span data-contrast="auto">Baseline</span><span data-contrast="auto">.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></p>
<ul>
<li><b><span data-contrast="auto">Les</span></b><span data-contrast="auto">&nbsp;</span><b><span data-contrast="auto">formations à destination des futurs&nbsp;</span></b><b><i><span data-contrast="auto">Security Champion</span></i></b><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">P</span><span data-contrast="auto">résentation&nbsp;</span><span data-contrast="auto">de la fiche de poste</span><span data-contrast="auto">,</span><span data-contrast="auto">&nbsp;les rôles et responsabilités,</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">Formation sur les&nbsp;</span><span data-contrast="auto">EUS, S</span><span data-contrast="auto">ecurity Stories</span><span data-contrast="auto">,&nbsp;</span><span data-contrast="auto">grâce&nbsp;</span><span data-contrast="auto">à la gamification chère à l’Agile. C’est ici que les&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;peuvent se familiariser avec le jeu de carte produit par Wavestone (</span><a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/"><span data-contrast="none">nous vous invitons à aller lire cet article</span></a><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">pour retrouver&nbsp;</span><span data-contrast="auto">toutes les informations sur le&nbsp;</span><b><span data-contrast="none">Jeu de Carte Agile de Wavesto</span></b><b><span data-contrast="none">ne</span></b><span data-contrast="auto">)</span><span data-contrast="auto">,</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="3" data-aria-level="2"><span data-contrast="auto">Formation à la bonne&nbsp;</span><span data-contrast="auto">utilisation du KM</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">(partager les informations, faire vivre la communauté, connaître les référents…).</span></li>
</ul>
</li>
</ul>
<p>&nbsp;</p>
<ul>
<li><b><span data-contrast="auto">La sécurisation des</span></b><b><span data-contrast="auto">&nbsp;productions des équipes</span></b><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">Mise&nbsp;</span><span data-contrast="auto">sous contrôle les développements : formation au développement sécurisé, sécurisation du pipeline CI/CD, mise en place de contrôle sur le code produit, etc.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">Défini</span><span data-contrast="auto">tion d</span><span data-contrast="auto">es règles de séparation des rôles et responsabilités en DevOps : mise en production, édition des tests, changement en prod</span><span data-contrast="auto">uction</span><span data-contrast="auto">, etc.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}">&nbsp;</span></li>
</ul>
</li>
</ul>
<p><span data-contrast="auto">Un article plus complet sera dédié à cette dernière partie.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h2>Et&nbsp;ensuite ?&nbsp;Comment passer à l’échelle ?</h2>
<p><span data-contrast="auto">Cette période intermédiaire, où les experts SSI ont été projeté</span><span data-contrast="auto">s dans quelques&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;est clé, pour&nbsp;</span><b><span data-contrast="auto">la construction des rôles, des outils et des processus</span></b><span data-contrast="auto">.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Une fois le modèle bien maîtrisé par les équipes SSI, il s’agit&nbsp;</span><b><span data-contrast="auto">d’étendre la méthodologie à tout le périmètre agilisé.</span></b><b><span data-contrast="auto">&nbsp;</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h3>Communiquer</h3>
<p><span data-contrast="auto">La célébration des succès des 2 ou 3&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;pilotes peut favoriser l’adoption par le reste du périmètre.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Une fois que les premiers projets auront démontré l’intérêt de la démarche et que les outils et les méthodes seront développés, il s’agira alors d’étendre ces bonnes pratiques à l’échelle de l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h3>Former</h3>
<p><span data-contrast="auto">Les experts sécurité pourront servir de coachs pour diffuser les pratiques au sein des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;qui se formeront au fur et à mesure.&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Une bonne solution est d’utiliser&nbsp;</span><span data-contrast="auto">la moitié des experts en sécurité pour&nbsp;</span><b><span data-contrast="auto">partager les outils&nbsp;</span></b><span data-contrast="auto">et&nbsp;</span><b><span data-contrast="auto">former les équipes. Cette moitié constitue naturellement la&nbsp;</span></b><b><i><span data-contrast="none">Security Enabler Squad</span></i></b><b><span data-contrast="auto">.</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">L</span><span data-contrast="auto">’autre moitié</span><span data-contrast="auto">&nbsp;peut ainsi rester concentrée</span><span data-contrast="auto">&nbsp;sur la&nbsp;</span><b><span data-contrast="auto">réduction des risques&nbsp;</span></b><span data-contrast="auto">au niveau des périmètres critiques</span><span data-contrast="auto">&nbsp;ou moins&nbsp;</span><span data-contrast="auto">avancé</span><span data-contrast="auto">, en&nbsp;</span><span data-contrast="auto">tendant vers une</span><span data-contrast="auto">&nbsp;montée en maturité suffisante des&nbsp;</span><i><span data-contrast="auto">Security Champions</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">des&nbsp;</span><span data-contrast="auto">autres&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-contrast="auto">Il faut aussi</span><span data-contrast="auto">&nbsp;toujours assurer la communication autour&nbsp;</span><span data-contrast="auto">de la transformation et l’animation de</span><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">la&nbsp;</span><span data-contrast="auto">communauté sécurité pour favoriser le passage à l’échelle</span><span data-contrast="auto">.</span><span data-contrast="auto">&nbsp;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h3>Contrôler et piloter la maturité des <i>Security Champion</i></h3>
<p><span data-contrast="auto">Enfin, u</span><span data-contrast="auto">ne fois les&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">&nbsp;</span><span data-contrast="auto">formées à utiliser les outils et méthodes sécurité,&nbsp;</span><span data-contrast="auto">les&nbsp;</span><span data-contrast="auto">experts sécurité de l’équipe SSI</span><span data-contrast="auto">&nbsp;peuvent concentrer leurs efforts sur le</span><b><span data-contrast="auto">&nbsp;contrôle&nbsp;</span></b><b><span data-contrast="auto">d</span></b><b><span data-contrast="auto">es versions importantes&nbsp;</span></b><span data-contrast="auto">et&nbsp;</span><span data-contrast="auto">le&nbsp;</span><b><span data-contrast="auto">pilotage&nbsp;</span></b><b><span data-contrast="auto">de&nbsp;</span></b><b><span data-contrast="auto">la Guilde Sécurité.</span></b><b><span data-contrast="auto">&nbsp;</span></b><span data-contrast="auto">Il s’agit de faire vivre&nbsp;</span><span data-contrast="auto">cet</span><span data-contrast="auto">&nbsp;espace d’échange, de capitalisation et de partage, pour&nbsp;</span><span data-contrast="auto">continuer</span><span data-contrast="auto">&nbsp;la montée en maturité de toute la Guilde</span><span data-contrast="auto">, et donc des&nbsp;</span><i><span data-contrast="auto">Feature Team</span></i><i><span data-contrast="auto">s</span></i><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559739&quot;:160,&quot;335559740&quot;:256}">&nbsp;</span></p>
<h2>Combien de temps pour parvenir à agiliser complètement la sécurité ?</h2>
<p><span data-contrast="none">Les premiers retours d’expérience font état d’une transition de 3 ans, pour passer&nbsp;</span><span data-contrast="none">du début de</span><span data-contrast="none">&nbsp;l’état intermédiaire où l’équipe sécurité se projette dans les&nbsp;</span><i><span data-contrast="none">Feature Team</span></i><i><span data-contrast="none">s</span></i><span data-contrast="none">, jusqu’à une complète autonomie des&nbsp;</span><i><span data-contrast="none">Security Champions</span></i><span data-contrast="none">. Cela peut sembler long, mais le passage à l’Agile est bien plus qu’un simple changement de méthodologie, c’est un véritable changement de paradigme qui nécessite une conduite du changement</span><span data-contrast="none">, à la fois révolutionnaire et faite pour durer dans le temps.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></p>
<p><span data-contrast="none">Dans les prochains articles, nous répondrons aux questions suivantes :</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="12" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Comment assurer&nbsp;</span><span data-contrast="none">les&nbsp;</span><span data-contrast="none">contrôle</span><span data-contrast="none">s de</span><span data-contrast="none">&nbsp;sécurité</span><span data-contrast="none">&nbsp;en Agile</span><span data-contrast="none"> ?</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></li>
<li data-leveltext="" data-font="Symbol" data-listid="12" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Au-delà du support sur les projets, comment l’organisation et les processus majeurs SSI doivent-ils évoluer pour fonctionner dans le nouveau modèle opérationnel&nbsp;</span><span data-contrast="none">A</span><span data-contrast="none">gile de l’entreprise</span><span data-contrast="none"> ?</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}">&nbsp;</span></li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/comment-structurer-les-equipes-ssi-pour-assurer-la-prise-en-compte-de-la-securite-dans-lagile-a-lechelle%e2%80%af/">Comment structurer les équipes SSI pour assurer la prise en compte de la sécurité dans l’Agile à l’échelle ? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Transformations agiles des organisations: vers un changement structurel d&#8217;approche pour la cybersécurité</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/</link>
		
		<dc:creator><![CDATA[Vincent Nguyen]]></dc:creator>
		<pubDate>Fri, 06 Dec 2019 13:37:43 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[agile]]></category>
		<category><![CDATA[ISP agile]]></category>
		<category><![CDATA[security champion]]></category>
		<category><![CDATA[user stories]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12238</guid>

					<description><![CDATA[<p>Face aux transformations digitales agiles imposant la fourniture rapide et fiable de services IT à travers de nouvelles chaînes de production applicative, les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/">Transformations agiles des organisations: vers un changement structurel d&rsquo;approche pour la cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Face aux transformations digitales agiles imposant la fourniture rapide et fiable de services IT à travers de nouvelles chaînes de production applicative, les équipes SSI doivent adapter leur organisation, leur processus et leur outillage pour assurer une prise en compte des enjeux de sécurité continue. Pragmatisme et adaptabilité seront les maîtres mots pour faire de l’agilité le catalyseur d’une évolution positive dans la prise en compte des enjeux de la cybersécurité.</em></p>
<p><em>A travers cette série d’articles, nous présenterons nos convictions pour permettre aux équipes SSI de mener cette transformation en profondeur.</em></p>
<p>&nbsp;</p>
<h2>La transformation numérique implique l&rsquo;usage d&rsquo;une nouvelle méthode de delivery IT</h2>
<p>A l’heure des transformations numériques, les organisations doivent faire face à 3 principaux défis :</p>
<ul>
<li><strong>Innover</strong> plus rapidement pour faire face à la compétition.</li>
<li><strong>S’adapter</strong> rapidement au changement avec plus de flexibilité afin de mieux gérer l’incertitude et la complexité.</li>
<li>Mieux <strong>combiner</strong> les compétences IT et métier pour maximiser la valeur produit.</li>
</ul>
<p>Dans ce contexte, les méthodes agiles représentent par leur approche de développement itératif, incrémental et adaptatif, la promesse d’une organisation plus fluide en permettant de :</p>
<ul>
<li><strong>Réduire les délais entre l’expression de besoin métier et l’ouverture du service idoine </strong>(« Time to Value ») : les fonctionnalités développées à chaque étape (sprint) sont opérationnelles et potentiellement utilisables.</li>
<li><strong>Maitriser les risques et le niveau de qualité</strong>: l’approche itérative et incrémentale de l’agile permet de récolter un maximum d’apprentissage (« test and learn ») en un minimum d’effort.</li>
<li><strong>Augmenter la productivité et la collaboration entre les différentes équipes en donnant du sens à leur travail</strong> : en cassant les silos organisationnels, les interactions entre l’IT et les métiers s’intensifient et améliorent l’engagement autour du projet et les boucles d’amélioration continue.</li>
<li><strong>S’adapter rapidement aux changements</strong>: avec la possibilité de changer à tout moment en cas d’évolution des besoins ou de mauvais feedbacks.</li>
</ul>
<p>Parce que les méthodes agiles bouleversent les façons de prendre des décisions et l’organisation, de nouvelles questions se posent autour de l’articulation de la sécurité dans des organisations agiles :</p>
<ul>
<li>Comment <strong>réinventer l’intégration de la sécurité dans les projets</strong> pour s’adapter à une livraison itérative ?</li>
<li>Comment <strong>soutenir le passage à l’échelle </strong>? Comment structurer les équipes de sécurité pour assurer la sécurité dans l’agile à l’échelle ?</li>
<li>Au-delà du support sur les projets, <strong>comment l’organisation et les processus majeurs SSI</strong> évoluent-ils pour fonctionner dans le nouveau modèle opérationnel agile de l’entreprise ?</li>
</ul>
<p>&nbsp;</p>
<h2>L’adoption des méthodes agiles impose une refonte du processus d’intégration de la sécurité dans les projets</h2>
<p><a href="https://www.wavestone.com/app/uploads/2017/09/2017-SyntheseDEVOPS_VF_WEB.pdf">L’adoption des méthodes agiles représente une véritable rupture dans l&rsquo;organisation du travail.</a> Le cycle itératif de développement et la fréquence de livraison exigent que <strong>toutes les équipes qui gravitent</strong> <strong>autour</strong> du produit <strong>soient alignées</strong> et impose donc au RSSI de trouver <strong>l’articulation idéale entre agilité et sécurité.</strong></p>
<p>Dans les méthodes de gestion de projets traditionnelles, la sécurité est implémentée de manière monolithique à travers <strong>3 piliers</strong> :</p>
<ul>
<li><strong>Evaluation des risques :</strong> évaluation des besoins sécurité et du niveau d’accompagnement SSI consenti pour gérer les risques identifiés.</li>
<li><strong>Accompagnement :</strong> accompagnement des équipes de développement et d’infrastructure dans la conception et l’implémentation des mesures de sécurité.</li>
<li><strong>Contrôle :</strong> réalisation de recette sécurité pour valider la résorption des risques de sécurité et valider la mise en production.</li>
</ul>
<p>L’intégration de la sécurité dans les processus agiles doit pouvoir s’appuyer sur ces 3 piliers mais il est nécessaire que les équipes SSI <strong>revoient leur approche</strong> pour s’adapter aux nouvelles méthodes de delivery.</p>
<p>Vous trouverez dans cet article, <strong>4 facteurs clés de succès</strong> pour réussir à transposer le processus d’ISP dans une démarche agile.</p>
<figure id="post-12286 media-12286" class="align-none"><img decoding="async" class="alignnone size-full wp-image-12286" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee.png" alt="" width="1033" height="557" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee.png 1033w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee-354x191.png 354w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee-768x414.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive1_rognee-71x39.png 71w" sizes="(max-width: 1033px) 100vw, 1033px" /></figure>
<figure id="post-12278 media-12278" class="align-none"></figure>
<figure class="align-none"></figure>
<figure id="post-12246 media-12246" class="align-none"></figure>
<figure id="post-12241 media-12241" class="align-none"></figure>
<h3><strong>1. Evaluer le niveau d’accompagnement SSI tout au long du cycle de développement agile</strong></h3>
<p><strong>L’appréciation de la sensibilité</strong> d’un projet est une première étape incontournable pour prioriser et optimiser les efforts des équipes SSI. Dans une démarche agile, cette évaluation ne doit plus uniquement être réalisée en amont du projet, mais bien <strong>tout au long du cycle de développement.</strong> Chaque produit doit donc posséder un <strong>passeport sécurité</strong>, qui sera mis à jour sur une base régulière (ex : tous les 3-6 mois) et lors de développement de fonctionnalités induisant de nouveaux besoins en sécurité.</p>
<p>Le niveau d’accompagnement des équipes SSI sera déterminé en tenant compte de la <strong>sensibilité SSI des fonctionnalités développées </strong>lors des prochains sprints et du <strong>niveau de maturité de la Squad en matière de cybersécurité.</strong></p>
<p>&nbsp;</p>
<h3><strong>2. Adopter une approche Security by Design</strong></h3>
<p>Pour faciliter l’approche <strong>Security by Design</strong>, les exigences SSI devront être intégrées <strong>le plus tôt possible</strong> dans la conception du produit.</p>
<p>Pour y parvenir, les équipes SSI vont devoir traduire <strong>les mesures de sécurité</strong> (référencées dans des politiques et des standards SSI souvent méconnus des équipes de développement) en <strong>« security baseline »,</strong> c&rsquo;est à dire en un <strong>socle de bonnes pratiques applicables de façon systématique</strong> et conférant un <strong>niveau de protection minimum</strong>.</p>
<p>Cela se traduit par une liste de « <strong>security user stories</strong> », facilement manipulable par les développeurs, qui sera intégrée dans <strong>tous les backlogs produit.</strong></p>
<p>&nbsp;</p>
<h3><strong>3. Traduire les scénarios de risques en Evil User Stories</strong></h3>
<p>De la même façon que le Product Owner rédige des User Stories pour décrire de façon conversationnelle une attente exprimée par un utilisateur, les équipes sécurité vont devoir s’adapter aux méthodes agiles en <strong>exprimant les risques de façon conversationnelle</strong> à travers des<strong> Evil User Stories (EUS).</strong></p>
<p>Les Evil User Stories permettent à la sécurité d’exprimer les intentions d’un <strong>utilisateur malveillant</strong>.</p>
<p>Une Evil User Story décrit la réalisation d’un <strong>scénario de risque</strong> à travers l’identification d’une <strong>source de risque</strong> (attaquant externe / collaborateur malveillant), exploitant une <strong>vulnérabilité</strong>, occasionnant un <strong>impact sur la valeur métier.</strong></p>
<figure id="post-12251 media-12251" class="align-none"></figure>
<figure id="post-12259 media-12259" class="align-none"></figure>
<figure id="post-12280 media-12280" class="align-none"></figure>
<figure id="post-12288 media-12288" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12288" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee.png" alt="" width="1032" height="502" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee.png 1032w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-393x191.png 393w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-768x374.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive2_rognee-71x35.png 71w" sizes="auto, (max-width: 1032px) 100vw, 1032px" /></figure>
<p>Pour chaque EUS, des mesures de sécurité (Security User Stories) permettant de mitiger les risques sont identifiées et intégrées au backlog.</p>
<p><strong>Les Security User Stories peuvent être définies à plusieurs étapes du cycle :</strong></p>
<ul>
<li>Lors de l&rsquo;évaluation initiale des risques au lancement du produit.</li>
<li>Au fil des itérations : dès lors qu’une user story métier induisant des risques SSI est identifiée.</li>
<li>Lors des phases de contrôle : dès qu’une vulnérabilité est détectée.</li>
</ul>
<p>Par rapport à une analyse des risques en cycle en V, les Evil User Stories apportent <strong>des avantages clés en termes de sécurité : </strong></p>
<ul>
<li><strong>Les risques sont facilement compréhensibles, car ils sont énoncés de manière conversationnelle : </strong>aujourd&rsquo;hui lorsqu’on réalise une analyse de risques, les risques que l’on formalise ne vont pas forcément parler à un métier ou à un développeur. De cette façon, les risques sont compréhensibles par tous les acteurs du projet et sont intégrés dans leur quotidien.</li>
<li><strong>Les risques sont régulièrement mis à jour chaque fois que le produit évolue :</strong> la prise en compte des enjeux sécurité doit être à la fois continue et pragmatique et permettre ainsi une démarche de réduction incrémentale du risque. Les Security User Stories sont priorisées en fonction du risque réel et le risque résiduel reste acceptable tant que le produit est exposé à une poignée d’utilisateurs.</li>
<li><strong>Le processus de remédiation est facilement contrôlable en examinant le backlog : </strong>la liste des Security User Stories est embarquée dans le backlog et tracée dans un outil (ex : Jira). C&rsquo;est un vrai gain par rapport aux méthodes traditionnelles qui ne permettaient pas toujours de suivre la bonne application des mesures de sécurité.</li>
</ul>
<p>&nbsp;</p>
<h3><strong>4. Intégrer la sécurité dans les critères d’acceptation des User Stories</strong></h3>
<p>Dans un monde idéal, où la sécurité serait systématiquement embarquée, les équipes sécurité n’auraient pas forcément besoin d’intégrer des Security User Stories au backlog produit.</p>
<p>En effet, dans les méthodes agiles, des <strong>critères d’acceptation</strong> accompagnent chaque user story. Ils représentent un <strong>ensemble de conditions</strong> (utilisabilité, performance, etc…) que la story doit satisfaire pour être considérée comme <strong>complète et terminée</strong>. Ils sont rédigés par le Product Owner, en collaboration avec l’équipe de développement.</p>
<p>Ainsi l’équipe sécurité pourrait profiter de ces conditions de satisfaction pour ajouter la <strong>liste des mesures de sécurité à intégrer </strong>pour assurer la sécurité de chaque fonctionnalité développée.</p>
<p>Dans la réalité, ce n’est jamais réalisé de cette façon (trop contraignant pour la Squad), d’où la nécessité de rédiger et intégrer des Security User Story au backlog produit.</p>
<figure id="post-12282 media-12282" class="align-none"></figure>
<figure id="post-12290 media-12290" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12290" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee.png" alt="" width="1030" height="415" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee.png 1030w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee-437x176.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee-768x309.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Diapositive3_rognee-71x29.png 71w" sizes="auto, (max-width: 1030px) 100vw, 1030px" /></figure>
<figure id="post-12255 media-12255" class="align-none"></figure>
<h3><strong>5. Fournir des outils ludiques pour favoriser la prise en compte des enjeux SSI</strong></h3>
<p>Parce que les membres au sein des Squad qui vont devoir identifier les Evil User Stories, n&rsquo;ont pas forcément toutes les compétences pour le faire, nous avons développé un jeu de cartes qui permet de rendre l’exercice d’analyse de risques plus concret et ludique.</p>
<p><strong>Le jeu est composé de cartes, chacune ayant 2 faces : </strong></p>
<ul>
<li>Recto : les Evil User Stories décrivent de façon très pédagogique ce qui peut mal se passer, en utilisant quelles vulnérabilités (ex : élévation de privilèges sur un serveur Web, attaque par force brute, XSS, …)</li>
<li>Verso : les Security User Stories décrivent les mesures de sécurité à implémenter pour s’assurer que l’Evil User Story ne se produise pas (ex : utilisation d’un algorithme de chiffrement robuste AES 256/512, …).</li>
</ul>
<p><strong>Comment jouer : </strong></p>
<ul>
<li>Il faut rassembler à minima les membres de la Squad ayant une connaissance fonctionnelle de la solution (Product Owner) et une connaissance technique et des risques (référents sécurité, développeurs, architectes).</li>
<li>Les architectes dessinent l’architecture applicative sur une grande affiche A3 sur une table en faisant apparaitre les flux de données et la classification des données et le Product Owner liste les prochaines User Stories qui devront être développées.</li>
<li>Le référent sécurité (Security Champion) et les développeurs répartissent les vulnérabilités exploitables sur le schéma d’architecture.</li>
<li>Le Product Owner et le Security Champion qualifient l&rsquo;impact que peut avoir chaque vulnérabilité.</li>
<li>Le Security Champion et les développeurs vérifient si les mesures de sécurité permettant de contrer les vulnérabilités identifiées sont déjà implémentées.</li>
<li>Si des mesures de sécurité ne sont pas encore en production : Le Security Champion priorise les mesures techniques à implémenter permettant de couvrir les risques induits (risque pour l’entreprise, pas seulement au niveau business).</li>
<li>Le Product Owner priorise les autres mesures de sécurité au regard des risques business / et des moyens de l’équipe.</li>
</ul>
<p>Ce type de jeu permet de mobiliser l’ensemble des parties prenantes dans l’analyse des risques et d’identifier les mesures de sécurité à injecter dans le backlog.</p>
<figure id="post-12612 media-12612" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-12612" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4.png" alt="" width="801" height="656" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4.png 801w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4-233x191.png 233w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4-48x39.png 48w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Article-1-illustrations-4-768x629.png 768w" sizes="auto, (max-width: 801px) 100vw, 801px" /></figure>
<figure id="post-12284 media-12284" class="align-none"></figure>
<figure id="post-12292 media-12292" class="align-none"></figure>
<figure id="post-12257 media-12257" class="align-none"></figure>
<p>A travers cet article, nous avons identifié 4 premiers leviers pour intégrer la cybersécurité dans une démarche agile :</p>
<ol>
<li><strong>Le Passeport Sécurité</strong> pour évaluer le niveau d’accompagnement SSI tout au long du cycle de développement agile</li>
<li><strong>La traduction opérationnelle de la Security Baseline</strong> pour assurer un niveau de protection minimum</li>
<li><strong>Les Evil User Stories</strong> pour exprimer de façon simple et compréhensible les scénarios de risques</li>
<li><strong>Des outils ludiques </strong>pour favoriser la prise en compte des enjeux SSI</li>
</ol>
<p>&nbsp;</p>
<p>Dans les prochains articles, nous répondrons aux questions suivantes :</p>
<ul>
<li>Comment soutenir le passage à l’échelle ? Comment réorganiser l’équipe SSI ?</li>
<li>Comment assurer un bon niveau de contrôle sécurité ?</li>
<li>Au-delà du support sur les projets, comment l’organisation et les processus majeurs SSI doivent-ils évoluer pour fonctionner dans le nouveau modèle opérationnel agile de l’entreprise ?</li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurity-transformation-agile/">Transformations agiles des organisations: vers un changement structurel d&rsquo;approche pour la cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
