Cybersécurité • Évaluation • Correction
Programme d'évaluation de sécurité applicative
Un programme d'évaluation récurrent couvrant une application destinée aux clients, ses API et l'environnement cloud sous-jacent.
- Secteur
- Technologies financières
L'interface montrée est une représentation de l'architecture décrite ici, pas une capture d'écran client.
Le problème
Les revues de sécurité avaient lieu une fois par an, juste avant un audit, et les constats arrivaient sous forme d'une longue liste indifférenciée. Le développement se poursuivait entre les revues, si bien que les problèmes étaient introduits et découverts à de nombreux mois d'écart.
Objectifs
- Passer d'un exercice d'audit annuel à une visibilité continue
- Hiérarchiser les constats selon l'impact métier réel plutôt que la sévérité brute d'un scanner
- Donner aux développeurs des constats qu'ils peuvent reproduire et corriger directement
- Vérifier que les correctifs ont réellement résolu le problème
Démarche de conception
Le livrable lui-même a été conçu. Les rapports sont structurés pour qu'une synthèse réponde à la question commerciale en une page, tandis que les ingénieurs obtiennent preuves et étapes de reproduction sans avoir à traverser un récit.
Technologies
- OWASP ASVS
- OWASP Top 10
- CVSS
- Cloud configuration review
- Manual application testing
Considérations de sécurité
- Tests menés uniquement sous autorisation écrite du propriétaire du système
- Techniques non destructives par défaut, les vérifications intrusives étant approuvées séparément
- Constats et preuves traités comme des éléments confidentiels
- Retest confirmant la correction avant la clôture d'un constat
Services mobilisés sur ce projet
- CybersécuritéIdentifier les vulnérabilités, renforcer les systèmes numériques et réduire le risque sur les sites, les applications et l'infrastructure.
- Infrastructure cloudEnvironnements reproductibles, pipelines de déploiement et observabilité pour les systèmes qui doivent rester en ligne.
- Maintenance de sites webSupervision, mises à jour, sauvegardes, correctifs de sécurité, travail de performance et modifications de contenu, pour que votre site continue de fonctionner après la mise en ligne.
Vous construisez quelque chose de similaire ?
Dites-nous où vous en êtes et ce qui devra être vrai à la fin. Nous reviendrons avec une approche.