Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Shift-Right Security

devsecops

Définition

Le Shift-Right Security complète l'approche Shift-Left en déplaçant certains contrôles de sécurité vers la droite du cycle de vie logiciel, c'est-à-dire vers les phases de production et post-déploiement. Si le Shift-Left cherche à prévenir les vulnérabilités avant qu'elles n'atteignent la production, le Shift-Right vise à les détecter et les contenir en environnement réel. Cette approche reconnaît une réalité incontournable : aucun processus de sécurité amont n'est parfait. Des vulnérabilités zero-day, des configurations imprévues en production, ou des comportements d'utilisateurs inattendus peuvent créer des risques que les tests pré-production n'auront pas détectés. Le Shift-Right apporte des mécanismes de résilience et de détection en production. Les pratiques Shift-Right incluent le monitoring continu de sécurité (SIEM, RASP), le chaos engineering appliqué à la sécurité (injection de fautes pour tester la résilience), les tests de performance sous charge incluant des scénarios d'attaque, les A/B tests de contrôles de sécurité, et les canary deployments permettant de valider les nouvelles versions sur un sous-ensemble de trafic réel. L'observabilité est au cœur du Shift-Right : traces distribuées, métriques applicatives de sécurité, logs structurés, alerting intelligent basé sur des baselines comportementales. Des outils comme Falco, Tetragon, ou les RASP permettent de détecter des comportements anormaux à l'exécution que les analyses statiques ne peuvent pas anticiper. Le Shift-Right n'est pas une alternative au Shift-Left mais son complément indispensable. Ensemble, ils forment une approche de sécurité continue couvrant l'intégralité du cycle de vie logiciel, depuis le premier commit jusqu'à la dépréciation du service. Les post-mortems blameless (sans recherche de coupable) issus des incidents de production alimentent en retour les processus Shift-Left pour améliorer les pratiques de développement.

Sécurité en production : pourquoi tester à droite ?

Même avec un Shift-Left mature, des vulnérabilités subsistent en production : zero-days non connus lors du développement, comportements émergents sous charge réelle, configurations spécifiques à l'environnement de production. Le Shift-Right fournit les mécanismes de détection et de réponse nécessaires pour ces scénarios.

Pratiques et outils Shift-Right

Le Shift-Right s'appuie sur le chaos engineering sécurisé (injection de fautes contrôlées), les tests de performance incluant des vecteurs d'attaque, le Runtime Application Self-Protection (RASP), la surveillance eBPF avec Falco/Tetragon, et les canary deployments avec monitoring de sécurité. Ces pratiques alimentent des boucles de rétroaction vers les équipes de développement.

Complémentarité Shift-Left / Shift-Right

L'association Shift-Left (prévention) et Shift-Right (détection/réponse) forme une couverture de sécurité complète. Les findings issus de la production informent les security requirements des sprints suivants, créant une boucle d'amélioration continue. Les blameless post-mortems documentent les leçons apprises et renforcent les patterns de codage sécurisé.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis