Skip to main content

Comment Okta aide les développeurs à détecter et corriger les problèmes de sécurité avec Snyk

Écrit par
feature customer okta

25 août 2023

0 minutes de lecture

De nombreuses organisations ont du mal à détecter et corriger les vulnérabilités dans leurs conteneurs. L’équipe d’Okta savait pourtant qu’il était indispensable de sécuriser les conteneurs qui prennent en charge Auth0, sa plateforme de gestion des identités et des accès. Elle savait également que ces processus de sécurité devaient être adaptés aux développeurs : détecter et corriger les vulnérabilités des conteneurs devait être aussi simple que possible.

Jim Armstrong, directeur principal du marketing produit chez Snyk, et Zaher Jarjoura, ingénieur principal en sécurité cloud chez Okta, ont présenté le processus mis en place par Okta pour déployer la sécurité des conteneurs lors d’une session de Snyk à AWS re:Inforce 2023.

Découvrez le résumé de leur discussion, notamment :

  • Qu’est-ce qu’Auth0 et à quoi ressemble son architecture ?

  • Comment Okta simplifie-t-elle la complexité pour les développeurs Auth0, y compris les enjeux de sécurité ?

  • À quoi ressemblent aujourd’hui les pratiques de sécurité des développeurs et des conteneurs de l’équipe Auth0 ?

  • Quels sont les projets d’Okta pour simplifier la sécurité des conteneurs d’Auth0 ?

Qu’est-ce qu’Auth0 by Okta ?

Auth0 est une plateforme SaaS qui permet aux clients de gérer leurs initiatives de gestion des identités et des accès (IAM) depuis une interface unique. Les clients peuvent déployer Auth0 dans un environnement standard mutualisé sur un cloud public, ou sous la forme d’un déploiement dans un cloud privé.

Les utilisateurs privilégient souvent l’option du cloud privé, car elle offre davantage de choix de clouds et de régions, de meilleures options de confidentialité, des performances plus élevées et une infrastructure isolée adaptée à leurs besoins.

L’objectif d’Okta : réduire la complexité du développement

Pour offrir ce niveau de fonctionnalités dans un cloud privé, Okta devait mettre en place la bonne architecture en coulisses, ce qui l’a amenée à conteneuriser tous les composants des applications Auth0. L’équipe d’Okta a compris que cette plateforme robuste risquait de se révéler complexe pour les développeurs. Elle a donc fait de la réduction de cette complexité en arrière-plan une priorité. Elle a notamment créé un plan de contrôle qui gère automatiquement les fichiers Docker, l’orchestration Kubernetes, les configurations YAML et Terraform, ainsi que d’autres détails du déploiement.

En veillant au bon fonctionnement de l’architecture pour les développeurs, Okta savait qu’il fallait également mettre en place une sécurité qui s’intègre à cette machine d’automatisation bien huilée, au lieu de la freiner. Or, ses processus de sécurité existants ne suivaient pas le rythme de l’automatisation de ses autres infrastructures.

Zaher Jarjoura explique : « Une grande partie du travail était manuelle et incombait à l’équipe de sécurité. Nous examinions les résultats des analyses pour savoir si le conteneur était toujours en production. Nous évaluions les vulnérabilités et leur gravité. Si elles étaient critiques ou élevées et que le conteneur était toujours en production, nous créions des tickets pour que les développeurs les corrigent. Cela demandait encore beaucoup de recherche et d’efforts, aux développeurs comme à nous, l’équipe de sécurité. »

Ce travail manuel ralentissait le développement, mais compliquait aussi la création de rapports de sécurité. Lors de la session de Snyk à AWS re:Inforce 2023, Zaher l’a décrit ainsi : « Des tableurs et des captures d’écran à remplir manuellement. Cela prenait beaucoup de temps, qui aurait été mieux employé à des tâches plus importantes. »

La sécurité actuelle des conteneurs d’Auth0

Pour adapter la sécurité des conteneurs d’Auth0 au rythme de son développement, l’équipe d’Okta a décidé de travailler avec Snyk. Okta utilise les outils Snyk conçus pour les développeurs afin d’analyser ses images, de détecter les vulnérabilités et de compiler les résultats dans un système centralisé de gestion des actifs. Elle enrichit ensuite chaque résultat d’analyse avec des métadonnées (emplacements des images en cours d’exécution, URL des sources des images, etc.).

Pour Zaher, l’enrichissement des images est un élément essentiel : « Il permet de consulter facilement toutes nos images, les vulnérabilités qu’elles peuvent présenter, les environnements susceptibles d’être concernés et les responsables. Des tickets sont ensuite créés pour les vulnérabilités, et les propriétaires du dépôt GitHub de l’image permettent de trouver la bonne personne à qui les attribuer. L’équipe responsable corrige alors les vulnérabilités qui lui sont assignées. »

Ce processus permet de tenir à jour le manifeste de version avec toutes les corrections de vulnérabilités, sans alourdir la charge de travail des développeurs.

L’avenir de la sécurité des conteneurs d’Auth0

Au cours des prochaines années, l’équipe d’Okta continuera de faire évoluer son approche de la sécurité des conteneurs, avec deux objectifs principaux : intervenir plus tôt dans le cycle de développement et renforcer l’automatisation.

Intégrer la sécurité des conteneurs plus tôt dans le cycle de développement

Okta souhaite intervenir plus tôt dans le cycle de développement en ajoutant des garde-fous, tels que des recommandations personnalisées d’images de base. Ces consignes automatisées empêcheraient les images vulnérables d’entrer dans le pipeline de développement. Elles permettraient également à l’équipe de sécurité de la plateforme de sélectionner des images de base « recommandées », facilement accessibles et utilisables par l’équipe de développement.

Comme l’a expliqué Jim Armstrong lors de la session de Snyk à AWS re:Inforce 2023 : « Avec ce modèle, l’équipe applicative reçoit essentiellement un rapport qui lui indique : “Tant que vous utilisez la version la plus récente de l’image de base interne, tout va bien. Sinon, nous vous fournirons une pull request de correction pour passer à cette version.” »

Renforcer l’automatisation

L’équipe d’Okta souhaite également renforcer l’automatisation, par exemple en automatisant la correction des vulnérabilités sur plusieurs versions d’une même image. Comme elle maintient déjà un ensemble d’images de base de référence, bon nombre de ses images en cours d’exécution partagent des couches communes. Corriger en une seule fois toutes les occurrences d’une même vulnérabilité lui ferait gagner du temps, plutôt que de les traiter une par une.

Okta souhaite aussi automatiser les corrections par pull request : les développeurs pourraient examiner une PR créée automatiquement, tester les modifications, puis la fusionner au lieu d’effectuer la correction manuellement.

La plateforme de sécurité des développeurs de Snyk : pour les conteneurs et bien plus encore

Snyk aide des organisations comme Okta à sécuriser leurs processus de développement grâce à une plateforme centralisée qui va au-delà de la sécurité des conteneurs. Notre fonctionnalité Snyk Insights permet aux développeurs de détecter et corriger les problèmes de sécurité dans leur code, leurs dépendances open source, leurs conteneurs et leur IaC, le tout depuis une seule plateforme.

Regardez la conférence complète pour en savoir plus :

AWS re:Inforce 2023 - How Okta empowers devs to find & fix security issues with Snyk (APS206-S)