Cycle de développement logiciel sécurisé (SSDLC)
Qu'est-ce que Cycle de développement logiciel sécurisé (SSDLC) ?
Cycle de développement logiciel sécurisé (SSDLC)Cycle de développement où les activités de sécurité sont intégrées à chaque phase, des exigences et de la conception jusqu'au code, aux tests, à la publication et à l'exploitation.
Un SSDLC formalise quand et comment le travail de sécurité se déroule pendant la livraison logicielle, plutôt que de le traiter comme un audit ponctuel. Les phases typiques incluent exigences de sécurité, modélisation des menaces, revue d'architecture sécurisée, standards de codage sécurisé, revue de code, SAST, SCA, DAST/IAST, tests d'intrusion, points de contrôle de publication et supervision en production. L'argument économique est bien établi : un défaut détecté en conception coûte une fraction de celui trouvé après la mise en production ; décaler la sécurité vers la gauche réduit donc à la fois le risque et le coût de correction, tandis que les preuves de conformité sont produites comme sous-produit de l'ingénierie normale.
Les cadres de référence sont Microsoft SDL (le modèle industriel initial après le mémo Trustworthy Computing de 2002), OWASP SAMM et BSIMM pour mesurer la maturité, et NIST SP 800-218, le Secure Software Development Framework (SSDF v1.1, 2022). Le SSDF dépasse la simple bonne pratique : il a été publié en réponse au décret 14028 (mai 2021), lui-même réaction à la compromission de la chaîne de compilation de SolarWinds en 2020, où les attaquants ont injecté la porte dérobée SUNBURST dans une mise à jour Orion signée. Sous l'OMB M-22-18, les fournisseurs vendant aux agences fédérales américaines doivent désormais attester qu'ils suivent les pratiques du SSDF, faisant d'un SSDLC documenté une exigence contractuelle et non un simple objectif qualité. Sécuriser la chaîne de compilation et de publication (provenance, signature, SBOM) est aujourd'hui aussi important que sécuriser le code lui-même.
flowchart LR A[Exigences : exigences de sécurité] --> B[Conception : modélisation des menaces] B --> C[Code : codage sécurisé + SAST/SCA] C --> D[Tests : DAST/IAST + pentest] D --> E[Publication : contrôles + signature + SBOM] E --> F[Exploitation : supervision + correctifs] F -->|Retour / nouveaux risques| A
● Exemples
- 01
Adopter les pratiques Microsoft SDL dans toute l'organisation produit.
- 02
Mettre en œuvre OWASP SAMM comme modèle de maturité pour suivre les progrès AppSec.
● Questions fréquentes
Qu'est-ce que Cycle de développement logiciel sécurisé (SSDLC) ?
Cycle de développement où les activités de sécurité sont intégrées à chaque phase, des exigences et de la conception jusqu'au code, aux tests, à la publication et à l'exploitation. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.
Que signifie Cycle de développement logiciel sécurisé (SSDLC) ?
Cycle de développement où les activités de sécurité sont intégrées à chaque phase, des exigences et de la conception jusqu'au code, aux tests, à la publication et à l'exploitation.
Comment se défendre contre Cycle de développement logiciel sécurisé (SSDLC) ?
Les défenses contre Cycle de développement logiciel sécurisé (SSDLC) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Cycle de développement logiciel sécurisé (SSDLC) ?
Noms alternatifs courants : SSDLC, Cycle de développement sécurisé.