Elle couvre le code propriétaire, les composants tiers, les identités, les données, les interfaces, la configuration, le déploiement et le comportement à l'exécution pour les applications web, mobiles, de bureau, de service et embarquées. C'est une responsabilité d'ingénierie et de gouvernance continue, pas un test final.
Un programme utile traduit le risque organisationnel en exigences applicatives et en pratiques répétables, attribue les décisions à des responsables désignés et réinjecte les constats de production dans la conception et le développement. La profondeur du travail doit refléter les données, les privilèges, l'exposition, les dépendances et les conséquences potentielles d'une défaillance de l'application.
Points clés
Conception et gouvernanceMaintenir un inventaire des applications, définir les exigences de sécurité et de confidentialité, modéliser menaces et frontières de confiance, choisir des architectures plus sûres et consigner risques acceptés et exceptions.
Construction et chaîne d'approvisionnementAppliquer des pratiques de codage sûres, revoir les changements, protéger les systèmes de développement et de publication, gouverner les dépendances, sécuriser la configuration et produire des artefacts traçables.
Vérification et exploitationCombiner revue de code, analyse statique, dynamique et de composition avec des tests manuels ciblés, la supervision à l'exécution, le traitement des vulnérabilités, la réponse aux incidents et une remédiation vérifiée.
Limite importanteAucun outil, test, cadre, score de maturité ou porte de publication ne peut prouver qu'une application est sûre. La couverture change avec l'architecture, l'environnement, le comportement de l'attaquant et l'évolution de l'application.