Skip to main content

Sécurité d’entreprise : transformation numérique et gestion des risques chez Anheuser-Busch InBev et Manulife

Écrit par
Headshot of Brian Piper

Brian Piper

feature customer ab inbev

3 février 2022

0 minutes de lecture

Alors que les entreprises poursuivent leur transformation numérique, livrer rapidement des logiciels sécurisés est devenu indispensable. Pour y parvenir, il est essentiel de pouvoir mesurer et gérer les risques applicatifs dans un grand nombre de projets et d’équipes de développement.

Dans cet article, nous revenons sur deux présentations inspirantes de SnykCon 2021, consacrées à la gestion des risques et à la mesure des principaux indicateurs de risque pour les applications d’entreprise.

Établir le profil de risque des applications d’entreprise

La première présentation était celle d’Alex Mor, directeur mondial de la sécurité des applications chez AB InBev, une entreprise multinationale spécialisée dans les boissons et la brasserie. Il a abordé la transformation numérique des entreprises et son impact sur les applications cloud natives.

Selon Mor, les entreprises d’aujourd’hui doivent faire face à la multiplication des nouvelles technologies et des applications, à mesure que les équipes de développement adoptent des pratiques plus agiles. Beaucoup d’entre elles ont donc besoin d’une approche plus rationalisée pour évaluer le profil de risque de ces piles technologiques et écosystèmes logiciels en pleine expansion.

L’établissement du profil de risque d’une application, ou sa notation de risque, est une activité du modèle de maturité de l’assurance logicielle (SAMM) de l’OWASP. Elle permet de mieux comprendre les conséquences potentielles d’un incident de sécurité pour l’entreprise et le degré d’exposition des applications aux menaces.

Mor a ensuite présenté une approche de modélisation des risques applicatifs en trois niveaux :

  1. Statique : catégoriser le risque associé à une application à partir d’un ensemble de questions prédéfinies. Ces questions permettent de déterminer si l’application est accessible au public, doit respecter certaines exigences de conformité, traite des données sensibles, et bien plus encore.

  2. Dynamique : quantifier le niveau de risque global d’un portefeuille d’applications. À ce niveau, il faut notamment prendre en compte l’intensité de l’activité de développement, le nombre d’utilisateurs, l’hébergement des applications et d’autres caractéristiques qui évoluent.

  3. En temps réel : évaluer les risques à mesure que les applications évoluent. Cette approche va plus loin en prenant en compte les architectures des applications, leur documentation et d’autres facteurs de risque en constante évolution.

Le paysage des menaces en entreprise est par nature dynamique, en particulier lorsqu’il s’agit de développer des applications cloud natives. Les équipes de sécurité doivent donc disposer d’une visibilité en temps réel sur les risques applicatifs. Ces derniers peuvent en effet les guider dans la mise en place de programmes AppSec et d’autres processus de sécurité visant à atténuer les risques.

Dans le cadre de ce processus d’établissement du profil de risque, AB InBev utilise Snyk pour connaître le nombre de vulnérabilités présentes dans ses applications et comprendre leur incidence sur l’exposition aux risques de l’organisation. Intégrées directement au processus de développement, ces informations de sécurité en temps réel permettent à AB InBev d’évaluer et d’atténuer plus facilement les risques associés aux applications d’entreprise.

L’établissement des profils de risque nous permet de hiérarchiser nos efforts et de protéger d’abord les applications à haut risque. Mais nous devons aussi garder de la visibilité sur les applications à faible risque et vérifier leur état tous les quelques mois.

Regardez la présentation de Mor, Établir le profil de risque des applications d’entreprise, lors de SnykCon 2021.

Gestion des vulnérabilités en entreprise avec les KRI

La présentation suivante était celle de David Matousek, directeur et responsable technique produit de l’ingénierie de la cybersécurité chez Manulife, un grand groupe de services financiers. Il a expliqué comment utiliser les indicateurs clés de risque (KRI) pour mettre en place une gestion efficace des vulnérabilités.

Matousek a échangé avec les équipes de développement, de sécurité et produit de Manulife pour répondre à la question suivante : pourquoi est-il si difficile de protéger les applications contre les vulnérabilités open source ? Chaque équipe rencontrait des difficultés spécifiques, mais le manque de visibilité sur la sécurité des applications était un problème commun à toutes.

Les KRI qui suivent les indicateurs de sécurité des applications sont un excellent moyen d’améliorer la clarté et la visibilité dans toute l’entreprise. Par exemple, Manulife suit le pourcentage d’applications contenant des vulnérabilités dans du code open source qui n’ont pas été corrigées dans un délai précis, conformément aux politiques de gouvernance de l’entreprise.

Selon Matousek, Manulife a mis en œuvre trois tactiques pour réduire le nombre de vulnérabilités open source :

  • Gouvernance : Manulife définit un délai précis pour corriger les vulnérabilités, en fonction de leur gravité et de l’environnement de l’application.

  • Surveillance : Manulife mesure les vulnérabilités open source à l’aide des fonctionnalités de reporting entreprise de Snyk et les présente sous forme de KRI globaux.

  • Équipe chargée des outils DevSecOps : Manulife a créé une équipe DevSecOps mondiale qui aide les équipes de développement à apprendre à utiliser Snyk dans le cadre de leurs processus de développement sécurisé.

Ces stratégies ont permis de mettre en place un système efficace de surveillance des vulnérabilités du code, qui offre aux équipes de développement, de sécurité et produit une meilleure visibilité sur les risques applicatifs. Manulife peut ainsi détecter et corriger efficacement les vulnérabilités open source et renforcer la sécurité de ses applications.

Nous cherchons à améliorer nos KRI de sécurité des applications afin qu’ils couvrent davantage que les seules vulnérabilités du code open source. Nous prévoyons d’y inclure les vulnérabilités du code des applications statiques, les identifiants et secrets présents dans le code, les vulnérabilités des artefacts d’images, et bien plus encore. Nous pourrons ainsi mesurer plus précisément le risque associé à chaque application.

Regardez la présentation de Matousek, Améliorer les pratiques de gestion des vulnérabilités en entreprise grâce aux KRI, lors de SnykCon 2021.

Renforcer la sécurité des entreprises

En établissant des profils de risque et en suivant les KRI, les entreprises peuvent mieux connaître le niveau de sécurité de leurs applications. Plus précisément, les conseils de Mor pour évaluer les risques applicatifs et l’approche de Matousek en matière de gestion des vulnérabilités peuvent considérablement renforcer la sécurité des applications. Une meilleure visibilité sur les risques applicatifs permet aux équipes de sécurité et de développement de mieux hiérarchiser leurs efforts pour livrer rapidement des logiciels d’entreprise sécurisés.

Apprécié par les développeurs. Les équipes de sécurité lui font confiance.

Les outils Snyk, conçus pour les développeurs, offrent une sécurité intégrée et automatisée qui répond à vos exigences de gouvernance et de conformité.

Vous souhaitez en savoir plus sur la sécurité des entreprises ? Découvrez notre analyse approfondie desbonnes pratiques de sécurité des entreprises pour gérer les vulnérabilités à grande échelle.