« CI Sécurité Agile/en » : différence entre les versions

De Wiki Campus Cyber
Aller à :navigation, rechercher
(Page créée avec « '''On 06/27/23, the Agile Cybersecurity WG met in plenary to review progress on the various streams:''' * ''Stream Gouvernance'' : A first draft of the SSLDC deliverable will be finalized in September. »)
Balise : translate-translation-pages
(Page créée avec « * Stream Security Champions & EMS: Progress on EMS structure. The form of the deliverable will be defined next week. The various sections will be drafted this summer. The questionnaire will be sent out again this week. »)
Balise : translate-translation-pages
Ligne 16 : Ligne 16 :
* ''Stream Gouvernance'' : A first draft of the SSLDC deliverable will be finalized in September.
* ''Stream Gouvernance'' : A first draft of the SSLDC deliverable will be finalized in September.


<div lang="fr" dir="ltr" class="mw-content-ltr">
* Stream Security Champions & EMS: Progress on EMS structure. The form of the deliverable will be defined next week. The various sections will be drafted this summer. The questionnaire will be sent out again this week.
* ''Stream Security Champions & SME'' : Avancement sur la structure du SME. La forme du livrable sera définie la semaine prochaine. Les différentes sections seront rédigées cet été. Une relance sur le questionnaire va être faite dans la semaine.
</div>


<div lang="fr" dir="ltr" class="mw-content-ltr">
<div lang="fr" dir="ltr" class="mw-content-ltr">

Version du 27 novembre 2023 à 15:06

Accélérer ou permettre l'implémentation de la Sécurité dans des contextes agiles.

Catégorie : Communauté d'intérêt


Diary of the Agile Security WG

On 05/09/23, the Agile Cybersecurity WG met in plenary to report on the progress of the various streams:

  • Stream Gouvernance: New stages proposed for the SDLC, closer to the DevOps philosophy than the traditional scheme. Drafting of V2 document, call for comments.
  • Stream Security Champions & SME": Document outline and positioning of each section. Progress is fairly patchy, but some have started writing.
  • Stream Technology": Evaluation of each technology at each session, recurring once a week. Call on the community of interest to request RETEX on certain technologies.

The overall objective is to agree on a road map to finalize the various deliverables by the end of the year.

On 06/27/23, the Agile Cybersecurity WG met in plenary to review progress on the various streams:

  • Stream Gouvernance : A first draft of the SSLDC deliverable will be finalized in September.
  • Stream Security Champions & EMS: Progress on EMS structure. The form of the deliverable will be defined next week. The various sections will be drafted this summer. The questionnaire will be sent out again this week.
  • Stream Technologie : La structure du livrable prend forme. La cartographie des technologies a été réalisée, désormais le stream travaille sur une évaluation de la pertinence de chaque technologie en fonction de différents critères et priorise les technologies afin de construire la stratégie de ramp up. Prochaine réunion de prévu fin août pour reprendre les travaux du livrable.

Création de tâches attribuables avec deadlines pour chacun travaille en autonomie pendant la période juillet/août.

Le 30/05/23, le GT Cybersécurité Agile s'est réuni en plénière pour faire l'état d'avancement des différents streams :

  • Stream Gouvernance : Finalisation du draft du SSDLC qui va continuer à être compléter. En parallèle, 4 grandes thématiques :
    • Scoping : définition et contrôle des risques et des impacts (lien avec la partie Threat Modeling)
    • Priorisation des vulnérabilités & finding : définition de critères et de moyens pour faciliter l’appréhension des outil
    • Training awareness
    • Ramp up : facilitation des pratiques de déploiement du SSDLC.
  • Stream Security Champions & SME : Révision du questionnaire. Discussion sur un potentiel livrable intermédiaire qui synthétisera les réponses du questionnaire.
  • Stream Technologies : Cartographie de technologies en cours de finalisation pour le premier livrable d'ici l'été.
  • Stream Threat Modeling : Au regard du peu de participants, report du stream à la rentrée ou fusion avec le stream Gouvernance.


Le 16/05/23, le GT Cybersécurité Agile s'est réuni en plénière pour faire l'état d'avancement des différents streams :

  • Stream Gouvernance : Finalisation en cours du 1er draft du livrable sur les étapes du SSDLC
  • Stream Security Champions & SME : Révision du questionnaire d'ici le 6 juin pour envoi à l'ensemble des membres de la communauté d'intérêt Sécurité Agile
  • Stream Technologies : Cartographie de technologies en cours de finalisation pour le premier livrable d'ici l'été.

Rédaction d'un texte chapeau pour l'ensemble des livrables du GT.


Le 02/05/23, le GT Cybersécurité Agile s'est réuni en plénière pour faire l'état d'avancement des différents streams :

  • Stream Gouvernance : Compliqué d’établir un SSDLC car difficulté à cadrer. Changement de format avec des réflexions en groupe restreint sur la direction à donner puis proposition au groupe élargi. Etablir une task force.
  • Stream Security Champions & SME : Révision du questionnaire qui a été raccourci et simplifié. A finaliser le 06 juin en plénière.
  • Stream Technologies : Cartographie en cours de rédaction. Mise à l'écrit des RETEX.


Le 18/04/23, le GT Cybersécurité Agile s'est réuni en plénière pour faire l'état d'avancement des différents streams :

  • Stream Gouvernance : Définition des différentes étapes du SSDLC avec ses prérequis de sécurité et input. Priorisation de ces étapes par la suite. L'objectif est, dans un premier temps, de faire une v1 du SSDLC pour le présenter aux membres du GT et avoir du feedback.
  • Stream Security Champions & SME : Rédaction d'un questionnaire à adresser à la communauté d'intérêt pour obtenir des RETEX et dégager des pratiques communes.
  • Stream Threat Modeling : Récolte de RETEX. Livrables en cours de discussion.
  • Stream Technologies : Récolte de RETEX sur les expériences de chacun en termes de déploiement technologique. L'objectif est d'établir une stratégie de ramp up sur l'axe technologique. Pour ce faire, il est nécessaire de lister toutes les technologies à considérer.


Le 04/04/23, le GT Cybersécurité Agile s'est réuni en plénière pour faire l'état d'avancement des différents streams :

  • Stream Gouvernance : Kick off pour définir la fréquence des réunions et connaître les attendus des différents membres. Document chapeau à rédiger, avec les différents process et les prérequis. Pas de livrables définis pour le moment. Le SSDLC va être un élément central de la gouvernance.
  • Stream Security Champions & SME : Plusieurs questions pour guider un retex sur l'approche Security Champions sont en cours d'écriture. Faire passer une communication à la communauté d’intérêt --> Co-leader du stream envoient le contenu du message au Campus Cyber pour relai message et obtenir un retex plus large qui bénéficiera à tous.
  • Stream Threat Modeling --> livrables potentiels :
    • Process de Threat Modeling au sein du SSDLC sur 3 niveaux de maturité avec RACI
    • Modélisation d’attaques —> format d’échanges sur les infos pertinentes pour les activités de TM.
    • Critères et pièges à éviter dans les outils de TM. Mutualisation de menaces
    • Modules de formation (identifier cibles, famille de compétences) et mapping
  • Stream Technologies : Production d’une matrice de maturité technologique (par où commencer pour quels outils). Prochaine session : cartographier les technologies et les axes à considérer pour la matrice tels que la maîtrise du risque, la complexité de mise en oeuvre, le coût...


Le 21/03/23, le GT Cybersécurité Agile a travaillé sur :

  • Les avancées et les prochaines étapes pour chaque stream
  • Les potentiels livrables des streams


Il a pris les décisions de :

  • Garder la récurrence de se retrouver toutes les deux semaines en plénière
  • Fixer la récurrence de chaque stream
  • Préparer les ateliers pour stream


Il est à noter que le stream Outillage a été renommé "Technologie"


Le 21/02/23, le GT Cybersécurité Agile a travaillé sur :

  • Le cadrage des streams


Il a pris les décisions de :

  • Mettre en place deux ateliers avant le prochain GT. Un avec les coordinateurs et les leaders de chaque stream et entre membres de streams.


Il est à noter que le stream Spécificités et contraintes règlementaires a été remplacé par Outillage.


Le 07/02/23, le GT Cybersécurité Agile a travaillé sur :

  • La validation des streams : Gouvernance, Security Champions et SME, Threat modeling, Spécificités et contraintes règlementaires
  • La répartition des membres du GT sur chaque stream en tant que leaders/contributeurs/relecteurs


Le 24/01/23, le GT Cybersécurité Agile a travaillé sur :

  • Présentation des membres​
  • Les objectifs du GT ​
  • Les livrables ​
  • Le calendrier ​


Il a pris les décisions de :

  • Se réunir tous les 15 jours en plénière ​
  • S’organiser sous forme de sous streams à partir des propositions de thématiques, complétées par le GT lors de la prochaine session​
  • S’accorder sur les contenus des streams et les rôles de chacun​

Il est à noter que la date du prochain GT est à définir.​


Groupes de travail

 StatusDescription
Cybersécurité Agile : SSDLCEn coursSchéma de SSDLC qui intègre le design, l'architecture, le developpement, le testing et la maintenance
Cybersécurité Agile : Security Champions & SMEEn coursIdentifier l'intérêt pour les organisations d'avoir des Security Champions et Subject Matter Expert
Cybersécurité Agile : TechnologiesEn coursMise en place d'un ramp-up technologique pour définir une stratégie et un plan de mise en œuvre