Retour sur notre dernier webinaire PCI et conseils de conformité de Deliveroo
Taylor Macomber
17 octobre 2019
0 minutes de lectureVous souvenez-vous de notre précédent article de blog sur les nouvelles normes PCI et leur mise en conformité ? Nous avons récemment organisé un webinaire pour présenter les points essentiels de la dernière mise à jour, bien au-delà des fondamentaux.
Lors de cette session, Jim Manico (fondateur de Manicode) et Adam Thompson, responsable de la sécurité des systèmes d’information chez Deliveroo, ont partagé leurs observations sur les mises à jour et les bonnes pratiques à suivre pour assurer la conformité.
Le référentiel PCI Secure Software : pourquoi est-il important ?
La norme PCI comprend de nombreuses exigences applicables à l’implémentation, à la configuration et au développement de logiciels de paiement. Comme les autres référentiels de conformité, ces normes évoluent au fil du temps. Plusieurs éléments de cette version mise à jour portent sur les bibliothèques tierces, les bonnes pratiques de sécurité et des sujets que les développeurs doivent maîtriser.
Une grande partie de la famille des normes PCI a été remaniée : c’est donc le moment idéal pour vérifier que votre organisation est pleinement conforme.
Les lacunes courantes en matière de conformité PCI
La formation des développeurs à la sécurité est essentielle
Selon Jim Manico, le principal obstacle pour de nombreuses équipes qui développent des applications sécurisées est la culture. Certaines entreprises avisées forment les programmeurs à la sécurité dès que possible, avant même de les laisser écrire du code. C’est bénéfique, non seulement parce que le code produit est plus sûr, mais aussi parce que cela montre que l’organisation prend la sécurité au sérieux.
À l’inverse, de nombreuses entreprises investissent dans des outils de sécurité, mais ne sensibilisent pas les développeurs à la sécurité et ne leur demandent pas de l’intégrer à leur travail. Elles veulent simplement qu’ils accomplissent leurs tâches. Par conséquent, ces développeurs ne considèrent pas la sécurité comme une partie importante de leur travail. Cette approche doit changer pour satisfaire aux exigences de conformité, notamment celles de PCI.
Automatiser la sécurité des développeurs grâce aux outils
La deuxième lacune majeure concerne les outils. Alors que le DevOps devient de plus en plus la norme, il est essentiel d’adopter des outils qui automatisent la sécurité, des tests à la gestion des vulnérabilités. La sécurité des composants tiers mérite une attention particulière : les tests et la remédiation doivent être automatisés et effectués régulièrement.
À l’ère du DevOps et de ses cycles de développement rapides, les contrôles de sécurité effectués juste avant le déploiement en production ne sont plus adaptés. Les développeurs doivent participer pleinement à la détection et à la correction des vulnérabilités logicielles. Autrement dit, il faut intégrer la sécurité plus tôt dans le cycle de développement et l’automatiser.
Comment Deliveroo s’appuie sur Snyk pour se conformer à la norme PCI
Deliveroo est classé comme commerçant de niveau 1 selon les normes PCI. Pour PCI-DSS en particulier, Deliveroo utilise Snyk afin de satisfaire à l’exigence 6.2 : veiller à ce que tous les systèmes et logiciels soient protégés contre les vulnérabilités connues, en installant les correctifs de sécurité applicables fournis par les éditeurs et les correctifs critiques dans le mois suivant leur publication.
En tant que prestataire de paiement, prenez un instant pour penser à tout ce qui compose votre environnement de données de titulaires de carte et au fait que vous devez gérer les vulnérabilités de l’ensemble : des piles applicatives de l’infrastructure aux produits prêts à l’emploi hébergés en interne, en passant par les dépendances open source. Cela représente beaucoup. Comme l’a dit Adam : « J’espère que vous avez un fournisseur cloud proposant un modèle de responsabilité partagée pour vous aider à réduire une partie de ce périmètre. Sinon, vous devez aussi vous préoccuper de tout ce qui se trouve dans votre centre de données. »
Corriger rapidement les vulnérabilités en fonction de leur priorité
Revenons à l’exigence 6.2 : le point essentiel est votre cadre de gestion des vulnérabilités, qui définit la façon dont vous traiterez celles détectées par Snyk. Il va de soi que les vulnérabilités considérées comme critiques doivent être corrigées dans un délai d’un mois, comme l’exige la norme. Votre cadre de gestion des vulnérabilités peut également prévoir des mesures à court terme autres que l’application de correctifs.
Une solution tout-en-un pour la sécurité de l’open source et des conteneurs, quel que soit le langage
Snyk permet notamment à Deliveroo de cibler les dépendances vulnérables dans le code et les dépendances dans les conteneurs. Deliveroo utilise Snyk pour analyser les dépôts concernés, qui comprennent des langages tels que Ruby, JavaScript, Swift et Kotlin, ainsi que certaines dépendances mobiles. L’entreprise a également intégré Amazon Elastic Container Registry pour couvrir ses conteneurs.
Adam souligne : « Je tiens à saluer la facilité d’intégration de Snyk. En très peu de temps, vous pouvez passer d’une visibilité nulle à une visibilité complète, sans interrompre le flux de travail. Snyk offre un haut niveau de contrôle, ce qui est formidable. » Il a fait remarquer que rechercher et corriger manuellement les vulnérabilités que Snyk prend automatiquement en charge représenterait une tâche considérable — voire impossible — pour n’importe quelle équipe.
Snyk aide Deliveroo à centraliser la gestion des vulnérabilités open source, quel que soit le langage.
Adam a conclu : « Nous n’en sommes qu’au début de notre parcours avec Snyk et nous sommes ravis de pouvoir tirer parti de toute l’automatisation et des informations utiles fournies aux ingénieurs, tout en intégrant la sécurité le plus tôt possible dans le cycle de développement. »
L’avenir de PCI-DSS (ce n’est pas fini !)
Même si les nouvelles règles PCI constituent une avancée majeure, n’oubliez pas que d’autres changements se profilent. Nous nous attendons à ce que les prochaines versions accordent une place encore plus importante aux dépendances open source. Cela renforce d’autant plus l’intérêt de mettre en place des pratiques rigoureuses en matière d’utilisation de composants open source, de tests de vulnérabilité et de remédiation.
Snyk est une entreprise de sécurité qui place les développeurs au premier plan et les aide à détecter et corriger les vulnérabilités et les problèmes de licence dans leurs dépendances open source et leurs conteneurs.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.
