L’approche de Kroger en matière de sécurité de la chaîne d’approvisionnement
Brian Piper
2 janvier 2024
0 minutes de lectureRécemment, Snyk a organisé une dégustation de vin et une discussion avec des clients, en présence de David Imhoff, responsable de la sécurité des produits chez Kroger. La discussion portait sur les défis liés à la sécurisation des chaînes d’approvisionnement numériques.
Kroger est un géant de la distribution, avec 2 700 magasins et 400 000 employés. En raison de son envergure exceptionnelle, l’entreprise doit relever des défis particuliers, qui complexifient sa chaîne d’approvisionnement logicielle et sa sécurité.
La dégustation de vin était organisée par Purple Cork, avec des vins du domaine Bibi Graetz. Niché dans les collines de Florence, le domaine est installé dans un ancien hôtel reconverti. Il cultive avec passion des vignes anciennes et délaissées, ainsi que des raisins issus de haute altitude, pour offrir des vins qui expriment la pureté du terroir et de la région.
Adopter une approche shift left avec Snyk
Pour relever les défis liés à la sécurisation de sa chaîne d’approvisionnement numérique, Kroger a adopté une approche de sécurité intégrée en amont dans le cadre de sa stratégie de sécurité, en s’appuyant sur l’ensemble de la plateforme Snyk.
L’approche shift left consiste à intégrer les pratiques de sécurité dès les premières étapes du cycle de développement logiciel, afin de les incorporer naturellement au flux de travail DevOps. Ainsi, la sécurité n’est pas un élément isolé, mais une composante à part entière des processus de développement et de déploiement.
Kroger cherche ainsi à gérer efficacement la complexité de son écosystème technologique diversifié et à atténuer les risques de manière proactive plutôt que réactive.
Travailler efficacement avec Snyk
Chez Kroger, outre l’approche shift left, l’accent est mis sur la facilité avec laquelle les développeurs peuvent « faire ce qu’il faut ».
Malgré l’envergure de Kroger, il n’est pas réaliste d’embaucher des centaines de spécialistes de la sécurité des applications. L’entreprise privilégie plutôt l’utilisation d’outils comme Snyk pour gagner en efficacité. Kroger utilise Snyk Code pour obtenir une visibilité transversale sur les problèmes et adopter une posture de sécurité proactive.
Dave a précisé : « Il y a énormément de code et de développeurs, ainsi que des technologies très complexes qu’il faut constamment maîtriser. »
Relever les défis de la sécurité de la chaîne d’approvisionnement logicielle avec Snyk
L’un des principaux défis de la sécurité de la chaîne d’approvisionnement logicielle (SSCS) concerne les dépendances open source, qui représentent environ 90 % de l’ensemble des logiciels. Ces dépendances couvrent différents langages de programmation, frameworks et dépôts.
Il est difficile d’évaluer les risques sous-jacents dans cet environnement : les vulnérabilités critiques dans le code open source représentent 60 à 70 % de toutes les vulnérabilités identifiées, ce qui souligne la nécessité de les détecter rapidement.
En raison de son envergure et du nombre limité de spécialistes en sécurité, Kroger doit relever des défis complexes pour corriger les vulnérabilités. Examiner manuellement les packages approuvés par chaque développeur n’est pas envisageable, alors que la récente hausse du nombre de vulnérabilités montre combien il est important de traiter ces problèmes tôt, rapidement et de manière proactive.
Pour Kroger, l’enjeu est de trouver le juste équilibre entre la liberté des développeurs d’expérimenter avec de nouveaux packages et la nécessité de maintenir une base de code solide. Son approche consiste à concilier mesures de sécurité et autonomie des développeurs, ce qui fait de Snyk une excellente solution.
Le plus difficile, dans tout ça, semble être la gestion et la maintenance de tous les actifs et dépendances que vous intégrez. La plupart du temps, Snyk repère qu’un package est inhabituel et, si nous détectons des téléchargements, nous déclenchons une alerte rouge.
- David Imhoff, responsable de la sécurité des produits chez Kroger
Lorsque les développeurs de Kroger ouvrent une pull request, Snyk analyse minutieusement les modifications de code proposées à la recherche d’anomalies ou de risques potentiels pour la sécurité. Si une activité suspecte de téléchargement de packages open source est détectée, des alertes sont déclenchées, faisant office de force de sécurité interne pour préserver l’intégrité du code.
David a indiqué que Kroger avait récemment identifié une importante vulnérabilité OpenSSL, mais avait pu éviter toute exploitation grâce à une notification anticipée qui a permis de prendre des mesures préventives. Ce système permet aux développeurs de coder librement, sans contraintes inutiles, tandis que des améliorations et des mises à jour continues garantissent une sécurité solide sans entraver leur créativité.
En résumé, les équipes d’ingénierie, de sécurité et produit doivent collaborer étroitement pour garantir la sécurité. Elles doivent évaluer les risques et adopter une stratégie fondée sur le risque afin de traiter les vulnérabilités en fonction de la portée et de la criticité des menaces. Cet équilibre permet de répondre de manière proactive et pragmatique aux nouveaux défis de sécurité.
Perspectives : Snyk, les SBOM et l’IA
Kroger a automatisé efficacement la génération de SBOM en utilisant l’API Snyk pour les exporter dans un format conforme aux nouvelles exigences de la norme PCI DSS 4.0.
Kroger utilise la SBOM comme un graphe de dépendances et explore ses applications pratiques au-delà de l’identification des vulnérabilités. L’entreprise étudie également SLSA et d’autres recommandations pour sécuriser le système de build, tout en relevant des défis comme la gouvernance de l’IA et la conformité aux décrets présidentiels, afin de garder une longueur d’avance dans un paysage de la sécurité de la chaîne d’approvisionnement logicielle en constante évolution.
Les équipes ont des processus et des outils de sécurité adaptés à leurs flux de travail, ce qui complique le respect des exigences de conformité. Snyk simplifie la conformité grâce à une plateforme unifiée de sécurité destinée aux développeurs.
- David Imhoff, responsable de la sécurité des produits chez Kroger
L’événement s’est conclu par des questions sur l’IA, notamment à la lumière du récent décret présidentiel imposant la divulgation des activités liées à l’IA. Les deux intervenants ont convenu que l’IA, l’évolution du paysage des menaces et la sécurité de la chaîne d’approvisionnement logicielle les mobiliseraient pendant plusieurs années. La discussion s’est terminée par une démonstration en direct de Snyk, que vous pouvez regarder ici.
Découvrez pourquoi les développeurs et les équipes de sécurité choisissent Snyk, et ce que la solution peut apporter à votre équipe, en planifiant une démonstration en direct dès aujourd’hui !
Lancez-vous dans le Capture the Flag
Découvrez comment résoudre des défis Capture the Flag en regardant à la demande notre atelier virtuel d’initiation.
