Les domaines de sécurité expliqués

Les domaines de sécurité expliqués

La sécurité CI/CD, le DevSecOps et la sécurité applicative répondent à des risques, des contrôles et des attentes d’audit différents. Cette page explique pourquoi les organisations réglementées les gardent séparés, comment chacun correspond à DORA, NIS2, ISO 27001, SOC 2 et PCI DSS, et où les jonctions entre eux engendrent des constats d’audit.

Outillage de sécurité CI/CD — Guide de l’auditeur sur les catégories de contrôles

Outillage de sécurité CI/CD — Guide de l’auditeur sur les catégories de contrôles

Guide orienté gouvernance des catégories de contrôles de sécurité CI/CD pour les auditeurs, responsables conformité et régulateurs Les pipelines CI/CD sont l’épine dorsale de la livraison logicielle moderne. Pour les auditeurs et les responsables conformité, comprendre les contrôles de sécurité intégrés dans ces pipelines est essentiel pour évaluer si une organisation gère adéquatement les risques … Lire la suite

Contrôles de tests de sécurité CI/CD — SAST, DAST et SCA du point de vue de l’auditeur

Contrôles de tests de sécurité CI/CD — SAST, DAST et SCA du point de vue de l’auditeur

Comment les auditeurs devraient évaluer le SAST, le DAST et le SCA en tant que contrôles CI/CD — par objectif, qualité des preuves, application et alignement avec les référentiels — ainsi qu’une correspondance complète de chaque catégorie d’outillage de sécurité avec les contrôles qu’elle applique et les preuves qu’elle produit.

Gouvernance des outils DAST — liste de sélection, déploiement et pourquoi les mises en œuvre échouent

Gouvernance des outils DAST — Ce que les auditeurs doivent vérifier dans la sélection

Comment les auditeurs vérifient la sélection et le déploiement des outils DAST en environnement réglementé : un cadre de vérification de la gouvernance, une liste de vérification consolidée pour la sélection de l’outil, et les raisons fréquentes de l’échec des mises en œuvre DAST malgré une adoption généralisée.

Le DAST en environnement réglementé — guide de l’auditeur pour évaluer les contrôles DAST

DAST dans les environnements réglementés — Guide de l’auditeur pour l’évaluation

Un cadre structuré pour les auditeurs, responsables conformité et régulateurs qui évaluent les contrôles DAST dans les environnements CI/CD réglementés — couverture, application, preuves et gouvernance des exceptions — et la façon dont les auditeurs examinent réellement le DAST en pratique, y compris les déficiences qui déclenchent le plus souvent des constats.

Gouvernance des outils SAST — liste de sélection, RFP et points à vérifier par les auditeurs

Gouvernance des outils SAST — Ce que les auditeurs doivent vérifier dans la sélection et le déploiement

Un cadre de vérification pour les auditeurs qui évaluent la gouvernance des outils SAST : d’une liste de sélection de 28 points et des raisons de l’échec de la plupart des RFP SAST à l’application des politiques, aux preuves et à l’alignement réglementaire au titre de DORA, NIS2 et ISO 27001.

Le SAST en environnement réglementé — guide de l’auditeur pour évaluer les contrôles SAST

SAST dans les environnements réglementés — Guide de l’auditeur pour l’évaluation des contrôles SAST

Un cadre structuré pour les auditeurs et responsables conformité qui évaluent les contrôles SAST en environnement réglementé : couverture, application, gouvernance des exceptions et preuves, avec une présentation pas à pas de la façon dont les auditeurs examinent réellement le SAST au cours d’un audit.

Comment les auditeurs examinent réellement les pipelines CI/CD

Comment les auditeurs examinent réellement les pipelines CI/CD

Les pipelines CI/CD sont de plus en plus inclus dans le périmètre des audits de sécurité et réglementaires. Alors que de nombreuses organisations se concentrent sur les politiques et les descriptions d’outils, les auditeurs évaluent les pipelines CI/CD de manière très différente en pratique. Ce guide explique comment les auditeurs abordent réellement les revues CI/CD, … Lire la suite