Skip to main content

Comment Adrian Ludwig, RSSI d’Atlassian, a bâti une équipe de sécurité produit de classe mondiale

Écrit par

Ravi Maira

Snykcon feature

28 octobre 2020

0 minutes de lecture

Lors du SnykCon de la semaine dernière, Guy Podjarny, cofondateur et président de Snyk s’est entretenu avec Adrian Ludwig, RSSI d’Atlassian lors d’une discussion informelle sur le marché actuel de la sécurité, la structure de son équipe et les moyens d’aider les développeurs à intégrer la sécurité.

Après cette discussion, Guy et Adrian ont poursuivi leur échange sur ce qu’il faut pour bâtir une équipe de sécurité produit de classe mondiale : la définition du rôle, les pratiques de recrutement, l’autonomie des ingénieurs et la prise en charge de la sécurité.

Voici quelques points clés à retenir.

Le rôle émergent de la sécurité produit

Selon l’organisation, le rôle de la sécurité produit peut s’apparenter à celui d’un spécialiste traditionnel de la sécurité des applications. Mais chez Atlassian, la sécurité produit est une mission. L’équipe de sécurité produit consacre l’essentiel de son temps aux enjeux qui concernent directement les clients, contrairement à l’équipe de sécurité de l’entreprise, dont le travail est axé sur les besoins internes. Les deux équipes relèvent d’Adrian, ce qui évite toute ambiguïté quant à la responsabilité de la sécurité dans l’organisation.

L’objectif de la sécurité produit est d’améliorer la posture de sécurité des produits et de faire connaître aux équipes de développement les attentes des clients en matière de sécurité. L’équipe réunit des spécialistes de la sécurité des applications, de la sécurité cloud et de différents aspects de la réponse aux incidents. C’est une véritable « équipe de la Renaissance », qui intervient dans tous les aspects de la sécurité des produits. Son champ d’action dépasse les seules fonctionnalités des produits Atlassian : elle examine également la façon dont les produits se connectent de manière sécurisée aux applications et services tiers.

Des développeurs logiciels viennent épauler l’équipe d’Adrian en créant des produits destinés à l’usage interne de l’organisation de sécurité. Il s’agit notamment d’outils d’automatisation et d’intégration, comme un inventaire des actifs et un « entonnoir de vulnérabilités » qui centralise et suit les vulnérabilités dans l’ensemble de l’environnement Atlassian. L’équipe de sécurité soutient les équipes d’ingénierie en veillant à ce que tous les produits de la plateforme soient sécurisés dès leur conception.

Instaurer une culture diversifiée de la sécurité produit

Selon Adrian, Atlassian possède une culture ouverte et collégiale, fondée sur la collaboration et l’échange, aussi bien au sein des équipes qu’entre les différentes fonctions. Lorsqu’il cherche à recruter un spécialiste de la sécurité produit, il privilégie les personnes qui excellent dans leur travail individuel et savent jouer collectif. La diversité est également essentielle : diversité ethnique, religieuse et de genre, mais aussi diversité des points de vue.

À mesure que l’équipe s’est développée, l’un de ses grands atouts a été de recruter des personnes aux parcours différents dans la sécurité, plutôt que de se limiter à une seule entreprise ou école de pensée. Cela permet d’avoir des discussions constructives sur les principes fondamentaux d’Atlassian en matière de sécurité et de les réviser au besoin. En recrutant dans le même vivier de talents, il est facile de se retrouver à partager les mêmes opinions sans remettre en question les pratiques établies.

Une culture de collaboration entre les équipes d’ingénierie et de sécurité est également bénéfique. Chez Atlassian, les logiciels sont conçus en tenant compte de la sécurité. Des fonctionnalités telles que la gestion des clés, l’isolation, la segmentation, l’authentification entre services et d’autres composants de sécurité essentiels de la plateforme sont développés et gérés par l’équipe d’ingénierie. L’équipe de sécurité produit intervient comme conseillère pour la conception et la gestion de ces composants.

Aider les ingénieurs à prendre en charge la sécurité

L’un des meilleurs moyens de renforcer la sécurité produit consiste à donner aux ingénieurs la responsabilité de la sécurité des produits qu’ils développent. Chez Atlassian, les ingénieurs définissent leurs propres métriques de sécurité en s’appuyant sur les normes et les bonnes pratiques du secteur. Par exemple, si vous êtes responsable du code source, de l’analyse statique et de l’analyse de code, il est utile de savoir quelles métriques témoignent de votre réussite.

  • La sécurité couvre-t-elle tous les dépôts de code ?

  • Tous les problèmes sont-ils transmis à l’entonnoir de vulnérabilités d’Atlassian afin que les équipes puissent y répondre rapidement ?

  • Le taux de faux positifs est-il acceptable ?

Adrian explique que le fait de définir et de suivre leurs propres métriques aide les ingénieurs à se soucier réellement de la sécurité des produits sur lesquels ils travaillent. L’équipe de sécurité produit les aide à améliorer ces métriques au fil du temps. En fin de compte, la fierté et le souci du travail bien fait qui découlent de cette responsabilité encouragent les ingénieurs à considérer la sécurité comme du code. Et en cas de problème de sécurité, une procédure claire permet de traiter rapidement les risques.

Vous souhaitez en savoir plus sur la façon dont Snyk peut favoriser la collaboration entre les équipes d’ingénierie et de sécurité pour créer des applications sécurisées ?

Sécurisez votre code grâce à des informations de pointe

Découvrez toutes les fonctionnalités SAST de Snyk Code en seulement 30 minutes.

Publié dans: