Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Analyse de composition logicielle

general

Définition

L'analyse de composition logicielle, Software Composition Analysis, SCA, est une technique d'audit automatisé consistant à identifier l'ensemble des composants open source et bibliothèques tierces intégrés dans une application, puis à comparer leurs versions à des bases de données de vulnérabilités connues, telles que la National Vulnerability Database ou les avis publiés par les mainteneurs de projets. Contrairement aux outils SAST, qui analysent le code source propre à l'organisation à la recherche de failles de conception, la SCA se concentre spécifiquement sur les dépendances tierces, souvent responsables d'une part majoritaire du code exécuté par une application moderne. Les outils de SCA s'appuient généralement sur la nomenclature logicielle, SBOM, pour établir la liste exhaustive des composants à analyser, incluant les dépendances transitives difficiles à identifier manuellement. Au-delà de la détection de vulnérabilités connues, un scan SCA identifie également les problèmes de conformité de licence open source, susceptibles de créer un risque juridique lors de la distribution commerciale d'un logiciel. Ces outils s'intègrent typiquement dans les pipelines CI/CD, bloquant le déploiement de code intégrant des composants présentant des vulnérabilités critiques non corrigées. La SCA constitue un contrôle recommandé par le référentiel NIST SP 800-218 et par les guides OWASP relatifs à la sécurisation de la chaîne d'approvisionnement logicielle des applications modernes.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis