Aller au contenu principal

ISO/IEC 27034.

ISO 27034 est la norme de sécurité des applications. Elle se compose de plusieurs parties et couvre l'ensemble du cycle de vie logiciel sécurisé : exigences, conception, développement, test, déploiement, maintenance. Moins connue qu'ISO/IEC 27001 car elle s'inscrit dans le SDLC, c'est pourtant la seule norme ISO qui parle le langage des équipes de développement. Elle s'articule naturellement avec les pratiques OWASP et SBOM.

Par Christophe Mazzola, Practicing CISO · Founder of Cyber AcademySécurité de l'informationToutes les entrées

La vision de Cyber Academy

ISO 27034 est la norme de sécurité des applications. Elle se compose de plusieurs parties et couvre l'ensemble du cycle de vie logiciel sécurisé : exigences, conception, développement, test, déploiement, maintenance. Moins connue qu'ISO/IEC 27001 car elle s'inscrit dans le SDLC, c'est pourtant la seule norme ISO qui parle le langage des équipes de développement. Elle s'articule naturellement avec les pratiques OWASP et SBOM.

Ce que vise la norme ISO/IEC 27034

ISO/IEC 27034 est le membre dédié à la sécurité applicative de la famille ISO/IEC 27000. Là où ISO/IEC 27001 régit le système de management qui pilote l'ensemble de votre programme de sécurité de l'information, ISO/IEC 27034 resserre la focale sur une seule chose : construire et exploiter des applications sécurisées tout au long du cycle de vie logiciel, des exigences et de la conception jusqu'à la construction, les tests, le déploiement et la maintenance.

C'est une norme en plusieurs parties, ce qui signifie que les orientations sont réparties sur plusieurs documents plutôt que condensées dans une seule spécification certifiable, et cette forme en dit long sur son intention. Elle est conçue pour éclairer la manière dont le développement est mené, non pour tendre à un auditeur une liste de contrôle à cocher.

La raison pour laquelle elle reste en arrière-plan tandis qu'ISO/IEC 27001 capte l'attention est structurelle. La majeure partie d'une organisation parle de politiques, de registres de risques et de certificats ; ISO/IEC 27034 s'adresse aux personnes qui écrivent et livrent le code. Elle vit à l'intérieur du cycle de vie de développement logiciel (SDLC), de sorte que son public se compose de développeurs, d'architectes et d'ingénieurs en sécurité applicative plutôt que de l'équipe conformité. Cela en fait la norme ISO la plus à l'aise dans le langage des équipes de développement, et celle qui a le plus de chances de s'aligner proprement sur le fonctionnement réel et quotidien d'une organisation d'ingénierie.

Le concept de contrôle de sécurité applicative

Le concept structurant d'ISO/IEC 27034 consiste à traiter la sécurité applicative comme un ensemble de contrôles vérifiables tissés dans le cycle de vie, plutôt que comme une revue de sécurité greffée à la fin.

La norme présente les exigences de sécurité comme quelque chose que l'on dérive du contexte de l'application, des données qu'elle traite et des menaces auxquelles elle fait face, puis que l'on poursuit à travers la conception, l'implémentation et la vérification, de sorte que chaque contrôle dispose d'un point défini où il est intégré et d'un point défini où il est vérifié.

L'effet pratique est que la sécurité cesse d'être une barrière à la mise en production et devient une propriété maintenue à chaque étape, ce qui correspond exactement au virage que la pratique moderne du développement sécurisé pousse depuis des années.

Parce que la norme est orientée processus et structurée autour du cycle de vie, elle s'inscrit confortablement aux côtés des supports prescriptifs et concrets que les équipes utilisent déjà. Elle ne remplace pas l'OWASP Application Security Verification Standard ni l'OWASP Top 10 ; elle leur donne un cadre de gouvernance auquel s'arrimer. Elle se marie aussi naturellement avec la pratique du software bill of materials (SBOM), où savoir exactement quels composants sont livrés dans une application constitue le contrôle de la phase de maintenance qui garde le cycle de vie honnête après la mise en production. Utilisées ensemble, ISO/IEC 27034 fournit la structure, et OWASP et le SBOM fournissent les techniques concrètes et les inventaires.

Sa place aux côtés d'ISO/IEC 27001

La manière la plus nette de positionner ISO/IEC 27034 est d'en faire le détail de la couche applicative sous un système de management ISO/IEC 27001. ISO/IEC 27001 certifie que vous exploitez un système de management de la sécurité de l'information avec appréciation des risques et amélioration continue, et son ensemble de mesures inclut des attentes en matière de développement sécurisé énoncées à un niveau élevé.

ISO/IEC 27034 est l'endroit où l'on se rend pour mettre réellement en œuvre ces attentes dans l'ingénierie : comment les exigences sécurisées sont saisies, comment les contrôles sont vérifiés, comment la sécurité circule à travers le SDLC. Une équipe certifiée ISO/IEC 27001 peut utiliser ISO/IEC 27034 pour donner du fond à ses mesures de développement sécurisé, et une organisation de développement peut utiliser ISO/IEC 27034 pour s'assurer que le code qu'elle livre résisterait à ce système de management plus large.

En pratique, les organisations se certifient rarement contre ISO/IEC 27034 comme elles se certifient contre ISO/IEC 27001. Elles l'adoptent comme orientation, reprennent la structure de cycle de vie dans leur propre référentiel de développement sécurisé, et s'y réfèrent lorsqu'elles ont besoin d'une base faisant autorité pour justifier la façon dont la sécurité applicative est gérée. Pour une petite équipe, la valeur est la même que pour une grande entreprise : une manière reconnue et indépendante des fournisseurs de décrire un SDLC sécurisé que les auditeurs, les clients et les développeurs acceptent tous.

Questions fréquentes

01ISO/IEC 27034 est-elle une norme certifiable ?

Il s'agit d'une norme en plusieurs parties destinée avant tout à servir d'orientation pour construire des applications sécurisées tout au long du cycle de vie, et non d'une spécification unique contre laquelle les organisations se certifient généralement comme elles le font contre ISO/IEC 27001. La plupart des équipes l'adoptent pour structurer leur pratique du développement sécurisé plutôt que pour obtenir un certificat.

02En quoi ISO/IEC 27034 diffère-t-elle d'ISO/IEC 27001 ?

ISO/IEC 27001 régit l'ensemble du système de management de la sécurité de l'information. ISO/IEC 27034 se resserre sur la sécurité applicative à travers le cycle de vie de développement logiciel, donnant une substance d'ingénierie aux mesures de développement sécurisé qu'ISO/IEC 27001 énonce à un niveau plus élevé.

03ISO/IEC 27034 remplace-t-elle OWASP ?

Non. Les deux se complètent. ISO/IEC 27034 fournit la structure de cycle de vie et le cadre de gouvernance, tandis que les ressources OWASP telles que le Top 10 et l'Application Security Verification Standard fournissent les techniques et tests concrets que vous appliquez en son sein.

04Qui, dans une organisation, utilise réellement ISO/IEC 27034 ?

Elle s'adresse aux personnes qui construisent et exploitent les logiciels : développeurs, architectes et ingénieurs en sécurité applicative. C'est pourquoi on la décrit comme la norme ISO qui parle le langage des équipes de développement, puisqu'elle vit à l'intérieur du SDLC plutôt que dans la couche des politiques.

05Quel est son lien avec la pratique du SBOM ?

Un software bill of materials soutient la phase de maintenance qu'ISO/IEC 27034 considère comme faisant partie du cycle de vie. Savoir exactement quels composants sont livrés dans une application vous permet de maintenir l'efficacité des contrôles de sécurité applicative après la mise en production, ce qui correspond au type de vérification continue qu'attend la norme.

Besoin de plus qu'une définition ?

Réservez un appel découverte gratuit de 20 minutes. Nous identifions la cohorte qui transforme ce terme en pratique prête pour l'audit.