Skip to main content

AWS re:Invent 2022 : comment Neiman Marcus est passé à une sécurité centrée sur les développeurs

Écrit par
feature customer neiman marcus

12 décembre 2022

0 minutes de lecture

Lors de la conférence AWS re:Invent de cette année, Ravi Maira, vice-président du marketing produit chez Snyk, s’est entretenu avec Omar Peerzada, architecte en cybersécurité chez Neiman Marcus, pour parler de la transition de son équipe, des pratiques de sécurité traditionnelles à une stratégie centrée sur les développeurs. Regardez l’intégralité de la discussion dès maintenant ou poursuivez votre lecture pour en découvrir les temps forts.

https://youtu.be/BH2GY5GrsQM

De l’héritage au cloud

Peerzada a expliqué que Neiman Marcus, une entreprise centenaire, a été l’un des premiers détaillants à adopter la transformation numérique. Au début de cette transition, l’entreprise s’appuyait sur de nombreuses infrastructures et applications héritées. Les problèmes typiques des systèmes sur site — évolutivité, performances et sécurité — ont poussé Neiman Marcus à envisager le cloud.

Retracer le parcours : à quoi a ressemblé cette transition ?

Maira a demandé : « À quoi a ressemblé le passage au cloud ? Comment cette transformation s’est-elle déroulée ? »

Après de nombreuses recherches, l’équipe a choisi AWS comme partenaire cloud. Elle a ensuite créé un groupe appelé Cloud Center of Excellence, chargé de déployer les pratiques DevSecOps dans toute l’organisation. Le groupe a mis en place des pipelines afin d’intégrer la sécurité à différentes étapes. Il fournit également une architecture évolutive dans laquelle les développeurs peuvent travailler tout en respectant des garde-fous de sécurité.

Peerzada a souligné qu’avec des architectures évolutives, à l’ère de la transformation numérique, il est essentiel de ne pas faire de compromis sur la sécurité. Six ans après le passage au cloud, son équipe y a migré près de 90 % de ses charges de travail depuis ses systèmes sur site.

La question cruciale : qui est responsable de la sécurité du cloud ?

« Alors, a demandé Maira, vous êtes passés au cloud. Vous avez lancé votre migration. Comment avez-vous commencé à intégrer la sécurité au processus, et quelles ont été les premières leçons retenues ? »

La question à un million de dollars que se pose chaque organisation : qui est responsable de la sécurité du cloud ? L’équipe DevOps ? L’équipe traditionnelle de sécurité des systèmes d’information ? Ou une équipe dédiée à la sécurité du cloud ? C’est là que la direction doit vous guider.

L’équipe de Peerzada a décidé que le Cloud Center of Excellence était le mieux placé pour piloter le programme de sécurité du cloud : c’était « l’équipe sur le terrain », au plus près des processus. Elle devait toutefois respecter les garde-fous définis par les politiques de sécurité globales de l’entreprise. Dans ce cadre, l’équipe pouvait choisir les outils de sécurité qu’elle utiliserait. Cette décision clé a permis au Cloud Center of Excellence de fonctionner à grande échelle sans bloquer les équipes produit dans l’environnement dynamique de l’entreprise.

Trouver les bons outils pour sécuriser le cloud

L’équipe a commencé par déployer des contrôles dans AWS en prenant les systèmes sur site comme modèle, afin de comparer les deux environnements à critères égaux. Mais elle s’est heurtée aux mêmes problèmes de sécurité dans le cloud que sur site. Elle est donc rapidement passée aux outils natifs du cloud AWS, qui lui ont permis de maintenir sa cadence à un coût raisonnable.

L’équipe de Peerzada a déployé des contrôles de sécurité AWS. Dès le départ, elle a mis l’accent sur l’automatisation, en déployant plusieurs configurations de sécurité par défaut et en chiffrant toutes les données. Elle a fait de « l’hygiène de base en matière de cybersécurité » une priorité, en veillant à la rigueur des contrôles de gestion des identités et des accès, ce qui l’a aidée à mettre en place un modèle « zéro confiance ». Elle a automatisé la correction de contrôles clés. Par exemple, pour son lac de données sur AWS, elle a utilisé S3 afin de stocker des objets et d’activer la correction automatique du chiffrement S3.

Intégrer la sécurité des applications

Maira a ensuite demandé : après avoir pris en charge la sécurité du cloud, comment avez-vous abordé des solutions de sécurité applicative plus traditionnelles, comme l’analyse statique de la sécurité des applications (SAST) ou l’analyse de la composition logicielle (SCA) ?

Peerzada se souvient que son équipe utilisait différents outils open source pour effectuer des contrôles de sécurité et de qualité du code élémentaires. Alors qu’elle s’attachait à déployer son infrastructure cloud en production sans vulnérabilités, l’équipe a compris qu’elle avait besoin d’une meilleure sécurité des applications. Elle souhaitait relier ces deux silos et appliquer à la sécurité des applications le même rythme et la même boucle de rétroaction qu’à la sécurité du cloud.

Nous avions une lacune en matière de sécurité des applications. Nous voulions trouver un moyen de relier ces silos, ces deux univers, afin d’avoir le bon rythme et la boucle de rétroaction dont nous disposions pour la sécurité du cloud… et de les appliquer aussi à la sécurité des applications. C’est à ce moment-là que nous nous sommes intéressés à Snyk et que nous avons compris que c’était exactement ce qu’il nous fallait.

L’équipe a commencé à utiliser Snyk Open Source pour analyser les dépendances et les packages tiers dans le cadre de son processus SCA. Elle a ensuite connecté Snyk à ses dépôts Git pour repérer les vulnérabilités susceptibles d’apparaître — et les résultats ont été immédiats. Compte tenu de la valeur apportée par Snyk en permettant aux développeurs de corriger les vulnérabilités, Neiman Marcus est rapidement devenu client de Snyk Enterprise.

Maira a demandé : « Comment avez-vous fait pour impliquer davantage les développeurs dans la sécurité ? »

L’équipe a introduit Snyk progressivement. Elle a commencé par quelques projets critiques soigneusement sélectionnés : les dépôts Git ont été intégrés et les développeurs ont pu apprendre peu à peu à utiliser Snyk. Peu après, l’utilisation de Snyk est devenue une étape obligatoire de l’intégration des développeurs. Ceux-ci ont commencé à analyser leur code avec Snyk dans leurs IDE et à s’impliquer davantage dans les pratiques de sécurité. C’est ainsi que l’équipe de Peerzada a posé les bases de son approche centrée sur les développeurs. Elle a ensuite ajouté un plug-in Snyk à ses pipelines de développement pour automatiser l’application des pratiques DevSecOps.

Pour ce qui est des bénéfices que nous en avons tirés… nous organisons régulièrement des réunions avec Snyk, toutes les deux semaines, au cours desquelles nous échangeons avec ses architectes de solutions. Ils nous fournissent des données et nous aident à comprendre les économies réalisées, en évaluant le temps de travail qu’il aurait fallu consacrer à corriger ces vulnérabilités sans Snyk. C’est un point vraiment important, une vérification de la réalité pour les clients. Ils nous transmettent également une liste des développeurs qui analysent des lignes de code dans leurs IDE. Ces données nous permettent d’identifier des référents sécurité parmi les développeurs.

Dans la stratégie serverless-first de Neiman Marcus, les différentes couches sont abstraites et les responsabilités en matière de sécurité sont de plus en plus transférées vers le cloud. Mais le code des applications et les bibliothèques résident toujours dans des conteneurs, qu’il faut encore sécuriser. C’est pourquoi l’équipe de Peerzada s’est attachée à relier la gestion de la posture de sécurité du cloud à la sécurité des applications, et à permettre aux développeurs d’intégrer la sécurité à leur travail plutôt que de la traiter après coup.

Les enseignements tirés de la mise en place d’une sécurité centrée sur les développeurs

Peerzada a cité les points suivants parmi les principaux enseignements tirés de son expérience.

  1. Pour la sécurité du cloud, commencez par les bases de l’hygiène numérique, notamment les contrôles de gestion des accès, qui contribuent à bâtir une architecture zéro confiance.

  2. Ne recueillez pas des informations auxquelles vous ne pouvez pas donner suite. Certaines entreprises utilisent toute une gamme d’outils qui génèrent une multitude d’alertes. Mais il faut évaluer les risques en tenant compte du contexte. Il y a beaucoup de poissons dans l’océan : ciblez les requins.

  3. La sécurité du cloud ne se gère pas comme celle des systèmes sur site. Elle exige une approche différente. Dans votre parcours vers le cloud, n’hésitez pas à utiliser des outils open source.

  4. Reliez la gestion de la posture de sécurité du cloud et la sécurité des applications, et traitez-les comme un tout. Le moteur de politiques unifié de Snyk est une excellente initiative. En considérant ces silos comme un seul et même ensemble, vous disposerez d’un cadre de cybersécurité robuste.

Nous remercions Omar Peerzada d’avoir partagé son expérience avec nous à AWS re:Invent ! Nous aimons découvrir comment Snyk aide les organisations à donner aux développeurs les moyens d’intégrer la sécurité à leur flux de travail.