<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Théodore Decazes, auteur/autrice sur Kedros Cybersécurité</title>
	<atom:link href="https://kedros-cybersecurite.fr/author/tde/feed/" rel="self" type="application/rss+xml" />
	<link>https://kedros-cybersecurite.fr/author/tde/</link>
	<description>Audit et conseil en cybersécurité</description>
	<lastBuildDate>Wed, 14 Jan 2026 11:11:53 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://kedros-cybersecurite.fr/wp-content/uploads/2023/08/cropped-icone_kedros_cybersecurite-32x32.webp</url>
	<title>Théodore Decazes, auteur/autrice sur Kedros Cybersécurité</title>
	<link>https://kedros-cybersecurite.fr/author/tde/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Cybermois 2025</title>
		<link>https://kedros-cybersecurite.fr/cybermois-2025/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 30 Sep 2025 22:35:39 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybermois]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[sensibilisation]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2351</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/cybermois-2025/">Cybermois 2025</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_0 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1>Le Cybermois 2025 : c&rsquo;est maintenant !</h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_0 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;">Du 1er au 31 octobre, chaque année, la France participe au Mois européen de la cybersécurité (Cybermois), une campagne pilotée au niveau européen par l’ENISA et coordonnée en France par Cybermalveillance.gouv.fr, en lien étroit avec l’ANSSI. L&rsquo;objectif est de sensibiliser massivement les citoyens, les entreprises et les collectivités à adopter les bons réflexes face aux menaces numériques.<br />Selon une enquête Ipsos pour Cybermalveillance.gouv.fr (le dispositif national d&rsquo;assistance aux victimes de cybermalveillance et de sensibilisation aux risques numériques), <strong>58 % des Français</strong> estiment être suffisamment informés sur les risques liés à l&rsquo;utilisation d&rsquo;internet.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<span class="et_pb_image_wrap "><img fetchpriority="high" decoding="async" width="1367" height="587" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance.png" alt="" title="connaissance-termes-cybermalveillance" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance.png 1367w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-1280x550.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-980x421.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-480x206.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1367px, 100vw" class="wp-image-2360" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Une meilleure connaissance des menaces<br />Source : <a href="https://www.cybermalveillance.gouv.fr/medias/2025/09/Deck-CP-Cybermalveillance-VDef.pdf" target="_blank" rel="noopener">https://www.cybermalveillance.gouv.fr/medias/2025/09/Deck-CP-Cybermalveillance-VDef.pdf</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le Cybermois en entreprise, que faire ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_1 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Intensifier les communications</strong><br />Bien entendu, l&rsquo;entreprise ne doit surtout pas attendre le mois d&rsquo;octobre pour sensibiliser ses employés aux bonnes pratiques de cybersécurité et d&rsquo;hygiène informatique. Cependant, il faut profiter de ce mois dédié au niveau européen pour intensifier les actions de sensibilisation dont la communication. En effet, un utilisateur non averti des risques de cybersécurité auxquels il est sujet (phishing, arnaque au président, corruption, etc.) sera plus à même de tomber dans le piège d&rsquo;un cyberattaquant.</p>
<p style="text-align: justify;"><strong>Organiser une journée d&rsquo;activités de sensibilisation</strong><br />Investir dans la sensibilisation de ses employés, c&rsquo;est investir dans la cybersécurité de son entreprise. C&rsquo;est pourquoi dédier une journée au sein de son entreprise avec des activités rapides autour de la cybersécurité est essentiel. Ces activités permettront à chaque employé de venir entre deux réunions assister à une courte démonstration de hack technique en direct ou de présentation des bonnes pratiques de cybersécurité. Ces présentations permettent également de rappeler les processus internes de l&rsquo;entreprise concernant la cybersécurité (signalement, bons réflexes&#8230;).</p>
<p style="text-align: justify;"><strong>Tester les réflexes de cybersécurité</strong><strong><br /></strong>Sensibiliser à la cybersécurité générale les employés de son entreprise est une étape primordiale. Mais il faut aussi vérifier l&rsquo;efficacité en conditions réelles. </p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Exemples d&rsquo;actions</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_2 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>Communications</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">E-mail</span> : Parution sous le format de mini-article concernant un sujet en particulier en cybersécurité qui a beaucoup touché l&rsquo;entreprise. Rappel des processus internes de l&rsquo;entreprise avec les actions à effectuer dans le cas d&rsquo;une suspicion d&rsquo;attaque.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Post Teams/Slack/Viva Engage</span> : Quels que soient les moyens de communications instantanées utilisés dans l&rsquo;entreprise, effectuer des rappels de bons réflexes de cybersécurité et des ressources documentaires utiles (Cybermalveillance.gouv.fr).</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Bannière intranet</span> : Communication sur le Cybermois.</li>
</ul>
<p style="text-align: left;"><strong>Journée de sensibilisation</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Phishing »</span> : Présentation des différentes techniques d&rsquo;hameçonnage avec les réflexes à avoir pour les détecter et les signaler au sein de votre entreprise.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Sensibilisation cyber »</span> : Présentation des bonnes pratiques de cybersécurité, des processus internes de l&rsquo;entreprise et comment adopter une hygiène informatique au bureau comme à la maison.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Hack »</span> : Proposer la démonstration de techniques avancées de hacking utilisées par le cyberattaquant : Rubber Ducky, Flipper Zero, etc.</li>
</ul>
<p style="text-align: left;"><strong>Indicateurs</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Audience</span> : Quel était le taux de participation aux sessions de sensibilisation lors du Cybermois (ou de l&rsquo;année) ?</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Engagement</span> : Combien de personnes ont suivi les cours en ligne et complété les quiz sur la cybersécurité générale ?</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Réflexes</span> : Pourcentage de signalements des mails douteux lors de campagnes internes de phishing.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Ressources documentaires</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_3 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><ul style="text-align: left;">
<li><a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/cybermois-2025-kit-de-communication" target="_blank" rel="noopener">Kit de communication pour le Cybermois</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/medias/2020/04/240320_ToisiemeKit_SCREEN.pdf" target="_blank" rel="noopener">Kit de sensibilisation aux risques numériques</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/cybermois-2024-ressources-professionnel" target="_blank" rel="noopener">Ressources pour créer votre évènement cyber</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/sens-cyber/apprendre" target="_blank" rel="noopener">E-sensibilisation SensCyber : Apprendre et tester vos connaissances</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://cyber.gouv.fr/sensibiliser-developper-ses-competences-et-sentrainer" target="_blank" rel="noopener">Sensibiliser, développer ses compétences et s&rsquo;entrainer</a> (ANSSI)</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_4 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour sensibiliser les utilisateurs de son entreprise c&rsquo;est de mettre en place tout au long de l&rsquo;année des périodes de sensibilisation à la cybersécurité générale, avec :</p>
<ul>
<li style="text-align: justify;">Des supports en ligne (exemple : MOOC);</li>
<li style="text-align: justify;">Des journées dédiées avec des activités autour de la cybersécurité;</li>
<li style="text-align: justify;">Des communications internes.</li>
</ul>
<p style="text-align: left;">Une fois les sensibilisations délivrées, il faut vérifier leur efficacité avec des quiz de cybersécurité et des campagnes internes de phishing.</p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_5 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur les actions de sensibilisation à mener dans votre entreprise ?</p>
<ul style="text-align: justify;">
<li><strong><a href="https://kedros-cybersecurite.fr/formation-sur-mesure-coaching/" target="_blank" rel="noopener">Sensibilisez-vous</a></strong> avec Kedros à la cybersécurité générale !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros pendant le Cybermois !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/cybermois-2025/">Cybermois 2025</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DevSecOps : SAST et DAST, le duo indispensable</title>
		<link>https://kedros-cybersecurite.fr/audit-code-sast-dast/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 16 Sep 2025 15:05:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[code]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[DevSecOps]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2258</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_1 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>L&rsquo;audit de code : SAST et DAST</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_6 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">La société Akamai, acteur international de la cybersécurité, établit dans son dernier rapport <strong><a href="https://www.akamai.com/lp/soti/app-api-ai-security-report-2025" target="_blank" rel="noopener">State of the Internet</a></strong> (SOTI) que le nombre d&rsquo;attaques sur des application web et API a dépassé les <strong>311 milliards en 2024</strong>. C&rsquo;est une <strong>augmentation de 33%</strong> par rapport à 2023, et cela n&rsquo;est pas près de diminuer en 2025 avec notamment une utilisation massive de l&rsquo;<strong>intelligence artificielle</strong> dans les attaques (création, développement, automatisation, etc.).</p>
<p style="text-align: justify;">Dans ce paysage, la question n’est plus de savoir si vos applications seront mises à l&rsquo;épreuve par un attaquant, mais <strong>quand</strong>. Auditer le code de ses applications devient donc une priorité, c&rsquo;est pourquoi dans cet article nous allons étudier deux manières de tester la sécurité d&rsquo;une application.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_1">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/2025-09-16-14_16_12-Worlds-Biggest-Data-Breaches-Hacks-—-Information-is-Beautiful-—-Mozilla-Firef.png" alt="" title="2025-09-16 14_16_12-World’s Biggest Data Breaches &amp; Hacks — Information is Beautiful — Mozilla Firef" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_14  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Les plus grandes violations de données au monde<br />Source : <a href="https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/" target="_blank" rel="noopener">https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_15  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>SAST et DAST, c&rsquo;est quoi ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_7 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_16  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>SAST</strong> (Static Application Security Testing)<br />Inspecte le code source, octet ou binaire pour identifier des vulnérabilités sans exécuter l&rsquo;application, offrant ainsi une approche de test dîte en « boîte blanche ». L&rsquo;analyse se fait par la reconnaissance de schéma de code indiquant un type connu de vulnérabilité.</p>
<p style="text-align: justify;"><strong>DAST</strong> (Dynamic Application Security Testing)<br />Consiste à tester une application en cours d&rsquo;exécution sans nécessairement accéder au code (approche dîte en “boîte noire”). L&rsquo;analyse se fait via l&rsquo;injection de charges malveillantes (XSS, SQLi…) et observe les comportements pour identifier des failles réellement exploitables. Ainsi, son intégration offre des indicateurs uniques sur des comportements au runtime et les vulnérabilités spécifiques à l&rsquo;environnement, que l&rsquo;analyse statique pourrait négliger.</p>
<p style="text-align: justify;"><strong>IAST </strong>(Interactive Application Security Testing)<strong><br /></strong>Combine les tests SAST et DAST. En effet, les outils analysent le code et surveillent les applications en temps réel.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_17  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Avantages et limites</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_8 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_18  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>SAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Apparition précoce dans le SDLC, détection de vulnérabilités connues (OWASP Top Ten ou CWE), coûts et temps nécessaire à la correction des vulnérabilités identifiées réduits.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Nombreux faux positifs possibles si les outils ne sont pas configurés avec des règles personnalisées. L&rsquo;outil doit prendre en charge les langages de programmation utilisés.</li>
</ul>
<p style="text-align: left;"><strong>DAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Détection de problèmes et vulnérabilités qui ne se produisent que lorsque l&rsquo;application est en cours d&rsquo;exécution, validation réelle d&rsquo;erreurs de configuration et de vulnérabilités vraiment exploitables.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : La détection des vulnérabilités s&rsquo;effectue à un stade avancé du processus de développement. Exhaustivité dépendante de la couverture de l&rsquo;application par l&rsquo;outil.</li>
</ul>
<p style="text-align: left;"><strong>IAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Couverture plus complète, détecte en temps réel et génère moins de faux positifs.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Mise en œuvre complexe, peut impacter les performances de l&rsquo;application pendant les tests en cas de surveillance en continue.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_19  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quand utiliser SAST ou DAST ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_9 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_20  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">En intégrant la méthode <strong>SAST</strong> dès le début du cycle de développement, idéalement juste <strong>après la validation du code</strong>, les développeurs reçoivent un retour d’information immédiat sur les problèmes de sécurité potentiels, ce qui permet d’apporter des corrections rapides.</p>
<p style="text-align: justify;">Le <strong>DAST</strong> doit être exécuté à chaque fois que vous allez apporter une <strong>modification à votre application en production</strong>, idéalement lorsqu&rsquo;elle est déployée dans un environnement de test afin que vous puissiez détecter les problèmes avant leur mise en production.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_21  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quelle stratégie mettre en œuvre ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_10 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_22  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Gouvernance interne</strong></h5>
<p style="text-align: justify;">Les entreprises qui développent des applications se doivent de mettre en place une stratégie relative à la sécurité des développements applicatifs. Cette pratique est d&rsquo;autant plus importante qu&rsquo;elle fait l&rsquo;objet de projets de réglementations.</p>
<ul type="disc">
<li style="text-align: justify;">Dans un premier temps, il faut rédiger et diffuser une <strong>politique sur le cycle de développement des applications</strong> dans laquelle sont décrites toutes les exigences de sécurité à respecter et les mesures de sécurité à mettre en place (dont l&rsquo;audit de la sécurité du code fait partie).</li>
<li style="text-align: justify;">Ensuite, il faut mettre en place et documenter des <strong>processus pour les tests de sécurité</strong> (dont les SAST et DAST font partie) à effectuer au cours du cycle de vie de développement des applications.</li>
<li style="text-align: justify;">Enfin, les <strong>procédures décrivant</strong> aux équipes opérationnelles <strong>les fonctionnalités des outils choisis</strong>, de leurs intégrations (dans l&rsquo;IDE par exemple) à leurs utilisations. Chaque procédure doit également contenir les méthodes de lecture des réponses générées (via des tableaux de bord par exemple) pour les acteurs de la chaîne de développement.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_23  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Outillage</strong></h5>
<p style="text-align: justify;">Voici à titre informatif quelques outils clés du marché :</p>
<ul type="disc">
<li style="text-align: justify;"><strong>SAST</strong> : Synopsys Coverity, SonarQube</li>
<li style="text-align: justify;"><strong>DAST</strong> : OWAS ZAP, Qualys</li>
<li style="text-align: justify;"><strong>IAST</strong> : Synopsys Seeker, Veracode</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_24  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_11 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_25  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour tester la sécurité de ses applications n’oppose pas <strong>SAST</strong> et <strong>DAST</strong> : elle les <strong>combine</strong> (séparément ou au sein d&rsquo;un outil <strong>IAST</strong>). L&rsquo;utilisation de ces méthodes d&rsquo;audit de code au bon moment du cycle de développement de l&rsquo;application (SDLC) permet de <strong>réduire la dette de sécurité</strong> en amont et de <strong>valider</strong> en aval <strong>l’exploitabilité</strong> en conditions réelles.</p>
<p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur la gestion de la sécurité des applications web ?</p>
<ul style="text-align: justify;">
<li><a href="https://kedros-cybersecurite.fr/secdev-technical/" target="_blank" rel="noopener"><strong>Formez-vous</strong></a> avec Kedros à la sécurité dans les développements !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros sur votre SDLC !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
