Professionnel / Actif dans les TIC & le Multimédia
Stimuler et promouvoir la formation dans les technologies et le multimédia, c'est assurer l'avenir, la créativité et la pérennité du domaine des TIC.

Microsoft veut convertir les éditeurs au développement sécurisé

L'éditeur publiera un guide et des outils gratuits sur son processus Security Development Lifecycle, pour réduire les failles de sécurité.
La sécurité est l'affaire de tous. Dans cet esprit, Microsoft proposera en novembre (la date n'est pas encore connue) des outils et de la documentation gratuits détaillant son modèle de développement d'applications sécurisé, SDL, Security Development Lifecycle. Celui-ci, utilisé notamment dans le développement de Vista, permettra aux éditeurs et aux développeurs d'optimiser la protection de leurs applications dès les premières étapes de leur développement.

Hausse de la qualité de l'application et réduction des vulnérabilités

Pour Microsoft, la méthode SDL offre plusieurs avantages: augmentation de la qualité de l'application, réduction du nombre de vulnérabilités existantes et détection et suppression des failles le plus rapidement possible dans le cycle de développement de l'application.
Windows Vista et le serveur SQL ont été les premiers bénéficiaires de l'utilisation du SDL.«Le nombre de vulnérabilités sur WindowsXP était de119 mais il a été développé sans SDL.Avec Vista, le nombre de failles a été divisé par deux. C'est encore plus marquant avec SQL2000. Avant SDL, il y a eu 34vulnérabilités dans les 36mois qui ont suivi la release. Avec cette méthode, le serveur2005 n'a connu que trois failles»,précise Eric Mittelette, responsable chez Microsoft de l'équipe relation technique avec les développeurs.
Pour les experts en sécurité, la production de cette documentation et de ces outils est une bonne chose mais elle ne va pas tout résoudre.«Il faut aussi que les développeurs lisent la documentation et utilisent les outils. Autres limites: les développements sont de plus en plus sous-traités, ou confiés à des jeunes sans expérience, et le management n'est pas du tout prêt à assumer le surcoût de la sécurité. Sans parler des sociétés qui vivent avec une base de code très ancienne à revoir, ou des PME qui n'ont aucune compétence sécurité»,signale Nicolas Ruff, expert en sécurité au centre de recherche de EADS. Mais selon Eric Mittelette, un correctif de sécurité et sa mise en ligne sont 70 à100fois plus chers que l'identification durant la phase de développement.

Un outil, un guide et un réseau

Concrètement, Microsoft va mettre à disposition des développeurs trois éléments qu'ils pourront télécharger. Premièrement, Microsoft SDL Threat Modeling Tool3.0. Il s'agira d'une version plus accessible que l'actuel outil gratuit (version2.1).«Elle présentera notamment des schémas plus faciles à comprendre pour vérifier, par exemple, si une solution d'authentification est sécurisée. Cet outil fera des préconisations en matière de testing»,explique Eric Mittelette.
Deuxième élément, Microsoft SDL Optimization Model. Ce guide inclura des retours d'expérience que Microsoft a pu étudier et une aide pour mettre en oeuvre SDL. Les développeurs et éditeurs pourront aussi s'auto-évaluer pour savoir où ils se situent par rapport à la sécurité.
Enfin, Microsoft SDL Pro Network: encore en phase de développement, ce réseau regroupera des experts en sécurité. Il sera en phase de test durant la première année avec un nombre limité de clients et neufpartenaires, principalement américains, parmi lesquels Security innovation, Security university, n.runs... Ces sociétés feront notamment des analyses de menaces et des tests de pénétration sur un site qui souhaite vérifier son niveau de protection. Microsoft France espère ensuite présenter des sociétés françaises.
A noter que Microsoft SDL Threat Modeling Tool3.0 et la documentation seront prochainement traduits en français.
Recevez les articles de notre page "News"
Caddie

Votre panier contient les articles suivants:
(prix en francs suisses)

Votre panier est vide

SwissMedia a fêté son
son 15è anniversaire
le 19 mai 2010

Nouveautés du site

Voyages d'affaires:
Chine, Brésil & Moyen-Orient
 en savoir plus

Prochains petit-déjeuners Swissmedia :
21 septembre et 14 décembre !
  Visitez nos deux nouveaux sites, SwissMedia-Center et Startpack

E-accelerator Euresearch
Emobility Nem
Swiss_Engineering

 

 

 

 

 

 

Secrétariat SwissMedia
12, rue du Clos  CH-1800 Vevey
Tél: +41 21 925 80 30
Fax: +41 21 921 61 14
secretariat@swissmedia.ch
Où nous trouver - plan d'accès 

    Google Maps / Street View 
Annexe : Incubateur
Rue des Communaux 4
CH-1800 Vevey
    Google Maps / Street View

No Keywords
Documents et formulaires
Tous les documents de cette liste peuvent être téléchargés et imprimés selon les besoins.


quicksite  Powered by quicksite v 4.5.7  © 2002-2010 All rights reserved       © Content by SwissMedia 2008
QuickMenu