Skip to main content

Récapitulatif AWS en 30 minutes

Écrit par
aws feature

29 mars 2023

0 minutes de lecture

Le mois dernier, David Schott, architecte principal des solutions partenaires, a présenté une démo montrant comment Snyk s’associe à Amazon Web Services (AWS) pour détecter les vulnérabilités à chaque niveau du développement et de l’infrastructure.  

David a expliqué pourquoi le développement agile dans le cloud nécessite une approche de la sécurité différente des méthodes de sécurité informatique utilisées par le passé. Il a ensuite présenté un exemple en temps réel montrant comment les outils de sécurité cloud AWS de Snyk peuvent détecter et atténuer les vulnérabilités courantes. Découvrons sans plus attendre sa présentation et ses principaux enseignements.

L’application moderne : un nouveau profil de risque

Le paysage actuel du cloud offre indéniablement aux entreprises d’innombrables avantages et possibilités. Grâce à la flexibilité des opérations cloud et de l’infrastructure en tant que code (IaC), le développement n’a jamais été aussi agile. Mais ces avancées dans les services cloud s’accompagnent d’un nouveau paysage de risques. 

De l’informatique aux services applicatifs

Avant l’apparition des pratiques de développement cloud, les développeurs travaillaient selon la méthode en cascade. L’idée était de « jeter le code par-dessus le mur », puis de laisser les professionnels de la sécurité gérer la plupart des risques qui apparaissaient par la suite. Les développeurs étaient responsables du code de leurs applications et des bibliothèques open source, mais une part bien plus importante de la sécurité relevait de l’équipe de sécurité informatique. Celle-ci s’attachait à atténuer les risques liés à des ressources telles que les applications informatiques, les serveurs, les machines virtuelles, les réseaux, vSphere et le matériel.

Aujourd’hui, les développeurs assument beaucoup plus de responsabilités pour les services cloud qui hébergent et exécutent leur code. On peut citer les conteneurs, l’IaC et les outils d’orchestration comme Kubernetes. Ce transfert de responsabilités signifie que la sécurité informatique ne peut plus être seule responsable de la sécurisation de l’infrastructure cloud. Une approche de la sécurité des applications centrée sur les développeurs est désormais nécessaire.

« Aujourd’hui, les développeurs utilisent le cloud, les conteneurs et Kubernetes. Ils vont donc plus vite que jamais. Ils ont aussi davantage de responsabilités dans ces différents domaines. Or, les développeurs ne sont pas experts en tout, et des vulnérabilités de sécurité finissent forcément par se glisser dans le code. »

Les applications modernes sont des icebergs

Examinez de plus près une application moderne hébergée sur un service cloud (par exemple AWS) : vous découvrirez qu’elle est construite comme un iceberg. Une seule ligne de code peut représenter tout un écosystème de bibliothèques open source, de conteneurs et d’infrastructure en tant que code. Et chacun de ces composants peut lui-même en cacher d’autres, car ses dépendances ont souvent leurs propres dépendances ! L’interconnexion des applications d’aujourd’hui complique la gestion de la sécurité cloud.

La place de DevSecOps dans la discussion

La meilleure approche pour détecter et atténuer les risques dans cet « iceberg » de dépendances consiste à intégrer des mesures de sécurité à chaque étape du développement (une approche DevSecOps). Il s’agit d’intégrer les bons outils à vos processus au bon moment. Par exemple, une équipe de développement doit être informée des vulnérabilités du code dès que possible afin de corriger les problèmes peu après leur apparition. En revanche, les contrôles de sécurité à l’exécution liés aux moteurs d’orchestration comme Kubernetes ne peuvent intervenir que bien plus tard dans le processus. Il ne suffit donc pas d’ajouter un outil de sécurité à une seule étape. Les équipes de développement doivent bénéficier d’une couverture de sécurité à chaque étape et à chaque couche de leurs applications. 

Comment Snyk s’associe à AWS à chaque étape

Comme nous l’avons vu, les applications modernes cachent beaucoup de complexité. Les développeurs doivent donc savoir détecter et atténuer les vulnérabilités dans tous les composants de leurs applications : non seulement dans le code applicatif, mais aussi dans les bibliothèques open source, les conteneurs et l’infrastructure cloud qui le prennent en charge. 

Snyk a créé des outils pour chaque pièce de ce puzzle, conçus pour fonctionner avec les services cloud. Dans sa démo, David a présenté les outils de sécurité cloud AWS de Snyk pour chaque « partie de l’iceberg ».

AWS CodePipeline (IDE)

Snyk permet aux développeurs d’intégrer des contrôles de sécurité à leur AWS CodePipeline. Notre solution sert de « barrière de sécurité » dans le pipeline et empêche le code vulnérable de passer à l’étape suivante du cycle de développement. Nous offrons également aux développeurs et aux équipes de sécurité une visibilité « en temps réel » sur les vulnérabilités open source de tiers. Grâce à ces retours immédiats, les développeurs n’ont plus à perdre du temps à attendre les nouvelles analyses périodiques.

La fonctionnalité « monitor » de Snyk envoie également les résultats d’analyse à l’interface Snyk pour approfondir l’analyse, assurer une surveillance continue et relancer les analyses. Les équipes peuvent ainsi voir les nouvelles vulnérabilités dans l’interface Snyk sans avoir à reconstruire le logiciel dans la CI/CD.

L’intégration de Snyk à CodePipeline est également simple à configurer. En quelques minutes, Snyk s’intègre à CodePipeline : il suffit de s’authentifier avec un compte Snyk existant ou d’en créer un nouveau. Une fois l’intégration effectuée, les utilisateurs peuvent créer un pipeline avec Snyk ou ajouter nos fonctionnalités de sécurité à une étape d’un pipeline existant.

Amazon ECR (registre de conteneurs) 

La plateforme Snyk peut également s’intégrer à Amazon ECR. En fait, la Snyk Vulnerability Database est déjà intégrée à Amazon Inspector dans le cadre de notre partenariat avec AWS. Les fonctionnalités de Snyk permettent à cet outil d’analyser les images de conteneurs, les instances Amazon EC2 et les AMI à la recherche de vulnérabilités applicatives.

Bien que Snyk soit déjà intégré à Amazon Inspector, Snyk Security peut vous fournir des informations supplémentaires sur les vulnérabilités de votre registre de conteneurs. La plateforme Snyk analyse activement votre instance Amazon ECR à la recherche de vulnérabilités dans vos images de conteneurs et leurs images de base. Nous aidons les développeurs à atténuer ces risques en leur recommandant de remplacer les images de base vulnérables par des options plus sûres. Nous pouvons également ouvrir une pull request pour effectuer la modification dans le code source. 

Amazon EKS (environnement Kubernetes)

Snyk peut également fonctionner avec les environnements d’exécution. Nos outils de sécurité cloud AWS s’intègrent à Amazon EKS pour détecter les problèmes de sécurité qui apparaissent dans vos conteneurs en cours d’exécution. Comme pour l’intégration ECR, nous recommandons des mises à niveau des images de base et fournissons des informations supplémentaires sur la sécurité d’exécution du conteneur dans Kubernetes. 

AWS CloudTrail Lake

À un moment de sa démo, David a montré comment un développeur ou un spécialiste de la sécurité pouvait ignorer une vulnérabilité (CVE). Les actions des utilisateurs, comme l’ignorance d’une vulnérabilité, les changements de rôle ou d’appartenance, les modifications de paramètres, etc., sont toutes consignées dans les journaux d’audit Snyk. Snyk fournit une API permettant aux clients d’accéder à leurs journaux d’audit, mais celle-ci comporte certaines limites. Par exemple, les journaux sont conservés pendant 90 jours, puis supprimés. Pour y remédier, Snyk s’intègre à AWS CloudTrail Lake, ce qui permet aux clients d’envoyer facilement et rapidement leurs journaux d’audit de la plateforme Snyk vers leur environnement AWS. AWS CloudTrail Lake permet d’interroger les journaux d’audit avec SQL et de les conserver pendant une période configurable pouvant aller jusqu’à 7 ans. 

AWS Well-Architected

Les fonctionnalités de reporting de Snyk permettent aux clients de découper et d’analyser leurs données de différentes façons. Par exemple, il est possible de filtrer les problèmes de sécurité pour ne conserver que ceux qui peuvent être corrigés automatiquement et dont la gravité est critique ou élevée. On obtient ainsi une liste plus courte et plus facile à traiter. La page Résumé des problèmes affiche des tendances comme le nombre de nouveaux problèmes par rapport aux problèmes corrigés et le délai moyen de résolution (MTTR). Ces tendances peuvent être ventilées par projet ou par équipe. Dans le contexte de Snyk Cloud, David a montré comment les erreurs de configuration cloud sont associées à des normes de conformité telles que HIPAA, SOC2, PCI-DSS et d’autres. Snyk prend également en charge le cadre AWS Well-Architected, fondé sur six piliers, dont la sécurité et la fiabilité. En quelques minutes, les clients Snyk peuvent analyser leur environnement AWS pour repérer les écarts par rapport à ces bonnes pratiques, puis corriger les problèmes et améliorer leur architecture AWS.

Sécuriser AWS avec Snyk

Pour voir nos outils de sécurité cloud AWS en action, découvrez la présentation complète de David Schott, Récapitulatif AWS en 30 minutes. Découvrez également les erreurs de configuration AWS courantes qui pourraient se cacher dans vos applications.

Une sécurité IaC pensée pour les développeurs

Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.