QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment intégrer la sécurité et la protection des données dès la conception d'une application ?

D’après Sécurité informatique

Responsabilités légales et conformité

RGPD (Règlement Général sur la Protection des Données) : En Europe, obligation de sécuriser les données personnelles (pseudonymisation, chiffrement, etc.).

Hébergeur : Les contrats d’hébergement peuvent exiger un certain niveau de protection, ou imposer des pénalités en cas de brèche.

Standards secteur : PCI-DSS pour les paiements, HIPAA pour la santé (États-Unis), etc. Chacun exige des mesures de sécurité spécifiques à la couche Application.

Sécurité “by design” et privacy

De plus en plus de projets adoptent une démarche “Secure by Design” :

Dès la phase d’architecture : On intègre le chiffrement des données en repos, la séparation des tenants (multi-tenant), la gestion de logs en temps réel.

Privacy by default : Minimisation des données collectées, usage de techniques d’anonymisation.

Montée en puissance de l’automatisation

CI/CD : Les pipelines DevOps intègrent des solutions de SAST/DAST/IAST permettant de repérer les failles rapidement, à chaque commit ou à chaque build.

IaC (Infrastructure as Code) : Terraform, Ansible, etc.

L’idée est d’avoir une configuration reproductible et versionnée, limitant les erreurs manuelles.

Machine Learning : Certains WAF/IPS s’appuient sur des algorithmes de ML pour détecter les anomalies ou l’usage inhabituel d’une API.