Sécuriser les applications cloud-native de bout en bout
8 juin 2022
0 minutes de lectureLe cloud a permis aux organisations de créer et de déployer des applications plus rapidement que jamais, mais la sécurité est devenue plus complexe. Le passage au cloud a créé un monde où tout est du code : non seulement les applications, mais aussi l’infrastructure sur laquelle elles s’exécutent. Ainsi, tout problème de sécurité dans une application ou un environnement cloud peut mettre en danger un système entier. Et la responsabilité de sécuriser cette pile d’applications cloud-native incombe de plus en plus aux équipes de développement.
Les développeurs doivent donc désormais veiller à la sécurité de leur code propriétaire, des dépendances open source qu’ils utilisent, des conteneurs et de l’infrastructure as code (IaC) employés pour déployer l’application, ainsi qu’à la sécurité continue de l’application et de sa configuration à l’exécution.
Dans cet article, nous expliquons pourquoi il est nécessaire de rapprocher la sécurité des applications et celle du cloud pour mieux sécuriser les applications cloud-native.
Sécurité cloud-native pendant le développement
Une sécurité efficace des applications cloud-native commence par l’analyse des vulnérabilités pendant le développement. Détecter et corriger les vulnérabilités au fur et à mesure de l’écriture du code améliore la sécurité de l’application elle-même. Cette approche peut également s’appliquer au cloud.
Aujourd’hui, les environnements cloud sont en quelque sorte des applications, car ils se composent de Dockerfiles pour les conteneurs et de configurations IaC, qui s’apparentent toutes deux à du code. Ces fichiers peuvent donc être analysés afin de détecter et de corriger les vulnérabilités potentielles pendant le développement. Les erreurs de configuration figurant parmi les types de vulnérabilités cloud les plus courants, elles représentent un risque important pour les applications cloud-native et doivent être détectées rapidement dans ces fichiers cloud.
Pour renforcer la sécurité des applications cloud-native, il faut intégrer la sécurité dès le début du cycle de développement en analysant automatiquement tous les composants logiciels : du code propriétaire aux dépendances open source, en passant par les conteneurs et les configurations IaC. Et ces analyses doivent être réalisées avec des outils que les développeurs ont envie d’utiliser, puisqu’ils sont les premiers concernés par cette responsabilité.
Une sécurité complète dans le cloud
Le cloud est très dynamique et éphémère : la majeure partie de l’infrastructure cloud évolue en permanence. Il est essentiel de mettre en place des mesures pour sécuriser l’environnement cloud dans lequel l’application sera déployée, et de prendre en compte la sécurité à l’exécution, au-delà des fichiers source d’origine.
Comme les modifications apportées aux configurations IaC peuvent être exécutées automatiquement en quelques minutes, la dérive de configuration constitue un risque réel. Elle se produit lorsque l’état actuel de l’infrastructure cloud ne correspond plus à sa définition IaC. Pour réduire les risques de violation de données, d’interruption de service des applications et d’échec des déploiements, il est essentiel de surveiller en continu les écarts dans l’infrastructure cloud gérée par IaC.
Une sécurité cloud efficace ne s’arrête pas à la phase de développement : elle consiste aussi à détecter les nouvelles vulnérabilités en production et à atténuer les cyberattaques potentielles lorsque l’application s’exécute dans le cloud.
Relier la sécurité cloud au code
La surveillance des menaces de sécurité lorsque l’application cloud-native s’exécute en production fournit des informations précieuses. Toutefois, celles-ci doivent être reliées au code source et aux fichiers de configuration. En effet, les correctifs de sécurité durables doivent être appliqués directement dans le code, et non dans les environnements en production générés par ces conteneurs et définitions IaC.
Cependant, la plupart des outils de sécurité ne transmettent pas les informations sur l’exécution aux ingénieurs qui seront chargés de corriger les problèmes. Il devient alors difficile de déterminer la cause première d’une vulnérabilité détectée en production, ce qui expose l’ensemble de l’application cloud-native à des risques.
La mise en œuvre la plus complète de la sécurité des applications cloud-native nécessite donc d’analyser les vulnérabilités et de fournir des informations exploitables, du code au cloud, puis du cloud au code.
Brisez les silos de sécurité avec Snyk
Les applications cloud-native d’aujourd’hui nécessitent une sécurité complète pour chaque composant, tout au long de leur cycle de vie. C’est pourquoi Snyk réunit la sécurité des applications, la sécurité des configurations et la sécurité cloud au sein d’une plateforme unifiée que les ingénieurs peuvent utiliser pour renforcer la posture de sécurité de leurs applications cloud-native.
L’acquisition de Fugue par Snyk intègre la gestion de la posture de sécurité cloud au workflow DevSecOps et transmet le contexte de l’environnement cloud en production aux équipes de développement. Cela aide à prévenir la dérive de configuration des ressources IaC et fournit des recommandations concrètes pour corriger les problèmes détectés dans le cloud.
L’intégration de Snyk avec Sysdig transmet également le contexte de l’environnement d’exécution aux ingénieurs, en particulier pour les déploiements Kubernetes. Sysdig surveille les conteneurs déployés avec Kubernetes et analyse en temps réel tout ce qui s’exécute dans chacun d’eux. Ces informations sont mises en relation avec la liste des vulnérabilités de Snyk, afin que les développeurs puissent prioriser les corrections en fonction de leur niveau de risque potentiel.
En plus d’unifier la sécurité cloud et celle des configurations, Snyk analyse tous les composants de la pile d’applications cloud-native : le code de l’application, les dépendances open source, les images de conteneurs et les configurations cloud. En bref, analyser chaque composant du développement à la production et transmettre aux ingénieurs les informations sur l’exécution permet de sécuriser les applications cloud-native de bout en bout.
Vous souhaitez en savoir plus sur la sécurité cloud pensée pour les développeurs ? Téléchargez notre dernier livre blanc : Sécuriser les applications cloud, du code au cloud (et du cloud au code)
Une sécurité IaC pensée pour les développeurs
Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.



