IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

81 % des développeurs admettent avoir publié sciemment des applications vulnérables,
Selon Immersive Labs

Le , par Bruno

60PARTAGES

21  0 
81 % des équipes de développement admettent avoir sciemment mis en ligne du code vulnérable, 20 % des cadres supérieurs reconnaissant même le faire souvent, selon un rapport d'Immersive Labs

Le rapport d'Immersive Labs, qui s'appuie sur les travaux d'Osterman Research, révèle un manque de confiance dans la sécurité des applications en général.

En effet, la moitié seulement des responsables de la sécurité des systèmes d'information pensent qu'il est possible de développer des applications sécurisées et 44 % seulement des équipes de sécurité pensent que leur entreprise pourrait résister à une attaque de type SolarWinds sur leur environnement de développement.

Sur les 260 équipes de sécurité et de développement interrogées, seules 39 % des équipes de sécurité déclarent disposer de suffisamment de temps et de ressources pour prendre en charge le "virage à gauche" nécessaire au développement d'un code sécurisé. Et seulement 54 % des équipes de sécurité interrogées pensent que les développeurs comprennent les dernières menaces qui pèsent sur la sécurité des applications.

Seulement 27 % des équipes de développement de première ligne considèrent que la sécurité est leur responsabilité, alors que 80 % de leurs cadres supérieurs pensent que c'est le cas, ce qui montre une déconnexion inquiétante. La moitié seulement des équipes chargées de la sécurité proposent des formations aux équipes chargées de la sécurité des applications tous les trimestres ou plus régulièrement, et 50 % d'entre elles affirment que ces formations sont toujours dispensées en classe. En conséquence, 45 % des équipes de développement estiment que leur compréhension des dernières attaques applicatives est insuffisante.


"La sécurisation des applications est peut-être le plus grand problème de sécurité auquel les organisations sont confrontées aujourd'hui", déclare James Hadley, PDG d'Immersive Labs. "Comme pour tout ce qui concerne la cybersécurité, le faire est autant un défi humain que technique. Les relations que les gens entretiennent, le stress qu'ils subissent, le développement personnel dont ils bénéficient et la culture qui les lie sont aussi importants que n'importe quelle contre-mesure électronique. Pour améliorer cela, le partage des informations et la progression personnelle par le développement des compétences sont cruciaux. Chez Immersive Labs, nous en sommes conscients et nous l'avons placé au centre d'une nouvelle plateforme conçue pour améliorer progressivement les compétences des équipes de développement – ce qui permet d'intégrer la sécurité dès le départ."

Source : Immersive Labs

Et vous ?

Que pensez-vous des résultats de ce rapport ?
D'après votre expérience, le trouvez-vous pertinent ou pas ?

Voir aussi :

Une vulnérabilité du kernel Linux expose la mémoire et provoque des fuites de données, alors que des discussions se poursuivent sur la prise en charge de Rust pour le développement du noyau Linux

La nouvelle plateforme DoControl aide les entreprises à prévenir les violations des applications SaaS
Vous avez lu gratuitement 4 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de walfrat
Membre émérite https://www.developpez.com
Le 29/06/2021 à 14:48
Je ne vois pas où est le problème.

Que les développeurs sachent que ce qu'ils ont fait peut résister à des bots éventuellement mais pas a une attaque ciblé d'un spécialiste n'est pas un problème, c'est de la lucidité pur et simple.

Tout les conseils de sécurité qu'on peut généralement trouvé sur le net à partir du quel un développeur lambda peut faire des efforts sur la sécurité de son application c'est avant tout pour lutter contre les tentatives automatisées tel que le déni de service, les attaques par dictionnaires, certainement pas contre une équipe de hackeur financé par un état.

Je voudrais bien savoir pourquoi on a des équipes de sécurité qui publient des rapports aussi débiles ? Ils vendent des formations pour faire de ton équipe des roxxors de la sécurité en 3 mois ?

XKCD References :

https://xkcd.com/538/ (ou https://en.wikipedia.org/wiki/Rubber..._cryptanalysis)
https://xkcd.com/2176/
https://xkcd.com/932/
0  0 
Avatar de walfrat
Membre émérite https://www.developpez.com
Le 03/11/2021 à 9:26
70 % des développeurs achèvent "fréquemment" ou "toujours" des projets sans effectuer toutes les étapes de sécurité
Bien que j'ai une culture générale de la sécurité, je ne saurais dire quel sont toutes les étapes de sécurité a effectuer dans un projet.

Et même avec une liste des étapes complètes, je suis pas certain de vouloir en prendre la responsabilité.

Que ce soit claire, je ne doute pas que des étapes de sécurité sont mâchés parce que .. ça fait chier et ça prend du temps, mais on a aussi un manque de personnel spécialisé pour gérer ça. Je ne pense pas qu'il soit de la responsabilité d'un développeur lambda que gérer la sécurité d'un projet.
0  0