À la conception
Chaque système reçoit un modèle de menaces avant l’implémentation, avec STRIDE appliqué au diagramme de flux de données. Les cas d’abus sont écrits en parallèle des user stories et deviennent des cas de test.
À la construction
Analyse statique, analyse de composition logicielle et détection de secrets s’exécutent sur chaque pull request et bloquent la fusion en cas de vulnérabilité de sévérité élevée. La revue par les pairs est obligatoire : personne ne fusionne son propre code.
En exploitation
IAM au moindre privilège, identifiants à durée de vie courte, transport et stockage chiffrés, journalisation d’audit centralisée, et alertes sur les accès anormaux en production.
Vérification
Tests d’intrusion annuels par un tiers sur nos propres produits, une liste de contrôles alignée sur OWASP ASVS, et une invitation ouverte à vos auditeurs pour examiner notre code et nos pipelines.
Cette page vous a-t-elle été utile ?
47 personnes sur 53 ont trouvé cette page utile