Chaîne d'approvisionnement logicielle sécurisée
generalDéfinition
La chaîne d'approvisionnement logicielle sécurisée désigne l'ensemble des mesures de protection appliquées à chaque étape de fabrication et de distribution d'un logiciel, du code source des dépendances tierces jusqu'au binaire déployé en production, afin de prévenir l'injection de composants malveillants ou compromis. Elle répond à une menace croissante illustrée par plusieurs attaques majeures ayant compromis des outils de build ou des bibliothèques open source largement diffusées, permettant une propagation massive de code malveillant via des mises à jour légitimes en apparence. Les mesures associées incluent la nomenclature logicielle, SBOM, recensant l'ensemble des composants et dépendances d'une application, l'analyse de composition logicielle, SCA, détectant les vulnérabilités connues dans ces dépendances, la signature de code garantissant l'intégrité des artefacts produits, et la sécurisation des pipelines CI/CD eux-mêmes contre toute altération non autorisée. Le référentiel SLSA, Supply-chain Levels for Software Artifacts, initié par Google, formalise des niveaux de maturité croissants pour la traçabilité et l'intégrité des chaînes de build. Aux États-Unis, l'Executive Order sur la cybersécurité et le référentiel NIST SP 800-218, Secure Software Development Framework, imposent des exigences similaires aux fournisseurs du secteur public. En Europe, le Cyber Resilience Act renforce ces obligations pour les produits comportant des éléments numériques mis sur le marché.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.