Skip to main content

Annonce de l’accès anticipé à IaC+ : sécurisez vos configurations d’infrastructure tout au long du SDLC

Écrit par

Lauren Place

blog feature iac early access

3 octobre 2023

0 minutes de lecture

Concevoir et maintenir des configurations d’infrastructure sécurisées, du code au cloud, est un processus complexe qui implique plusieurs équipes techniques et parties prenantes de la sécurité.

Le premier défi consiste à écrire des configurations d’infrastructure sécurisées avant le déploiement. À mesure que les organisations modernisent leurs applications pour le cloud ou adoptent un processus de développement d’applications cloud natives, les développeurs d’applications collaborent avec les équipes d’infrastructure ou de plateforme pendant les phases de développement et de build afin de définir et de déployer des configurations sécurisées sous forme de code. Il existe aujourd’hui de nombreux outils de sécurité IaC pré-déploiement, mais faute de contexte sur les environnements déployés, ils signalent souvent un grand nombre de problèmes « critiques », ce qui nuit à la confiance des développeurs et contribue à la fatigue liée aux alertes.

Le deuxième défi consiste à maintenir des configurations sécurisées après leur déploiement dans le cloud. Les équipes de sécurité doivent permettre aux développeurs de corriger les erreurs de configuration en cas de problème en production. Si de nombreux outils de sécurité cloud post-déploiement permettent de détecter ces erreurs dans les environnements cloud, ils ne donnent pas de visibilité sur les workflows de développement pré-déploiement et ne peuvent pas relier les erreurs de configuration au code source ni aux responsables du développement.

Pour aider nos clients à relever ces défis, nous avons développé une nouvelle version de Snyk IaC, appelée IaC+, qui permet aux développeurs de détecter et de corriger les erreurs de configuration dans leurs workflows existants et offre une source unique de vérité pour la sécurité des configurations d’infrastructure sur l’ensemble du SDLC (du code au cloud). IaC+ s’appuie sur un nouveau moteur et un ensemble de règles de sécurité enrichi.

IaC+ est disponible en accès anticipé via Snyk Preview à partir du 3 octobre 2023.

Des vérifications IaC pré-déploiement plus approfondies et plus précises

Mieux vaut prévenir que guérir. Chez Snyk, nous pensons que le moyen le plus efficace de sécuriser les configurations est d’intervenir avant la mise en production : pendant leur rédaction et leur modification dans l’IDE et la CLI, tout en surveillant les dépôts Git et les pipelines CI.

IaC+ prend en charge les mêmes intégrations et workflows que notre version actuelle, avec des améliorations apportées au moteur pour des résultats plus précis, notamment l’analyse multi-fichiers pour Terraform, qui permet de tester les modules et les fichiers de variables afin que vos développeurs puissent se concentrer sur la correction des problèmes les plus importants.

Analyse dans le terminal affichant 130 problèmes de gravité élevée, dont des compartiments AWS S3 dépourvus de protections contre l’accès public.
IaC+ inclut des analyses plus approfondies et plus précises afin de concentrer les efforts de vos développeurs sur la correction des problèmes les plus critiques.

En plus de l’analyse multi-fichiers, IaC+ propose un ensemble de règles de sécurité enrichi, avec des centaines de règles de sécurité et de conformité réglementaire qui viennent compléter les règles intégrées de Snyk, notamment pour plus d’une douzaine de référentiels tels que SOC 2, PCI DSS et NIST 27001.

Une meilleure priorisation des erreurs de configuration

La mise en action — c’est-à-dire la capacité à passer de la détection à la correction — est au cœur de Snyk IaC. Pour repérer et prioriser les problèmes plus rapidement, IaC+ les détecte à l’échelle d’un dépôt entier, plutôt que dans des fichiers IaC individuels. Nos utilisateurs peuvent ainsi afficher et filtrer les problèmes dans toute leur organisation Snyk, au lieu d’examiner les fichiers IaC un par un.

Tableau de bord des problèmes Snyk IaC affichant des résultats concernant un bucket AWS S3 et un panneau de correction Terraform pour activer le blocage de l’accès public.
Consultez les problèmes IaC+ dans l’ensemble de votre organisation Snyk.

Cette nouvelle organisation des problèmes s’accompagne d’une nouvelle page dédiée aux problèmes IaC+ dans l’interface Snyk. La page des problèmes cloud offre désormais une visibilité unifiée sur les erreurs de configuration avant et après le déploiement, du code au cloud, et fournit aux équipes une source unique de vérité pour la sécurité des configurations dans leurs environnements pré- et post-déploiement.

Interface IaC+ présentant les problèmes de mauvaise configuration avant et après le déploiement, notamment les résultats liés à l’accès public aux compartiments AWS S3 et les ressources concernées.
IaC+ inclut une vue unifiée des problèmes de mauvaise configuration avant et après le déploiement dans une seule interface utilisateur.

De nouvelles possibilités d’utilisation, du code au cloud

Les deux versions de Snyk IaC permettent désormais aux utilisateurs d’intégrer, d’analyser et de tester des environnements cloud déployés sur AWS, Azure et Google Cloud.

Toutefois, IaC+ partage avec les fonctionnalités cloud le même moteur sous-jacent et le même modèle de données, ce qui permet d’appliquer facilement des règles personnalisées du code au cloud en complément de l’ensemble de règles Snyk, en constante évolution. En intégrant vos comptes cloud à Snyk et en activant IaC+, vous pourrez également corriger les problèmes cloud dans les workflows des développeurs. Snyk accélère les corrections en reliant automatiquement les erreurs de configuration cloud au code source IaC et en indiquant aux équipes techniques où effectuer la correction et qui en est responsable côté développement.

Le panneau des problèmes Snyk Cloud relie une mauvaise configuration de rôle IAM à sa ressource IaC Terraform et à l’emplacement de son fichier source.
IaC+ associe le fichier IaC source aux workflows Git et aux recommandations de remédiation pour les ressources cloud mal configurées gérées par IaC.

Comment accéder à IaC+ ?

IaC+ sera disponible en accès anticipé via Snyk Preview pour tous les clients Snyk IaC disposant d’un forfait Enterprise à partir du 3 octobre 2023. Pour en savoir plus sur la prise en main d’IaC+ pendant l’accès anticipé, consultez notre documentation.

Si vous souhaitez essayer IaC+, contactez votre responsable de compte Snyk ou écrivez-nous ici pour participer à un projet pilote.

Sécurisez votre infrastructure dès la source

Snyk automatise la sécurité et la conformité de l’IaC dans vos workflows, et détecte les ressources dont la configuration a dérivé ou qui sont manquantes.