Software Supply Chain Security
devsecopsDéfinition
Ensemble de pratiques sécurisant chaque étape de la chaîne de production logicielle : du code source aux dépendances, build, signature, distribution et déploiement.
Description
La Software Supply Chain Security couvre l'ensemble des pratiques protégeant la chaîne de production logicielle : sécurisation du code source (SAST, revues), des dépendances (SCA, SBOMs), du build (SLSA, builds hermétiques), de la distribution (signature Sigstore/Cosign) et du déploiement (Kubernetes admission control).
Mise en œuvre
Implémenter le modèle SLSA, générer des SBOMs CycloneDX à chaque build, signer les artefacts avec Cosign, enforcer les politiques d'image dans Kubernetes via Kyverno, et surveiller en continu les nouvelles CVEs dans Dependency-Track.
Points clés
- Incidents emblématiques : SolarWinds (2020), XZ Utils (2024), EventStream npm (2018)
- CISA Secure Software Development Framework (SSDF) : référentiel US pour la supply chain
- Exigences NIS 2 : article 21 impose la sécurité de la chaîne d'approvisionnement logicielle
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis