CyberGlossary

Sécurité applicative

DevSecOps

Aussi appelé: SecDevOps, Rugged DevOps

Définition

Culture et pratiques qui intègrent les responsabilités de sécurité dans les flux DevOps afin de livrer en continu et rapidement des logiciels sécurisés.

DevSecOps prolonge DevOps en faisant de la sécurité une responsabilité partagée entre développement, sécurité et exploitation, plutôt qu'un contrôle final. Il automatise des contrôles dans les pipelines CI/CD — SAST, SCA, détection de secrets, analyse de conteneurs, IaC, DAST, policy-as-code — pour faire remonter les problèmes là où les développeurs travaillent déjà. À l'automatisation s'ajoute un changement culturel : security champions, rétrospectives sans blâme, KPIs visibles et outils en libre-service. Bien mis en œuvre, DevSecOps réduit le temps moyen de remédiation, le taux de fuite de vulnérabilités en production et la friction réglementaire, tout en maintenant une cadence de déploiement élevée.

Exemples

  • Exécuter Trivy, Semgrep et Gitleaks sur chaque pull request dans un pipeline GitHub Actions.
  • Imposer du policy-as-code avec OPA/Conftest sur les plans Terraform avant leur application.

Termes liés