Comment Lunar a intégré la sécurité dès le départ en créant une banque cloud native
Brian Piper
20 janvier 2022
0 minutes de lectureÀ SnykCon 2021, plusieurs entreprises ont présenté des témoignages instructifs sur la mise en place de programmes AppSec efficaces. La présentation de Kasper Nissen, Lead Platform Architect chez Lunar et ambassadeur de la Cloud Native Computing Foundation (CNCF), n’a pas fait exception.
Dans cet article, nous revenons sur la conférence de Nissen et sur la façon dont son équipe de sécurité chez Lunar a intégré la sécurité dès le départ en créant une banque cloud native. Il explique ce que signifie intégrer la sécurité dès le départ, comment garantir la responsabilité de chaque équipe dans une architecture de microservices, comment donner aux développeurs les moyens d’agir grâce aux outils de sécurité, et bien plus encore.
D’une start-up fintech à une banque cloud native
Lunar a commencé comme une start-up fintech proposant une application bancaire mobile reposant sur une banque déjà établie dans les pays nordiques. En 2020, Lunar est toutefois devenue une banque à part entière, avec sa propre licence bancaire. Lunar est ainsi aujourd’hui une banque entièrement cloud native qui sert des clients au Danemark, en Norvège et en Suède.
Au départ, le défi était le suivant : comment créer une banque au XXIe siècle ? C’est pourquoi nous avons choisi de tout faire fonctionner avec des technologies cloud native et une architecture de microservices entièrement autonome.
Une sécurité cloud native agile
En adoptant une architecture cloud native fondée sur les conteneurs, l’infrastructure as code (IaC) et d’autres technologies modernes, Lunar a compris qu’il lui fallait une meilleure approche de la sécurité applicative. Selon Nissen, l’entreprise devait pouvoir allier sécurité et agilité afin de rester compétitive en tant que banque sans introduire de risques de sécurité.
Intégrer la sécurité dès le départ — autrement dit, intervenir plus tôt dans le cycle de développement logiciel (SDLC) — a permis à Lunar de renforcer la sécurité de ses microservices sans ralentir le développement. Faire de la sécurité une priorité était essentiel à la transition de Lunar, passée d’une start-up fintech à une véritable banque.
Nous intégrons la sécurité dès le départ : nous reprenons certains éléments de l’ancien modèle en cascade et les mettons en œuvre plus tôt. La sécurité fait partie de notre travail en continu : nous recueillons des retours, nous adaptons et nous corrigeons au besoin.
Une responsabilité clairement définie pour les microservices
Comme les développeurs de Lunar assument désormais davantage de responsabilités pour l’infrastructure cloud, l’équipe de sécurité a compris qu’il fallait clarifier qui était responsable de chaque microservice. Avec l’architecture Single Team Owned Service Architecture (STOSA), une équipe de développement gère chaque microservice, de sa conception à son déploiement et à sa surveillance, en passant par son développement, ses tests et sa sécurité.
Dans une organisation STOSA, l’équipe responsable d’un service assume en définitive l’entière responsabilité de tous ses aspects. Chez Lunar, nous utilisons ce modèle pour créer notre infrastructure et notre plateforme, car nous donnons à nos équipes de développement les moyens d’en assumer la responsabilité.
Donner aux développeurs les moyens d’agir grâce aux outils de sécurité
Lunar a compris que pour livrer rapidement des logiciels sécurisés, il fallait donner aux développeurs les moyens de gérer la sécurité applicative dans le cadre de leurs processus habituels. C’est pourquoi Lunar veille à ce que chaque développeur soit formé aux outils de sécurité, qui facilitent l’adoption des bonnes pratiques par défaut.
Nos développeurs sont responsables des vulnérabilités présentes dans leurs services et dans les dépendances qu’ils utilisent. Nous devons les aider à assumer cette responsabilité : nous leur fournissons donc des conseils concrets, automatisons les tâches et cherchons à nous intégrer à tous les outils de surveillance utilisés au quotidien.
Par exemple, Lunar utilise Snyk pour analyser automatiquement les dépendances à la recherche de problèmes de sécurité et les conteneurs. En intégrant sans friction l’analyse des vulnérabilités au processus de développement, Lunar donne à ses développeurs les moyens de maîtriser la sécurité applicative. Ainsi, chaque microservice est sécurisé par défaut.
De plus, Lunar utilise le plugin Snyk pour Backstage, un portail pour développeurs qui offre une visibilité sur les projets logiciels cloud native de l’ensemble de l’organisation. Grâce à Snyk, Backstage et d’autres outils, Lunar dispose désormais d’une piste d’audit claire pour chaque modification du code source ou des configurations. C’est essentiel pour respecter les exigences de sécurité du secteur des services financiers.
Allier rapidité et sécurité
Depuis l’adoption d’une approche qui intègre la sécurité dès le départ, Lunar a intégré la sécurité à un cycle de développement rapide. La banque effectue en moyenne 25 mises en production par jour. Les développeurs sont responsables de leurs mises en production et veillent au respect des normes de sécurité à chaque nouvelle version. Cette approche rationalisée a largement contribué à aider Lunar à satisfaire aux exigences de conformité liées à sa licence bancaire.
Facilitez l’adoption des bonnes pratiques et intégrez la sécurité partout où c’est possible. Et lorsque vous intégrez la sécurité dès le départ, donnez à vos développeurs des informations concrètes pour qu’ils puissent vraiment assumer leurs responsabilités.
Envie d’en savoir plus sur la sécurisation de vos logiciels fintech ? Découvrez comment Snyk peut vous aider à bouleverser le secteur financier, pas vos développeurs.
