Skip to main content

Automatiser les contrôles de sécurité du développement à la production sur Google Cloud

Écrit par
Blog Feature Snyk Google Cloud

18 juin 2024

0 minutes de lecture

Pour aider les entreprises à accélérer leur développement tout en restant sécurisées, Snyk privilégie une compatibilité transparente avec les workflows existants des développeurs. Autrement dit, chaque outil ou environnement important utilisé au quotidien par un développeur peut s’interfacer avec les outils Snyk. Cette compatibilité passe notamment par des partenariats avec les principaux fournisseurs de cloud, comme Google Cloud.

En intégrant la sécurité à l’infrastructure Google Cloud existante, les entreprises peuvent mettre en place une sécurité qui donne les moyens à leurs équipes de développement d’avancer, au lieu de les ralentir. Découvrez trois façons d’utiliser la plateforme Snyk pour intégrer une sécurité conçue pour les développeurs à votre environnement Google Cloud.

Utilisez Snyk pour adapter vos initiatives de sécurité au rythme du développement cloud-native

Le développement logiciel a beaucoup changé en seulement un ou deux ans. Voici quelques exemples de l’incidence des réalités actuelles du développement sur les équipes de sécurité applicative :

  1. Les révolutions du cloud et du DevOps ont accéléré le développement logiciel à un rythme effréné, et la révolution de l’IA l’a encore davantage propulsé. Il est plus important que jamais pour les entreprises de trouver comment adapter leurs pratiques de sécurité à cette vitesse sans précédent et d’automatiser les contrôles de sécurité le plus tôt possible dans le cycle de développement logiciel (SDLC), dès les premières lignes de code.

  2. La plupart des équipes recrutent davantage de développeurs que de professionnels de la sécurité. Avec un ratio de 100 développeurs pour 10 ingénieurs DevOps et un spécialiste de la sécurité, les entreprises peinent considérablement à faire évoluer la sécurité à grande échelle.

  3. Il devient plus difficile pour les équipes de sécurité de partager les responsabilités avec les équipes de développement. Le nombre de composants utilisés dans une application type a augmenté ces dernières années, ce qui complique la révision du code propriétaire par les développeurs, qu’il soit écrit par des humains ou généré par l’IA, ainsi que des logiciels open source utilisés, des conteneurs créés et même de l’infrastructure as code (IaC) employée pour définir et déployer les ressources cloud.

Pour relever ces défis, les équipes AppSec ont besoin d’outils de sécurité modernes conçus spécifiquement pour détecter et corriger les risques de sécurité dans chaque composant des applications cloud-native, tout au long d’un workflow DevSecOps continu et itératif.

Google et Snyk offrent ensemble une expérience conçue pour les développeurs, qui leur permet de créer des applications sécurisées et de répondre aux défis auxquels les équipes AppSec sont confrontées aujourd’hui. Tous deux sont reconnus dans leur secteur pour l’importance qu’ils accordent à l’expérience des développeurs : Google a été désigné leader dans le rapport The Forrester Wave: AI Infrastructure Solutions, et Snyk a été désigné leader dans le Gartner® Magic Quadrant™ 2023 consacré aux tests de sécurité des applications. En combinant leurs capacités, les équipes profitent à la fois de l’innovation continue de Google au service des développeurs et des outils de sécurité applicative visionnaires de Snyk, conçus pour les développeurs.

Sécurisez votre code généré par l’IA avec Snyk pour Gemini Code Assist.

Qu’elles les autorisent ou non, 92 % des développeurs utilisent déjà des outils de codage basés sur l’IA. Cependant, le code généré par l’IA n’est pas toujours de la même qualité, et une partie risque de ne pas passer les tests de sécurité aux étapes suivantes du pipeline. Les outils de sécurité qui freinent la vitesse et l’agilité frustrent souvent les développeurs et vont à l’encontre de l’objectif de l’IA générative : accélérer le développement.

Les extensions Snyk + Gemini : rapidité et sécurité

Pour répondre à ces nouveaux défis de sécurité, Google et Snyk collaborent afin d’intégrer à vos workflows d’IA générative un compagnon de sécurité rapide et précis. Avec Gemini Code Assist, les développeurs peuvent atteindre de nouveaux niveaux de productivité. Après avoir utilisé Gemini pour compléter ou générer des blocs de code complexes, ils peuvent tester l’ensemble du code dans l’IDE grâce à l’extension Snyk, qu’il ait été écrit par des développeurs ou par Gemini Code Assist. Pendant l’analyse, Snyk fournit des recommandations de correction exploitables, adaptées au code des développeurs, pour les aider à corriger les vulnérabilités presque en temps réel.

Tirez parti de Gemini pour obtenir des informations contextuelles sur l’utilisation de la plateforme de sécurité de Snyk, conçue pour les développeurs

Gemini Code Assist est entraîné sur la documentation et les contenus de formation à la sécurité de Snyk afin de faciliter l’accès à des ressources utiles. Les équipes de développement peuvent s’appuyer sur Gemini pour se renseigner sur les sujets courants de sécurité. Par exemple, un développeur peut demander : « Bonjour Gemini, comment connecter Snyk à la CI/CD ? » ou solliciter des instructions pour intégrer Snyk à des environnements et workflows de développement existants. Cet accès simplifié aux ressources pédagogiques peut aider les équipes de développement à configurer et à mettre en œuvre plus rapidement les outils Snyk.

En s’appuyant sur l’analyse en temps réel et les recommandations de correction exploitables de Snyk, les équipes de développement peuvent travailler rapidement et en toute confiance, sachant que leur code est sécurisé. Elles peuvent acquérir des pratiques de codage sécurisé qu’elles appliqueront aussi à leur code écrit manuellement et, surtout, réussir tous les contrôles de sécurité lorsque leur code est soumis à la revue.

Assurez une couverture de sécurité de bout en bout de votre chaîne d’approvisionnement logicielle sur Google Cloud

En plus d’analyser le code propriétaire écrit par des humains ou généré par l’IA générative, Snyk sécurise également d’autres éléments de la chaîne d’approvisionnement logicielle. Notre solution s’intègre aux services Google pour proposer :

Sécurité open source pour Google Cloud Build

Snyk peut analyser les packages open source à la recherche de vulnérabilités, y compris dans les dépendances directes et transitives, ainsi que détecter les problèmes de conformité ou de licence présents dans le code tiers. Les développeurs peuvent automatiser ces analyses directement dans n’importe quel dépôt Git ou dans des outils CI/CD comme Google Cloud Build.

Sécurité des conteneurs pour Google Artifact Registry (GAR) et Google Kubernetes Engine (GKE)

Snyk permet également aux développeurs d’analyser les images de conteneurs à la recherche de vulnérabilités. En s’intégrant aux services de conteneurs de Google, Snyk contribue à sécuriser les applications conteneurisées du développement à la production. Snyk s’intègre à différents registres de conteneurs, tels que Google Artifact Registry (GAR), pour analyser statiquement les images de conteneurs et détecter les vulnérabilités. Il peut également être déployé sur des services comme Google Kubernetes Engine (GKE) afin de surveiller les applications en cours d’exécution et de détecter les vulnérabilités zero-day.

Sécurité IaC pour les configurations Google Cloud

Snyk IaC gère également les vulnérabilités dans les configurations d’infrastructure as code (IaC) en analysant les fichiers JSON, Terraform ou Kubernetes (GKE) pour détecter les erreurs de configuration.

Une visibilité complète sur la sécurité de votre écosystème Google Cloud

Enfin, Snyk offre une visibilité complète sur la sécurité de l’ensemble de vos applications dans Google Cloud en générant une nomenclature des composants logiciels (SBOM) et en appliquant des politiques de gouvernance à l’échelle de l’entreprise, sans ralentir le rythme du développement.

Démarrez avec Snyk pour Google Cloud

En intégrant les bonnes pratiques de sécurité à chaque étape de votre workflow de développement, vous pouvez donner les moyens à vos équipes de développement de détecter et de corriger les vulnérabilités avec précision, sans compromettre leur rapidité.

Si ce type de sécurité est important pour votre entreprise, vous pouvez également acheter Snyk sur Google Cloud Marketplace ! Vous pouvez utiliser vos mécanismes de facturation Google Cloud existants pour regrouper vos factures, simplifier vos achats et réduire votre engagement de dépenses auprès de Google.

Découvrez Snyk sur Google Cloud Marketplace ou réservez une démo avec un expert Snyk pour en savoir plus.