Skip to main content

Bonnes pratiques pour déployer Snyk

Écrit par
Headshot of Or Feuer

Or Feuer

6 août 2019

0 minutes de lecture

Après l’achat de Snyk, la première question que nous posent de nombreux clients est : comment déployer le produit dans toute l’entreprise ? Qu’il s’agisse d’un expert en sécurité qui souhaite impliquer les équipes de développement et intégrer les tests de sécurité plus tôt dans le cycle de développement, ou d’un VP Engineering qui cherche à déterminer où intégrer Snyk dans le pipeline, nous, les Customer Success Managers de Snyk, entendons souvent cette question.

Certaines conditions de base peuvent réellement accélérer vos efforts : des développeurs déjà impliqués dans la sécurité, une direction qui soutient la démarche, voire des exigences de conformité.

Mais que faire si ces conditions ne s’appliquent pas à votre entreprise ? Chez Snyk, nous avons une idée générale de la marche à suivre, notamment grâce à notre expérience auprès de nombreux clients. Mais nous savons que les mieux placés pour répondre à cette question sont nos clients eux-mêmes, ceux qui ont déjà déployé Snyk avec succès. Nous avons donc décidé de recueillir leurs conseils.

Nous avons commencé par mener une série d’entretiens avec nos clients les plus performants. Nous avons choisi des entreprises de tailles, de secteurs et de préférences en matière d’outils variés, afin d’obtenir la vision la plus large possible. Nous avons échangé avec des clients aux structures organisationnelles très différentes, et dont les motivations et les objectifs de déploiement de Snyk variaient considérablement. Nous avons ensuite repris et affiné leurs idées pour concevoir un modèle de bonnes pratiques qui, selon nous, constitue la méthode la plus efficace et la plus complète pour intégrer Snyk à votre processus de développement et commencer à corriger les vulnérabilités.

Le modèle comprend les étapes suivantes :

  1. Équipe — choisir la bonne équipe pour commencer le déploiement

  2. Formation — concevoir des formations adaptées aux besoins spécifiques de votre organisation

  3. KPI — définir des KPI clairs, en accord avec vos objectifs

  4. Politique — établir des processus officiels qui précisent comment les utilisateurs doivent traiter les informations fournies par Snyk

  5. Intégration — configurer Snyk à un point clé du cycle de développement logiciel (SDLC)

  6. Retour d’expérience — faire part de vos retours à vos équipes

Examinons ces étapes en détail.

Choisir la bonne équipe pour commencer

Beaucoup de nos clients les plus performants ont commencé le déploiement en impliquant une seule équipe. Démarrer à petite échelle peut sembler un peu trop prudent. Pourtant, comme ces clients nous l’ont expliqué, cela permet d’essayer différentes approches, de recueillir l’avis des développeurs sur leurs méthodes de travail préférées, puis d’ajuster le déploiement en conséquence.

Le choix de la première équipe à impliquer est également important. Essayez de repérer l’équipe de développement la plus influente, celle qui donne le ton aux autres. Une fois cette équipe opérationnelle, la réputation de Snyk se diffusera naturellement et les autres équipes en feront la demande.

Fournir des ressources de formation en interne

Snyk propose plusieurs ressources de formation, comme des sessions en visioconférence, un support de formation et des articles de blog. Certains clients les diffusent au sein de leur entreprise pour éveiller l’intérêt des développeurs pour la sécurité. D’autres préfèrent créer leurs propres supports, adaptés à leurs méthodes de travail. L’équipe sécurité de l’un de nos plus grands clients a créé une vidéo de démonstration qu’elle présente à chaque équipe au début de l’intégration. Elle présente toutes les intégrations et tous les langages utilisés par les équipes de développement de l’organisation.

Un autre moyen intéressant de partager des informations, mentionné par l’un de nos principaux clients, consiste à créer un canal Slack interne consacré à Snyk. Les développeurs y partagent leurs bonnes pratiques et se posent des questions. Le partage des connaissances entre pairs est une excellente méthode de formation qui permet aussi de faire passer le mot rapidement.

Définir des KPI clairs

Comme pour tout projet, le déploiement de Snyk dans l’ensemble de l’organisation doit s’accompagner d’objectifs KPI clairement définis dès la planification. Qu’ils concernent une équipe ou l’entreprise entière, ces KPI doivent être communiqués en interne dès le début du processus, afin que vos développeurs puissent les atteindre dès leurs premiers pas avec Snyk. Les clients nous ont indiqué suivre des KPI comme l’augmentation du nombre de projets ajoutés à Snyk, la réduction du nombre total de vulnérabilités et l’augmentation du nombre de correctifs appliqués. Vous pouvez également suivre ces indicateurs dans l’onglet Report de l’interface Snyk et via notre API, afin que vous, votre équipe et vos développeurs puissiez mesurer facilement leur évolution.

Établir une politique standard

Définir des KPI mesurables est une excellente façon de fixer des objectifs clairs. Vous pouvez aussi créer une politique ou un protocole qui indique précisément comment les atteindre et garantit le respect des étapes prévues. Certains clients nous ont expliqué avoir créé un cadre de gestion des vulnérabilités nouvellement divulguées, avec un délai obligatoire de correction pour chaque type de vulnérabilité. Vous pouvez également préciser à quelle étape chaque type de vulnérabilité doit être traité et comment chaque vulnérabilité doit être suivie, de l’ouverture d’un ticket Jira à l’attribution des projets aux membres de l’équipe. Définir ces règles à l’avance avec l’aide de vos équipes et partager le plan final aide vos développeurs à gérer les problèmes au fur et à mesure qu’ils surviennent.

Configurer Snyk à un point clé du SDLC

Snyk peut s’intégrer à différents points du SDLC : via notre interface CLI, grâce aux intégrations Git en un clic ou en ajoutant Snyk comme étape bloquante à votre pipeline CI/CD. Nos clients les plus performants nous ont expliqué avoir commencé par intégrer Snyk à une seule étape de leur SDLC, avant de l’ajouter à d’autres étapes. Chaque point de départ présente des avantages : les intégrations Git offrent une meilleure visibilité sur le travail de l’équipe, tandis que l’intégration CI sécurise les déploiements, entre autres. Pour choisir le point de départ qui répond le mieux à vos besoins, impliquez vos équipes de développement afin qu’elles sachent à quoi s’attendre. Nous vous recommandons également d’encourager les équipes à utiliser l’interface CLI et les extensions IDE de Snyk. Plus vous intégrez Snyk tôt dans le processus de développement, plus il sera facile de corriger les problèmes éventuels.

Faire part de vos retours

Les retours sont essentiels à chaque processus. Mais lorsqu’il est question de sécurité et, souvent, de conformité, ils sont d’autant plus déterminants pour la réussite du déploiement. Avant d’évaluer les développeurs à partir des KPI, vérifiez que l’équipe a bien commencé la mise en œuvre : a-t-elle importé ses projets ? A-t-elle commencé à corriger les problèmes ? Ces questions peuvent vous aider à mieux suivre le déploiement. Lorsque les équipes de développement commencent à tester et à corriger les problèmes, il est utile de réévaluer régulièrement les KPI, chaque trimestre ou chaque mois, pour mesurer leurs progrès. Certains de nos clients créent même un tableau de classement pour mettre à l’honneur leurs meilleures équipes. Quelle que soit l’approche choisie, faire le point sur les progrès de vos équipes permet de les encourager et de suivre toujours mieux votre niveau de sécurité.

Que vous choisissiez de suivre certaines ou l’ensemble de ces étapes, dans l’ordre ou non, retenez que la participation des équipes de développement est au cœur de toute la démarche. Snyk a été conçu pour les développeurs, et nous voulons qu’ils apprécient de l’utiliser. En les faisant participer activement au déploiement, vous les aiderez à rester impliqués et pourrez sécuriser vos applications plus rapidement.

Restez en sécurité !

Publié dans: