/
/

Qu’est-ce que le BSIMM et en quoi diffère-t-il du SAMM ?

par Team Ninja
What Is BSIMM & How Does It Compare to SAMM

Dans cet article, vous découvrirez ce qu’est le BSIMM et en quoi il diffère du SAMM. Lorsque vous évaluez vos pratiques de sécurité logicielle, plusieurs approches et méthodologies méritent d’être prises en compte. Le choix entre un modèle prescriptif et un modèle empirique peut avoir une incidence considérable sur l’efficacité avec laquelle vous mettez en place vos mesures de sécurité.

Qu’est-ce que le BSIMM ?

Le BSIMM, ou Building Security In Maturity Model, est un outil complet permettant d’évaluer et d’améliorer les initiatives de sécurité logicielle au sein des entreprises. Il s’agit d’un modèle fondé sur les données, conçu pour faciliter le développement de logiciels sécurisés. Ce n’est pas un cadre universel : il évolue à partir de données réelles issues des entreprises qui l’ont adopté.

Le BSIMM vous propose un ensemble de pratiques empiriques, issues de l’observation de nombreuses entreprises, qui vous permet de comparer vos initiatives de sécurité aux références du secteur. Vous savez ainsi où vous vous situez en matière de maturité de la sécurité logicielle et quelles mesures prendre pour renforcer vos pratiques. Le modèle s’articule autour de pratiques clés dont le niveau de précision et de profondeur varie, ce qui vous permet d’adapter vos améliorations de sécurité aux risques et aux besoins propres à votre entreprise.

Qu’est-ce que le SAMM ?

Le SAMM, ou Software Assurance Maturity Model, accompagne les entreprises de façon méthodique dans la mise en place et la mesure de pratiques de sécurité logicielle efficaces. Il trace un parcours structuré, ajusté aux besoins propres à votre entreprise, en misant sur la souplesse de l’intégration. Il repose sur cinq fonctions métier : gouvernance, construction, vérification, déploiement et opérations. Chacune définit une stratégie étendue en matière de sécurité logicielle, qui couvre aussi bien la politique et la conformité que les aspects techniques du développement et de la maintenance.

En définitive, le SAMM vise à instaurer une culture de la sécurité au sein des entreprises, afin que les considérations de sécurité fassent partie intégrante de chaque étape du cycle de vie du développement logiciel. En suivant le SAMM, vous ne vous contentez pas de corriger des vulnérabilités : vous concevez des logiciels robustes dès leur fondation.

BSIMM et SAMM : quelles différences ?

Pour comparer le BSIMM et le SAMM, il faut bien saisir leurs méthodologies et leurs usages respectifs dans le durcissement de la sécurité logicielle. Chaque cadre présente des atouts distincts, adaptés à des besoins et à des niveaux de maturité différents.

Origines et évolution

Le BSIMM est né d’une étude menée en 2008 auprès de neuf grandes entreprises, avec l’objectif de quantifier les pratiques de sécurité logicielle à partir de données réelles. Le modèle évolue chaque année grâce aux contributions de plus d’une centaine d’entreprises. Le SAMM a été créé par l’OWASP en 2009 comme un cadre souple destiné à intégrer la sécurité logicielle aux processus existants. Ce modèle est conçu pour être personnalisé selon les besoins de chaque entreprise.

Structure des niveaux de maturité

Modèle descriptif, le BSIMM reflète les pratiques observées dans différentes entreprises et situe les vôtres sur une échelle de maturité fondée sur des données réelles, sans prescrire d’activités précises. Le SAMM, lui, est un modèle prescriptif. Il répartit la maturité sur trois niveaux à travers douze pratiques, avec des activités définies pour chaque niveau, ce qui offre des jalons clairs pour progresser en sécurité.

Grandes catégories et pratiques

Le BSIMM est empirique : il s’appuie sur les pratiques réellement observées dans diverses entreprises. Il classe ces pratiques en quatre domaines et documente :

  1. La gouvernance : le BSIMM s’intéresse aux politiques, aux indicateurs et à la conformité. Cela comprend la définition et le maintien des politiques de sécurité, le suivi des indicateurs de sécurité et le respect des normes réglementaires et internes.
  2. L’intelligence : le domaine Intelligence du BSIMM traite de l’identification des menaces et des fonctionnalités de sécurité. Il met l’accent sur la compréhension et la documentation des menaces qui pèsent sur l’entreprise, ainsi que sur l’intégration de ces connaissances aux mesures de sécurité.
  3. Les points de contact SSDL : le BSIMM couvre l’ingénierie sécurisée sur l’ensemble du cycle de vie du développement logiciel (SDLC). La sécurité est ainsi intégrée à chaque phase du développement, afin que le logiciel soit sécurisé dès sa conception.
  4. Le déploiement : le BSIMM comporte un domaine Déploiement, consacré au déploiement et à la gestion sécurisés des logiciels en environnement de production. La sécurité est donc maintenue même après la fin de la phase de développement.

Le SAMM, lui, est prescriptif : il fournit des lignes directrices pour l’implémentation. Il organise les activités autour de ces cinq fonctions métier :

  1. Gouvernance : cette fonction porte sur les méthodes et les tâches liées au pilotage des activités de développement logiciel d’une entreprise. Elle traite plus particulièrement des questions qui touchent les équipes transverses impliquées dans le développement, ainsi que des processus métier définis à l’échelle de l’entreprise.
  2. Conception : elle regroupe les processus et activités qui définissent les objectifs d’une entreprise et orientent la création de logiciels au sein des projets de développement. On y trouve généralement le recueil des exigences, les spécifications d’architecture de haut niveau et la planification détaillée de la conception.
  3. Implémentation : elle couvre les méthodes et les tâches de construction et de déploiement des composants logiciels, ainsi que la correction des défauts. Ces activités ont une influence directe sur le travail quotidien des développeurs et les aident à livrer des logiciels fiables.
  4. Vérification : elle concerne les méthodes et les tâches de contrôle et de test des artefacts produits pendant le développement logiciel. Elle englobe habituellement les activités d’assurance qualité, comme les tests, mais aussi d’autres processus de revue et d’évaluation.
  5. Opérations : elle comprend les activités qui garantissent la confidentialité, l’intégrité et la disponibilité d’une application et de ses données tout au long de sa vie opérationnelle. Un niveau de maturité élevé dans ce domaine renforce la résilience de l’entreprise face aux perturbations opérationnelles et sa capacité à réagir aux évolutions de son environnement d’exploitation.

Méthodes d’évaluation et accessibilité

Le BSIMM s’appuie sur des données réelles pour mesurer la maturité et produit une fiche de score permettant de se comparer aux bonnes pratiques du secteur. Le SAMM propose un cadre prescriptif pour des évaluations structurées, qui favorise une amélioration progressive en fonction du risque. Les deux modèles sont accessibles publiquement : le SAMM est open source, tandis que le BSIMM suppose de participer à sa communauté.

Mettre en place le BSIMM et le SAMM en entreprise

Pour trancher entre le BSIMM et le SAMM, examinez la structure et la culture propres à votre entreprise : ces facteurs déterminent la personnalisation du modèle et son efficacité.

Points à considérer avant d’adopter le BSIMM

Évaluez soigneusement les besoins spécifiques et les niveaux de maturité de votre entreprise avant de mettre en place le BSIMM. Il est indispensable de bien connaître vos pratiques actuelles de sécurité logicielle pour adapter efficacement le cadre BSIMM.

Voici les étapes à envisager pour mettre en place le BSIMM :

  1. Évaluer les pratiques de sécurité actuelles : repérez les mesures de sécurité existantes et les lacunes pour identifier les points sur lesquels le BSIMM peut améliorer vos pratiques.
  2. Fixer des objectifs précis : définissez vos objectifs, par exemple renforcer la sécurité du code ou mieux respecter les politiques de sécurité.
  3. Mobiliser les parties prenantes : assurez-vous que les parties prenantes clés, direction et équipes techniques comprises, sont impliquées. Leur engagement facilite l’implémentation et nourrit une culture de la sécurité.
  4. Prévoir une amélioration continue : le BSIMM est un processus permanent. Des évaluations et des mises à jour régulières sont nécessaires pour suivre l’évolution du paysage de la sécurité et les changements internes.

Le déroulement d’une mise en place du SAMM

Pour adopter le SAMM, commencez par analyser vos pratiques de sécurité et vos niveaux de maturité actuels, en vous concentrant sur la gouvernance, la conception, l’implémentation, la vérification et les opérations. Voici quelques points supplémentaires à prendre en compte :

  1. Mobiliser les parties prenantes : impliquez les parties prenantes de tous les services pour garantir une compréhension et un soutien larges des initiatives de sécurité. Chacun, de la direction générale au personnel technique, doit comprendre son rôle dans le durcissement de la posture de sécurité.
  2. Élaborer une feuille de route produit : définissez une feuille de route produit présentant les objectifs de sécurité à court et à long terme, alignés sur les pratiques du SAMM. Prévoyez des jalons et des indicateurs de réussite précis, puis mettez-la à jour et révisez-la régulièrement.
  3. Programmes de formation et de sensibilisation : proposez une formation continue pour tenir tout le monde informé des dernières pratiques de sécurité et rappeler leur importance dans le maintien d’une posture de sécurité solide.

Avantages et limites de chaque modèle

Bien cerner les avantages et les limites du BSIMM et du SAMM vous aidera à définir votre stratégie pour renforcer votre posture de sécurité.

Évolutivité

  • Le modèle du BSIMM, fondé sur les données, s’adapte bien à l’échelle et convient parfaitement aux grandes entreprises, mais il peut se révéler exigeant pour les structures plus petites.
  • Le cadre souple du SAMM s’adapte bien aux petites équipes et offre un démarrage plus simple, mais il manque parfois de profondeur dans les grands environnements.

Personnalisation

  • Le SAMM autorise une forte personnalisation et ajuste les pratiques aux besoins spécifiques, mais il exige une connaissance approfondie des risques et des capacités propres à l’entreprise.
  • Le BSIMM offre moins de souplesse, mais s’appuie sur une méthodologie solide, éprouvée par le secteur.

Complexité de l’implémentation

  • Adopter le BSIMM suppose de comprendre et de se mesurer à plus de 120 pratiques, ce qui peut mobiliser beaucoup de ressources.
  • Le modèle plus simple du SAMM est plus facile à adopter, mais potentiellement moins exhaustif dans des environnements variés.

Communauté et accompagnement

  • Le BSIMM bénéficie d’une communauté solide et d’une vaste base de données empiriques, ce qui offre d’excellentes possibilités de comparaison.
  • Le SAMM, bien qu’appuyé par une communauté, repose davantage sur l’apport et l’adaptation de chaque entreprise : son efficacité varie selon l’implication et l’expertise de l’équipe qui le met en place.

Quel cadre correspond à vos besoins ? Regardez Qu’est-ce que le BSIMM et comment se compare-t-il au SAMM pour le savoir.

BSIMM ou SAMM : comment trancher

Le BSIMM, avec sa méthode prescriptive fondée sur la mesure, s’adresse aux entreprises qui recherchent des points de comparaison détaillés avec leurs pairs du secteur. Ce peut être précieux si votre but est de construire un programme de sécurité qui tend vers les bonnes pratiques de secteurs similaires.

Le SAMM, à l’inverse, propose un modèle souple, orienté vers l’amélioration. Cette approche conviendra davantage aux entreprises qui ont besoin de lignes directrices adaptables, capables d’évoluer avec leur paysage de sécurité. Le SAMM est particulièrement efficace si votre priorité est d’intégrer la sécurité de façon fluide aux processus de développement logiciel, sans tomber dans un excès de prescription.

Pensez également à la maturité de vos pratiques de sécurité existantes. Le BSIMM est idéal si vous disposez déjà de certaines mesures de sécurité et souhaitez les affiner. Si vous partez de zéro pour bâtir de nouveaux cadres de sécurité, le SAMM vous offrira une feuille de route produit structurée, mais personnalisable.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?