Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Fortify

devsecops

Définition

Fortify Static Code Analyzer (SCA), développé par OpenText (anciennement Micro Focus, anciennement Hewlett Packard Enterprise), est l'une des solutions d'analyse statique de sécurité (SAST) les plus établies du marché enterprise. Disponible depuis 2003, Fortify est reconnu pour sa couverture étendue des langages de programmation, la profondeur de son analyse de flux de données, et ses capacités de reporting de conformité réglementaire. Fortify SCA analyse le code source en construisant un modèle intermédiaire du programme, puis applique des règles de sécurité (Security Content) développées et maintenues par l'équipe Fortify Research. L'analyse comprend plusieurs moteurs : l'analyse de flux de données (data flow analysis) qui trace la propagation des données non fiables depuis les sources d'entrée jusqu'aux sinks dangereux, l'analyse de contrôle de flux, l'analyse de configuration sécurité, et des règles sémantiques spécifiques aux patterns d'attaque courants. Fortify supporte une trentaine de langages incluant Java, C/C++, C#, Python, JavaScript/TypeScript, PHP, Ruby, Swift, Kotlin, et d'autres. Sa base de règles couvre les vulnérabilités OWASP Top 10, CWE Top 25, SANS Top 25, PCI-DSS, HIPAA, GDPR, et d'autres standards de conformité. Cette couverture réglementaire est un avantage différenciant pour les organisations soumises à des audits de conformité fréquents. L'intégration de Fortify dans les pipelines CI/CD se fait via Fortify on Demand (FoD), son offre SaaS, ou via ScanCentral pour les déploiements on-premises. Des plugins existent pour Jenkins, GitHub Actions, Azure DevOps, GitLab, et les principaux IDEs (Eclipse, IntelliJ, VS Code). Fortify Audit Workbench est l'interface de triage et de gestion des résultats pour les équipes sécurité. La principale critique adressée à Fortify est son taux de faux positifs élevé sans tuning, requérant un investissement initial important en configuration et filtrage. Le coût de licence est également significatif, orientant son usage vers des contextes enterprise avec des exigences de conformité formelles plutôt que vers des startups ou PME.

Architecture et moteurs d'analyse Fortify SCA

Fortify SCA construit un modèle NST (Normalized Semantic Tree) du code source, puis applique quatre moteurs d'analyse : data flow (traçage des tainted data), control flow (analyse des chemins d'exécution), semantic (patterns applicatifs) et structural (analyse d'API). Cette architecture multicouche permet de détecter des vulnérabilités complexes comme les injections à travers plusieurs couches applicatives ou les race conditions.

Intégration CI/CD et offres de déploiement

Fortify propose deux modes de déploiement : Fortify on Demand (FoD) pour une analyse SaaS avec résultats en quelques heures, et ScanCentral pour un déploiement on-premises distribué adapté aux grandes organisations. Les plugins CI (Jenkins, GitHub Actions, GitLab) permettent d'intégrer les scans dans les pipelines et de configurer des security gates bloquants sur les nouvelles vulnérabilités critiques.

Gestion des faux positifs et tuning

Le tuning de Fortify est essentiel pour réduire les faux positifs à un niveau acceptable (<30% recommandé). Les techniques incluent la définition de custom source/sink/sanitizer, l'application de filtres par catégorie d'issue, les suppressions documentées avec justification, et la configuration des Security Content updates. Un processus de triage trimestriel avec l'équipe de développement maintient la pertinence des résultats dans le temps.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis