Quand les actualités sécurité se taisent : ce que signifie vraiment l'absence de CVE aujourd'hui

Le monde de la sécurité est étrangement calme aujourd'hui. Pas de vulnérabilités PHP, pas de bulletins de sécurité AWS, pas de correctifs iOS, pas de mises à jour Android. Le déluge habituel de CVE des principaux éditeurs s'est complètement tari.

En tant que quelqu'un qui a passé des années à faire des tests d'intrusion pour des studios de jeux et à configurer la protection DDoS pour des plateformes de voyage, je trouve ces périodes calmes plus intéressantes que le chaos. Elles racontent une histoire sur où nous en sommes dans le cycle de développement et ce que les équipes devraient faire quand les alarmes incendie ne sonnent pas.

Le calme avant différentes tempêtes

D'après notre travail sur les applications web avec des clients entreprise, nous savons que le silence sécuritaire signifie généralement une chose parmi trois. Premièrement, les éditeurs gardent les correctifs jusqu'à pouvoir les regrouper dans des versions plus importantes. Deuxièmement, les chercheurs retiennent leurs découvertes pour les prochaines conférences. Troisièmement, tout le monde est trop occupé à livrer des fonctionnalités pour auditer correctement ce qu'ils ont construit.

Ce troisième scénario est le dangereux. Dans nos projets iOS et Android natifs, nous voyons constamment ce schéma. Les équipes sprintent vers les échéances, les revues de sécurité sont repoussées au « prochain sprint », et la dette technique s'accumule comme du courrier non ouvert.

L'écosystème PHP est particulièrement mauvais sur ce point. Quand php.net/security passe des semaines sans mises à jour, cela ne signifie pas que PHP est devenu magiquement sécurisé. Cela signifie que la communauté est distraite par d'autres priorités.

Ce que les équipes devraient faire maintenant

Cette accalmie est en fait le moment parfait pour un travail de sécurité proactif. Quand nous configurons Cloudflare et Akamai pour nos clients, les périodes calmes sont le moment où nous ajustons les règles de détection et testons les configurations sous contrainte. L'absence de menaces actives signifie que vous pouvez casser des choses en toute sécurité.

Voici ce que vous devriez traiter aujourd'hui :

Auditez vos dépendances. Lancez npm audit, vérifiez vos fichiers Composer, mettez à jour vos CocoaPods. Durant nos projets de développement mobile, nous avons découvert que 70 % des problèmes de sécurité proviennent de bibliothèques tierces obsolètes, pas de notre code.

Passez en revue vos configurations cloud. Vérifiez ces groupes de sécurité AWS. Examinez vos contrôles d'accès base de données. Dans notre travail entreprise, nous trouvons des buckets S3 mal configurés et des rôles IAM sur-privilégiés dans presque chaque mission.

Testez votre réponse aux incidents. Quand avez-vous pratiqué le déploiement d'un correctif d'urgence pour la dernière fois ? Durant notre travail de tests d'intrusion, nous avons remarqué que les équipes avec une bonne sécurité échouaient souvent sur la vitesse d'exécution.

La réalité du développement

Voici ce qui me dérange avec les cycles d'actualités sécurité : les équipes ne font attention que quand quelque chose brûle. Nous avons travaillé avec un client qui a ignoré les améliorations d'authentification pendant des mois, puis a paniqué quand un concurrent s'est fait pirater.

La sécurité n'est pas un travail événementiel. C'est de l'hygiène quotidienne, comme sauvegarder les bases de données ou surveiller les ressources serveur. Les bulletins de sécurité iOS et Android reviendront. AWS publiera de nouveaux avis. PHP corrigera de nouvelles vulnérabilités.

Mais maintenant, pendant que votre téléphone ne vibre pas d'alertes sécurité, vous avez l'espace pour réparer les trucs ennuyeux qui comptent vraiment.

Le schéma plus large

D'après notre expérience dans le gaming, le voyage et les logiciels entreprise, les entreprises qui survivent aux incidents majeurs ne sont pas celles avec une sécurité parfaite. Ce sont celles qui utilisent les périodes calmes pour se préparer.

Elles ont des dépendances à jour. Elles savent comment déployer des correctifs rapidement. Elles ont testé leurs plans de sauvegarde. Quand la prochaine grosse CVE tombera, et elle tombera, elles répondent en heures, pas en semaines.

L'actualité sécurité vide d'aujourd'hui n'est pas une raison de se détendre. C'est un rappel que le travail de sécurité se passe entre les gros titres.

Si intégrer ce type de résilience dans votre processus de développement vous semble familier, parlons-en. Le meilleur moment pour corriger les failles de sécurité est avant qu'elles deviennent des correctifs d'urgence.

developmentexpert-analysissecuritytech-news