# Qu'est-ce que le DevSecOps ?

> Le DevSecOps est une pratique d'exploitation qui intègre le travail de sécurité au développement et aux opérations logicielles au lieu de l'assigner à une revue finale ou à une équipe séparée.

- URL canonique: https://yellowcube.eu/fr/glossary/devsecops/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Développeurs, spécialistes de la sécurité, ingénieurs de plateforme et opérateurs partagent la responsabilité de prendre des décisions éclairées par le risque tout au long de la planification, du codage, du build, des tests, de la publication, du déploiement et du support de production.

L'automatisation est utile, mais elle n'est pas la définition. Une approche mature combine des contrôles automatisés avec la conception sûre, la modélisation des menaces, la revue de code, des systèmes de build protégés, des publications contrôlées, la visibilité à l'exécution, l'apprentissage des incidents et une responsabilité claire. Un retour rapide aide les équipes à corriger les défauts près de leur source, tandis que les indices de production éclairent les décisions d'ingénierie futures.

### Points clés

- **Modèle d'exploitation:** Définir qui possède chaque décision de sécurité, quels indices sont requis, comment les exceptions sont approuvées et comment les constats reviennent à l'équipe qui peut corriger la cause sous-jacente.
- **Pratiques courantes:** Exigences de sécurité, revue par les pairs, tests automatisés, gouvernance des dépendances, intégrité des artefacts, revue de l'infrastructure as code, protections de déploiement et supervision opérationnelle.
- **Mesures utiles:** Délai de remédiation, classes de défauts récurrentes, couverture des contrôles, âge des exceptions, intégrité des publications, et si les leçons des incidents produisent des changements vérifiés.
- **Limite importante:** Un pipeline plein de scanners peut néanmoins publier un logiciel non sûr. L'automatisation n'évalue que ce qu'elle est configurée et capable d'observer, et des portes mal conçues peuvent créer du retard ou une fausse confiance.

### Termes associés

[Sécurité des pipelines CI/CD](<https://yellowcube.eu/fr/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Modélisation des menaces](<https://yellowcube.eu/fr/glossary/threat-modeling/>) · [Sécurité dès la conception](<https://yellowcube.eu/fr/glossary/secure-by-design/>) · [Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [Opérations de sécurité du machine learning (MLSecOps)](<https://yellowcube.eu/fr/glossary/machine-learning-security-operations/>) · [Sécurité shift-left](<https://yellowcube.eu/fr/glossary/shift-left-security/>)

### Sources

[NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204C, Implementation of DevSecOps](https://csrc.nist.gov/pubs/sp/800/204/c/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

