Salesforce a connu une croissance fulgurante au cours des dernières années et se classe désormais au 137e rang du Fortune 500. En clair, il est difficile d’ignorer l’impact de Salesforce sur le marché des applications d’entreprise. Pourtant, peu de gens semblent réaliser que la plateforme Salesforce accueille une grande quantité de développements tiers et de code personnalisé, et que ce code s’accompagne de risques potentiels en matière de cybersécurité.
L’entreprise est très fière de ce qu’elle appelle sa « plateforme cloud sécurisée et évolutive », mais il peut y avoir un décalage lorsqu’il est question du terme « sécurisée » associé à la possibilité de créer du code personnalisé. L’argument de la « sécurité » est encore compliqué par le fait qu’il existe de nombreux outils pour créer des applications personnalisées fonctionnant sur la plateforme Salesforce, et que nombre de ces outils proposent des fonctionnalités low-code/no-code.
Basée à Seattle, DigitSec propose une solution à ce problème de cybersécurité lié au développement personnalisé sous la forme de DigitSec S4, une plateforme de test de sécurité des applications conçue pour Salesforce.
À lire aussi : 5 tendances de la sécurité cloud en 2022
Un examen approfondi de S4 pour Salesforce
La plateforme S4 (abréviation de SaaS Security Scanner) apporte de nombreux outils de sécurité des applications au monde de la création de code sécurisé pour les développements Salesforce personnalisés.
La plateforme réunit le SAST (analyse statique du code source), l’IAST (tests interactifs à l’exécution) et le SCA (analyse de la composition logicielle). Elle constitue ainsi une offre unifiée qui automatise une grande partie du travail fastidieux associé à la vérification de la sécurité du code et des applications installées.
La plateforme intègre en outre des fonctionnalités telles que l’examen de la configuration de sécurité cloud, l’intégration aux pipelines CI/CD par l’intermédiaire de nombreux outils DevOps et des plateformes qui facilitent la correction des failles de sécurité.

Vue du tableau de bord de sécurité de S4.
Prise en main de DigitSec S4
S4 a été conçue pour examiner en profondeur le niveau de sécurité d’une implémentation Salesforce. Cette description simplifie peut-être à l’excès S4, mais elle résume bien la définition globale du produit. Il fonctionne dans le cloud, sans nécessiter d’infrastructure dédiée sur site ni de provisionnement complexe (même si des options d’installation en cloud privé et en entreprise sont disponibles). Les utilisateurs peuvent ainsi être opérationnels très rapidement.
L’adoption de la plateforme S4 est encore facilitée par sa capacité à s’intégrer aux plateformes CI/CD, ce qui contribue à faire de DevSecOps une réalité dans la plupart des équipes qui utilisent DevOps. L’intégration aux pipelines CI/CD prend également en charge les processus agiles et, dans certains cas, les projets de développement fondés sur le modèle en cascade.
À lire aussi : Secure Access Service Edge : grands avantages, grands défis
Analyse de la sécurité du code source
S4 intègre un moteur de test statique de la sécurité des applications (SAST), qui analyse automatiquement le code source Salesforce (c’est-à-dire Apex, Visualforce, Lightning Web Components et Aura) afin d’identifier les éventuelles vulnérabilités de sécurité.
Lors de sa première exécution sur du code nouvellement intégré, S4 établit une base de résultats identifiant les vulnérabilités critiques. Le moteur d’analyse du code utilise plusieurs techniques pour repérer les vulnérabilités réelles tout en évitant les faux positifs typiques des analyseurs de code généralistes.
Chaque résultat fait ensuite l’objet d’une validation et la plateforme S4 génère un rapport de découverte présentant des exemples expliquant pourquoi la vulnérabilité constitue un véritable positif. La plateforme intègre également des méthodes permettant de détecter les failles par injection et d’autres vulnérabilités qui ne sont pas toujours évidentes, même pour les membres les plus expérimentés d’une équipe DevSecOps.
Analyse de la composition logicielle
La plateforme S4 utilise l’analyse de la composition logicielle (SCA) pour découvrir les bibliothèques logicielles exploitables et analyser l’impact de ces bibliothèques au sein de Salesforce. Elle produit ensuite des informations sur les vulnérabilités résultant des vulnérabilités et expositions courantes (CVE) détectées.
Des recommandations sont fournies concernant les bibliothèques à mettre à jour ou à corriger, ainsi que la gravité et l’impact du CVE sur la conformité de l’organisation Salesforce. Le SCA de S4 peut également être intégré aux plateformes CI/CD afin d’automatiser davantage les flux de travail liés au développement et au déploiement.
Les développeurs doivent toutefois se rappeler que le SCA ne doit pas être un processus que l’on « exécute une fois pour toutes ». De nouveaux CVE sont signalés chaque jour dans le monde entier, et une bibliothèque sécurisée hier peut ne plus l’être demain. S4 vérifie régulièrement 30 sources différentes à la recherche de nouveaux CVE afin de maintenir sa base de données interne à jour.

S4 surveille en permanence les éventuels problèmes de sécurité.
Tests interactifs à l’exécution
La plateforme S4 inclut des tests à l’exécution, ou tests interactifs de la sécurité des applications (IAST). Elle utilise les données recueillies lors de l’analyse du code source pour créer un environnement permettant de tester réellement le code pendant son exécution et de découvrir d’autres failles par injection qui peuvent souvent échapper aux seuls tests du code source.
En outre, S4 génère des informations supplémentaires et crée des exemples de preuve de concept illustrant des exploits réels. S4 s’appuie sur l’IAST pour réduire automatiquement les faux positifs, tout en fournissant une évaluation précise du niveau de risque représenté par un exploit.
Configuration du cloud Salesforce
La plupart des équipes de développement laissent les paramètres de configuration de Salesforce aux personnes qui déploient ou gèrent les applications et l’environnement Salesforce.
Cela peut toutefois créer une situation dans laquelle une application testée et sécurisée devient vulnérable à une attaque parce qu’un paramètre Salesforce critique a été mal configuré. S4 automatise le processus d’examen de la configuration cloud et compare les paramètres établis à une liste connue de problèmes de configuration Salesforce.
Les erreurs de configuration courantes concernent notamment les contrôles d’accès, les définitions de politiques de sécurité du contenu, les paramètres de mot de passe et les paramètres de compte. On peut raisonnablement penser que la plupart des utilisateurs supposent que les paramètres par défaut sont suffisamment efficaces pour assurer la cybersécurité. Il faut toutefois prendre en compte l’impact des réglementations de conformité en matière de sécurité sur ces paramètres.
À lire aussi : 5 façons dont les réseaux sociaux influencent la cybersécurité
Rapports de conformité
La plateforme S4 peut mettre en évidence la manière dont vos failles de sécurité affectent les exigences de conformité sur les instances Salesforce.
S4 permet de signaler l’impact éventuel de chaque vulnérabilité détectée sur une exigence précise du référentiel choisi, ou la manière dont elle peut la violer. Il est ainsi possible d’établir des priorités non seulement selon le risque technique pour la sécurité (c’est-à-dire critique, élevé, moyen ou faible), mais aussi en indiquant quelles exigences du référentiel peuvent être enfreintes par la faille.
Conclusion : redéfinir le fonctionnement de DevSecOps
DigitSec S4 contribue à redéfinir la manière dont DevSecOps peut fonctionner efficacement dans les pipelines CI/CD en automatisant des tâches autrefois difficiles et manuelles.
La plateforme S4 réduit également la charge des développeurs d’applications Salesforce et les aide à avoir l’esprit tranquille, sachant qu’ils fournissent des applications sécurisées conformes aux bonnes pratiques de cybersécurité. Les responsables des déploiements Salesforce peuvent eux aussi tirer parti de S4, qui inclut la validation de la configuration et les contrôles de conformité.
En définitive, DigitSec S4 pourrait bien changer la manière dont DevSecOps est mis en œuvre dans les environnements DevOps.
À lire aussi : Prévisions technologiques pour 2022 : cloud, données, cybersécurité, IA et plus encore

