Skip to main content

Comment le prêteur aux PME New10 utilise AWS et Snyk pour livrer rapidement et en toute sécurité

Écrit par
Headshot of Hayley Denbraver

Hayley Denbraver

vulnerability database

8 juillet 2019

0 minutes de lecture

« Snyk simplifie nos pipelines de livraison continue en intégrant directement la sécurité. Nos pipelines sont désormais plus courts, et les nouvelles applications et fonctionnalités sont mises en production plus rapidement. Au final, nous apportons ainsi plus rapidement de la valeur à l’entreprise, et en toute sécurité. » – Kirill Kolyaskin, responsable de l’ingénierie cloud chez New10

New10 est un prêteur en ligne qui tire parti des technologies les plus avancées pour proposer un processus de prêt entièrement numérique à plus de 1 000 clients.

Cette FinTech en pleine croissance a des racines profondes dans le cloud AWS et utilise AWS pour gérer les prêts, les services d’évaluation des risques, les services d’information client et les services analytiques. New10 a choisi Snyk pour intégrer les bonnes pratiques de sécurité directement à ses pipelines de développement. Dans cette étude de cas, nous verrons comment New10 s’appuie sur AWS et Snyk pour apporter plus rapidement de la valeur à ses clients, en plaçant toujours la sécurité au premier plan.

New10 : la nouvelle norme en matière de prêts aux entreprises

Lorsqu’une petite ou moyenne entreprise demande un prêt auprès d’une banque traditionnelle, elle doit souvent remplir de nombreux documents et attendre plusieurs semaines une décision de crédit. À l’inverse, les prêteurs en ligne et les plateformes de financement participatif pratiquent souvent des taux d’intérêt élevés, qui freinent la croissance. New10 entend combler ce manque pour les PME en proposant un processus de prêt rapide, simple et entièrement numérique, des taux bas et un service client de qualité. Grâce à son esprit d’innovation dans le secteur de la FinTech, l’entreprise est passée de zéro à plus de 1 000 clients en seulement deux ans.

Comment New10 exploite AWS

AWS permet à New10 de développer son activité avec une petite équipe DevOps de sept personnes. Comme l’entreprise fonctionne entièrement dans le cloud et que son infrastructure est principalement (à environ 80 %) sans serveur, elle peut expérimenter rapidement et facilement. New10 tire parti des dernières technologies cloud pour proposer de nouvelles fonctionnalités utiles à ses clients à une vitesse remarquable.

New10 utilise de nombreux services AWS pour atteindre ses objectifs, notamment dans les domaines du serverless (Lambda, Step Functions), des bases de données (Redshift, Aurora et Dynamo), de l’intégration d’applications (SQS, SNS et Kinesis), de la sécurité et de l’audit (GuardDuty, CloudTrail, Secrets Manager) et de la conformité (Config, SecurityHub).

New10 s’appuie sur Lambda pour exécuter son infrastructure sans serveur dans un environnement fortement réglementé. Alors que certaines entreprises utilisent Lambda uniquement pour certaines tâches, New10 l’utilise partout. Kirill Kolyaskin, responsable de l’ingénierie cloud chez New10, explique : « Nous l’utilisons pour tout. L’ensemble de notre charge de travail en production s’exécute sur Lambda. »

L’engagement de New10 en faveur de l’innovation lui a permis de créer un produit unique et facile à utiliser, propulsé par la technologie AWS.

Le défi : intégrer la sécurité au pipeline

New10 accorde une grande importance à la sécurité et à la conformité, et prend très au sérieux les règles et les bonnes pratiques en matière de protection des données. L’entreprise sait qu’une violation de données ou toute autre faille de sécurité peut avoir de lourdes conséquences. Sa mission est d’assurer un niveau de sécurité maximal.

Avec un ensemble d’outils technologiques complexe et de pointe, l’équipe a cherché un moyen d’intégrer la sécurité directement à ses pipelines d’intégration et de livraison continues (CI/CD), quels que soient le langage ou la technologie utilisés. Elle avait déjà investi dans des outils de sécurité, mais beaucoup étaient limités à certains langages ou difficiles à maintenir. Aucun ne proposait une solution de sécurité unique pouvant devenir la norme pour toute l’entreprise.

L’outil idéal ne devait pas ralentir les processus DevOps, devait s’intégrer facilement aux outils AWS et s’aligner sur leur approche du développement logiciel axée sur les développeurs. Plus précisément, New10 cherchait une solution de sécurité compatible avec AWS Lambda, AWS ECR et Gitlab CI, afin de faire de la sécurité un élément essentiel de son cycle de développement. Snyk s’intégrait nativement aux services AWS via IAM. Comme le résume Kirill : « Snyk s’intègre parfaitement à notre écosystème technologique. »

Pourquoi New10 a choisi Snyk

Lorsqu’une organisation développe des applications sans serveur dans le cloud, il n’y a pas de périmètre. Toutes ses API et fonctions Lambda sont publiques par défaut. Il est essentiel pour une organisation qui utilise des solutions sans serveur de prendre toutes les précautions nécessaires pour détecter et corriger les vulnérabilités, où qu’elles se trouvent. Snyk s’est mis en quête d’une solution à ce défi.

De nombreux outils de sécurité disponibles sur le marché ne proposent pas de standardisation : il faut donc recourir à différentes solutions selon les langages ou les plateformes. De plus, beaucoup n’offrent pas d’intégrations poussées prêtes à l’emploi avec des services comme AWS. En fait, même en 2019, de nombreux outils de sécurité ne sont pas conçus pour le cloud. Cela ne convenait pas à New10.

Après quelques recherches, New10 a mené une preuve de concept avec Snyk en s’appuyant sur l’une de ses équipes de développement comme cas de test. L’équipe a été surprise de constater que Snyk avait mené cette preuve de concept à bien en un temps record. Surtout, Snyk s’intègre à l’écosystème AWS via IAM. L’équipe a pu l’intégrer directement à AWS Lambda, et les développeurs peuvent même utiliser Snyk depuis leurs branches de fonctionnalités.

« Snyk est l’un de nos composants fondamentaux. Les développeurs peuvent l’exécuter comme ils le souhaitent et au moment voulu dans leurs pipelines. Nous leur accordons une grande flexibilité et leur laissons la maîtrise de leurs choix. » – Kirill Kolyaskin, responsable de l’ingénierie cloud

Intégrations prêtes à l’emploi

L’équipe a choisi Snyk en grande partie pour ses intégrations prêtes à l’emploi avec AWS, et tout particulièrement Lambda. En quelques clics, vous pouvez ajouter toutes vos fonctions Lambda à Snyk depuis l’interface utilisateur ou via son API bien documentée, conçue pour les développeurs. Chaque fois qu’une personne déploie une fonction Lambda, elle peut immédiatement voir les vulnérabilités pertinentes. Les développeurs sont avertis de ces vulnérabilités et ne risquent pas de les oublier. Pour Kirill, c’est l’un des principaux postes de retour sur investissement : « Grâce à l’intégration étroite de Snyk avec AWS, notre équipe DevOps n’a pas à consacrer du temps à la configuration. Elle peut plutôt se concentrer sur la livraison plus rapide de nouvelles fonctionnalités. » Les intégrations poussées et prêtes à l’emploi de Snyk avec AWS ont changé la donne pour New10.

Une sécurité transparente

Au sein de cette entreprise dont l’ADN est marqué par l’innovation, les ingénieurs et les spécialistes des opérations de l’équipe DevOps de New10 sont souvent impatients de tester de nouveaux produits ou de nouvelles solutions. Pourtant, leurs pipelines CI/CD sont parfaitement rodés, et ils ne voulaient rien faire qui puisse ralentir leur productivité ou entraver leur capacité à fournir rapidement et efficacement leurs services. L’équipe a donc eu l’heureuse surprise de découvrir que Snyk ne ralentissait rien ; au contraire, l’intégration directe des contrôles de sécurité au pipeline les a aidés à accélérer leurs livraisons.

Kirill explique : « Comme pour tout nouvel outil, l’équipe DevOps craignait un peu la transition liée à l’intégration. Elle a été ravie de constater que tout s’est déroulé sans accroc, que l’intégration était fluide et qu’elle ne ralentissait rien. »

En consacrant moins de temps à la sécurité, l’équipe pouvait aussi reprendre rapidement le développement de solutions FinTech innovantes.

Une composante naturelle du flux de travail

Dans cette FinTech dynamique, presque tout le monde chez New10 écrit du code, y compris les chefs de produit. Il était important que l’outil de sécurité choisi par New10 soit facile à utiliser, quel que soit son utilisateur et son niveau de connaissance ou son expérience en sécurité. Depuis le déploiement de Snyk, tout le monde l’utilise facilement au quotidien, des développeurs aux ingénieurs cloud en passant par les data scientists. L’intégration de Snyk à des outils comme Slack et Gitlab.com, ainsi qu’à l’ensemble de l’écosystème AWS, fait de la sécurité un élément naturel des flux de travail quotidiens de New10, plutôt qu’une interruption.

Une visibilité accrue pour les responsables de la sécurité

Du point de vue du responsable de la sécurité de New10, le principal avantage de Snyk est qu’il devient presque impossible pour les développeurs d’oublier ou de manquer des vulnérabilités. Snyk fournit également une vue d’ensemble de toutes les vulnérabilités, permettant au responsable de la sécurité de savoir ce qui doit être corrigé et qui en est chargé. Snyk aide l’équipe à résorber plus rapidement son backlog, tandis que les responsables de la sécurité peuvent suivre les tendances générales reflétant la manière dont l’équipe de développement gère les vulnérabilités au fil du temps. L’entreprise bénéficie ainsi d’une meilleure gouvernance et d’un meilleur contrôle, tout en facilitant sa conformité aux règles et réglementations applicables.

Au-delà de la production

New10 se distingue également par la présence d’une équipe de science des données en interne. Celle-ci écrit souvent du code qui n’est pas destiné à la production. Heureusement, notamment parce que ce code interne s’exécute sur une infrastructure sans serveur, l’équipe peut aussi utiliser Snyk pour le sécuriser. Elle peut ainsi avoir l’assurance que l’ensemble de son environnement est sûr, que le code soit ou non directement utilisé par un client.

New10 + AWS + Snyk = un pipeline simplifié

Jeune entreprise native AWS et largement sans serveur, New10 a toujours été à la pointe de la technologie. Grâce à Snyk et à ses intégrations étroites avec AWS, l’équipe peut apporter les avantages des technologies sans serveur les plus avancées au secteur traditionnel de la finance. Les intégrations AWS prêtes à l’emploi de Snyk et son approche de la sécurité adaptée aux équipes DevOps contribuent à raccourcir les cycles de développement.

Grâce à son partenariat avec Snyk, New10 a réduit de 35 % le temps consacré à l’analyse des vulnérabilités et considérablement accéléré ses pipelines.

Aujourd’hui, New10 intègre la sécurité à ses pipelines CI/CD de façon transparente, sans ralentir son équipe. L’entreprise peut fournir de nouvelles fonctionnalités à ses clients plus rapidement que jamais, avec l’assurance que la sécurité a été intégrée étroitement dès le départ.

Les intégrations AWS de Snyk permettent aux clients de surveiller le code déployé afin de détecter les vulnérabilités connues dans les dépendances de leurs applications, à une fréquence de test qu’ils définissent. À chaque test, Snyk communique directement avec AWS pour déterminer exactement quel code est actuellement déployé et quelles dépendances sont utilisées. Chaque dépendance est ensuite vérifiée dans la base de données complète de Snyk afin de détecter d’éventuelles vulnérabilités connues. Snyk est un partenaire technologique AWS de niveau Advanced.

Devenez partenaire de l’alliance technologique Snyk

TAPP permet aux éditeurs de logiciels de développer et d’intégrer des solutions de sécurité Snyk, et de les commercialiser.

Publié dans: