Skip to main content

Portrait d’un leader de la sécurité moderne : Marcin Hoppe d’Auth0

Écrit par
Headshot of Noa Korem

Noa Korem

feature customer

19 septembre 2019

0 minutes de lecture

Marcin Hoppe est responsable senior de la sécurité des produits chez Auth0. Dans le cadre de ses fonctions, il aide l’équipe de sécurité à collaborer avec les équipes d’ingénierie afin de garantir le déploiement d’un code sécurisé dans toute l’organisation. Comme l’explique Marcin, sa mission consiste à aider les ingénieurs d’Auth0 à concevoir un produit plus sécurisé. Découvrez ici les défis qu’il rencontre et son approche.

Un homme portant des lunettes et un micro-casque prend la parole sur scène, une télécommande de présentation à la main.

L’approche de Marcin illustre un leadership moderne. Il montre la voie aux autres responsables de la sécurité qui souhaitent mieux s’intégrer à l’organisation et créer des passerelles avec les équipes d’ingénierie, la direction et bien d’autres. Nous lui avons posé quelques questions pour mieux comprendre sa vision du DevSecOps et de l’avenir de la sécurité. Voici ses réponses.

Snyk : Qu’est-ce qui vous empêche, vous et vos pairs de la sécurité, de dormir la nuit ?

Marcin : Les inconnues inconnues. Autrement dit, les problèmes que nous ignorons devoir résoudre — et il y en aura toujours. Nous ne pouvons pas protéger efficacement nos clients et notre entreprise contre une menace dont nous ignorons même l’existence. Les vulnérabilités encore inconnues en sont un exemple. Nous nous appuyons sur la vaste base de données de vulnérabilités et les alertes de Snyk pour rester au fait de ces problèmes lorsqu’ils sont découverts. Suivre toutes ces vulnérabilités représente une tâche trop importante pour une seule équipe de sécurité.

Snyk : En quoi l’approche d’Auth0 en matière de sécurité diffère-t-elle de celle d’autres organisations ?

Marcin : Nous nous distinguons de nombreuses organisations en cherchant à donner aux développeurs les moyens d’intégrer la sécurité directement à leurs workflows. Pour cela, nous automatisons autant que possible et mettons en place des processus de sécurité faciles à reproduire. Ainsi, les ingénieurs n’ont pas besoin d’être des experts en sécurité : ils doivent simplement en connaître les bases, suivre les protocoles et s’appuyer sur les outils que nous mettons à leur disposition pour leur faciliter la tâche.

Snyk : Comment faites-vous évoluer vos processus de sécurité à grande échelle ?

Marcin : La mesure est un aspect essentiel du passage à l’échelle en matière de sécurité. Mon équipe est notamment chargée de mesurer les progrès réalisés par les équipes d’Auth0. Nous cherchons en permanence à améliorer la posture de sécurité, tant de chaque équipe que de l’organisation dans son ensemble. Pour l’instant, nous suivons le nombre de vulnérabilités corrigées chaque mois, le délai de correction et le nombre de vulnérabilités pour lesquelles le délai prévu par notre SLA est dépassé. Nous enrichissons également nos indicateurs de sécurité au fil du temps pour respecter les principes d’amélioration continue. Voilà ce que signifie pour nous faire évoluer la sécurité à grande échelle.

Snyk : Comment définissez-vous le DevSecOps ?

Marcin : Je pense qu’il s’agit du prolongement naturel de la révolution DevOps. Le DevSecOps consiste notamment à faire tomber les barrières entre le développement, les opérations et l’assurance qualité, mais aussi entre la sécurité informatique et le reste de l’entreprise. C’est une grande partie de mon travail chez Auth0.

Snyk : Selon vous, pourquoi tant d’organisations ont-elles du mal à mettre en place un véritable DevSecOps ?

Marcin : L’une des difficultés peut être l’absence de bases solides en DevOps. Passer de rien au DevSecOps est difficile, mais intégrer la sécurité à une approche DevOps déjà opérationnelle est tout à fait réalisable. Les équipes peuvent donc commencer par adopter le DevOps, puis progresser à partir de là.

Un autre problème, plus facile à énoncer qu’à résoudre, concerne les effectifs. Les entreprises ont du mal à recruter suffisamment de personnes pour leurs équipes de sécurité informatique, et il est difficile de disposer des ressources nécessaires pour accompagner tous les projets de l’entreprise. C’est une raison de plus pour laquelle l’automatisation et l’autonomie des équipes en matière de sécurité sont si importantes.

Snyk : Pouvez-vous nous donner un exemple de la façon dont votre équipe met actuellement en œuvre le DevSecOps ?

Marcin : L’équipe de sécurité des produits que je dirige s’efforce d’être un partenaire à chaque étape du cycle de vie du développement logiciel — de la conception initiale d’une fonctionnalité à sa mise hors service, en passant par la conception, le développement et les opérations. Selon moi, c’est un aspect essentiel d’une bonne mise en œuvre du DevSecOps : il ne s’agit pas d’ajouter la sécurité à une seule étape du cycle de vie du logiciel, mais d’en faire un élément naturel des processus du début à la fin.

Snyk : Quels conseils donneriez-vous pour rapprocher les équipes de développement et de sécurité ?

Marcin : Je pense qu’il faut encourager l’empathie, tant chez les développeurs que chez les ingénieurs en sécurité. Ces derniers doivent comprendre les réalités de l’entreprise et des projets de développement logiciel. Corriger toutes les vulnérabilités avant une mise en production n’est souvent pas viable d’un point de vue économique et peut entraîner l’insatisfaction des clients, voire des pertes financières (par exemple, une perte de revenus due au non-respect d’une échéance). Comprendre les priorités de chacun aide donc à gérer des calendriers multiples, à prendre des décisions difficiles ou à élaborer de nouveaux processus.

Par ailleurs, plus la communication est ouverte entre les équipes de développement et celles de sécurité informatique, plus la collaboration est facile. Les équipes de sécurité informatique sont souvent centralisées — et ce, pour de bonnes raisons. Il est donc essentiel de favoriser des échanges rapides et efficaces entre les deux parties pour parvenir rapidement à une compréhension commune.

Snyk : Quel conseil donneriez-vous aux autres professionnels de la sécurité ? Quel est le secret pour favoriser une approche collaborative de la sécurisation du développement ?

Marcin : Commencez tôt. Intégrer la sécurité à des processus déjà établis est extrêmement difficile. Une intégration complète de la sécurité au cycle de vie du développement et des opérations nécessite un changement de culture, ce qui peut être compliqué dans les grandes organisations peu enclines au changement.

Snyk : Au cours des cinq à dix prochaines années, les organisations devront probablement relever toujours plus de défis en matière de sécurité. Selon vous, lesquels seront les plus importants ?

Marcin : Le rythme du changement est considérable, tant dans le domaine de la sécurité que dans celui du développement logiciel. Pour bien collaborer avec les équipes de développement, les ingénieurs en sécurité doivent suivre les nouvelles tendances du développement logiciel. À cela s’ajoute l’évolution constante du paysage des menaces. Nous devons donc également suivre les avancées dans ce domaine.

Autre tendance : la montée des risques liés à la chaîne d’approvisionnement logicielle. Traditionnellement, les équipes de développement logiciel s’appuyaient sur les outils et plateformes de fournisseurs commerciaux. L’essor de l’open source a changé la donne. Récemment, nous avons observé de nombreuses tentatives d’exploitation des faiblesses des contrôles de la chaîne d’approvisionnement open source et, pour l’instant, il n’existe pas de stratégie universelle pour les atténuer. Auth0 utilise notamment Snyk pour nous aider à relever les défis liés à la sécurité de l’open source.

Snyk : Si vous pouviez changer une chose à la manière dont la sécurité est prise en compte aujourd’hui, quelle serait-elle ?

Marcin : Dès le départ, considérez la sécurité comme un attribut de qualité supplémentaire pour évaluer votre produit. Elle n’est pas si différente de la fiabilité, des performances ou de l’expérience utilisateur. Et elle est certainement tout aussi importante.

Publié dans: