Software Composition Analysis Policies
devsecopsDéfinition
Les Software Composition Analysis Policies (politiques SCA) sont les règles et seuils configurés dans les outils d'analyse de composition logicielle (OWASP Dependency-Check, Snyk, Dependabot, Black Duck, Mend) définissant les conditions dans lesquelles un composant open source ou tiers est jugé non acceptable pour utilisation dans les projets de l'organisation. Ces politiques opérationnalisent les décisions de gouvernance open source en contrôles techniques automatisés dans les pipelines CI/CD, transformant des questions comme "cette bibliothèque est-elle sûre à utiliser ?" en verdicts automatiques. Les dimensions des politiques SCA couvrent les aspects de sécurité (CVEs des composants), de licence (compatibilité et obligations légales), et de qualité/risque (composants abandonnés, sans mainteneur actif, avec mauvaise réputation de sécurité). Sur l'axe sécurité, les politiques typiques définissent : bloquer les composants avec CVEs critiques (CVSS >= 9.0) sans fix disponible, mettre en avertissement les composants avec CVEs HIGH (CVSS 7.0-8.9) avec date limite de remédiation, ignorer les CVEs LOW et MEDIUM (sauf dans les environnements haute criticité). Sur l'axe licence, les politiques définissent : bloquer les licences restrictives non approuvées (AGPL v3, LGPL avec exceptions, GPL non compatible avec le modèle de distribution de l'organisation), mettre en avertissement les licences permissives avec obligations d'attribution (MIT, Apache 2.0 — acceptées mais avec obligations documentées). L'implémentation technique des politiques SCA s'appuie sur les fonctionnalités de "policy" ou "governance" des outils : Snyk Policies (fichier .snyk versionné dans le dépôt), Dependabot Configuration (dependabot.yml avec severity_threshold), Black Duck Binary Analysis Policies, et Mend License Compliance policies. Ces configurations sont versionnées, peuvent différer par projet (un projet embarqué peut avoir des seuils différents d'une API web), et sont appliquées automatiquement dans les pipelines CI/CD. La gouvernance des politiques SCA à l'échelle de l'organisation nécessite une instance centrale de référence (InnerSource catalog, portail de gouvernance open source) documentant les décisions de politique, les licences approuvées/refusées, et les exceptions accordées avec leurs justifications et dates d'expiration.
Configuration des politiques Snyk
Le fichier .snyk (versionné dans le dépôt) configure les politiques Snyk : 1) Ignorer une vulnérabilité spécifique (snyk ignore --id=SNYK-JS-LODASH-567746 --reason="Not exploitable in our usage pattern" --expiry=2026-12-31). 2) Bloquer les CVEs CRITICAL dans le pipeline (snyk test --severity-threshold=critical -- retourne exit code 1 si CVE critical trouvée). 3) Politique de licences (snyk test --policy-path=.snyk vérifie les licences contre la politique définie dans .snyk). Le fichier .snyk versionné dans Git rend les décisions d'exception transparentes et auditables via les pull requests.
Seuils SCA par criticité du projet
Les seuils SCA varient selon la criticité du système : systèmes PCI DSS ou traitant des données médicales (CVSS threshold: MEDIUM — bloquer dès CVSS 4.0+, revue hebdomadaire des nouvelles CVEs), applications web standard (CVSS threshold: HIGH — bloquer dès CVSS 7.0+, revue mensuelle), outils internes/admin (CVSS threshold: CRITICAL — bloquer uniquement CVSS 9.0+, revue trimestrielle). Ces niveaux différenciés évitent de saturer les équipes développement avec des alertes sur des systèmes non critiques tout en maintenant des standards stricts sur les systèmes exposés à des données sensibles.
Open Source Program Office (OSPO)
L'OSPO (Open Source Program Office) est la structure organisationnelle qui définit et gouverne les politiques SCA à l'échelle de l'organisation : liste des licences approuvées (APPROVED), nécessitant revue (REVIEW), et refusées (BANNED), catalogue des bibliothèques open source pré-approuvées pour accélérer les décisions répétées, processus d'exception pour les cas non couverts par la politique standard, et formation des développeurs sur l'utilisation responsable des composants open source. L'OSPO travaille en collaboration avec les équipes juridiques, sécurité, et ingénierie pour équilibrer rapidité d'adoption et gestion du risque open source.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h