Anticiper la gestion des incidents de sécurité grâce à l’intégration de Snyk et Opsgenie
Jay Yeras
24 février 2021
0 minutes de lectureNous sommes ravis d’annoncer une nouvelle intégration avec Opsgenie, qui facilite l’intégration de la sécurité à vos workflows existants de gestion des incidents et des opérations. Cette intégration s’appuie sur la nouvelle API de webhooks personnalisés de Snyk dont la version bêta a été annoncée la semaine dernière.
Nous vantons souvent les avantages du développement logiciel moderne et de la transformation numérique : le cloud computing, les conteneurs, les méthodologies DevSecOps et d’autres innovations transforment les organisations. Pourtant, ces avancées génèrent aussi un bruit qu’il est souvent difficile d’ignorer. Une boîte de réception saturée, des rapports noyés sous un flot d’informations, des réunions qui s’accumulent… sans parler de la liste interminable d’outils.
Les limites de la gestion traditionnelle des incidents : un manque d’évolutivité et d’automatisation
La gestion traditionnelle des incidents repose trop sur des processus manuels et ne peut pas évoluer pour prendre en charge les configurations distribuées des infrastructures cloud modernes.
Dans les opérations, la gestion traditionnelle des incidents impliquait des outils de surveillance et des alertes d’astreinte, des administrateurs système qui examinaient les journaux système et applicatifs, puis, souvent, l’intervention de l’équipe de développement. Ce n’est que bien plus tard qu’on découvrait que le système avait été victime d’une attaque par déni de service. Pourtant, l’analyse post-incident révélait que l’équipe de développement avait mis à jour le code de l’application et introduit une vulnérabilité. Si tout le monde l’avait su plus tôt, imaginez toutes ces heures qu’on aurait pu économiser !
Cela peut sembler être une histoire du passé exagérément dramatique, mais si, comme moi, vous avez de nombreuses années d’expérience dans le numérique, vous avez probablement vécu des situations de ce genre. J’irai même plus loin : je soupçonne que certaines organisations y sont encore confrontées aujourd’hui.
Cette situation touche aussi les développeurs d’aujourd’hui : leur métier s’est peu à peu complexifié au fil des ans. De nos jours, de nombreuses compétences hautement spécialisées et des connaissances variées sont requises dans des domaines clés. La sécurité en est un bon exemple. C’est pourquoi la plateforme de sécurité Snyk apporte une valeur considérable. Elle fournit des informations claires et précises sur les problèmes de sécurité potentiels dans votre code, sans que vous ayez à devenir spécialiste de la sécurité. Snyk s’intègre facilement à votre workflow de développement pour assurer une couverture de sécurité complète tout au long du cycle de développement logiciel.
Alors, comment faire abstraction du bruit pour nous concentrer sur les incidents de sécurité et ce qui compte vraiment ?
La flexibilité et l’extensibilité de la plateforme Snyk sont au cœur de nombreux partenariats, notamment de notre collaboration toujours plus étroite avec Atlassian.
L’année dernière, nous avons renforcé la sécurité de bout en bout des workflows de développement sur Bitbucket Cloud, en allant au-delà de l’intégration avec Bitbucket Cloud déjà en place. Nous avons ajouté la prise en charge de Code Insights, une version améliorée de Snyk Pipe et d’autres fonctionnalités utiles pour mettre la sécurité au premier plan du workflow des développeurs.
Des outils de sécurité flexibles, conçus pour s’adapter aux workflows de développement et à leur évolution
Nous sommes ravis d’annoncer aujourd’hui une nouvelle étape avec Atlassian : les alertes d’incident dans Opsgenie et la gestion des astreintes.
Snyk sait que les workflows de développement évoluent constamment. Les outils de sécurité doivent donc être suffisamment flexibles pour s’adapter à ces changements. Cette nouvelle intégration en est un parfait exemple. Elle s’appuie sur l’API et l’extensibilité de Snyk, ainsi que sur nos nouveaux webhooks personnalisés, pour intégrer en toute fluidité l’automatisation de la sécurité Snyk aux workflows Opsgenie.
Cet article d’Atlassian, « L’importance d’un processus d’analyse post-incident », explique comment améliorer la gestion des incidents avec Opsgenie. En appliquant ce processus, les équipes de développement ont « l’occasion de découvrir des vulnérabilités dans leur système. La possibilité d’éviter que les incidents se reproduisent et de réduire le délai de résolution. Le temps de rassembler les équipes et de réfléchir à la façon de faire encore mieux la prochaine fois. »

En réalité, il est illusoire de s’attendre à un déploiement absolument immuable, à l’abri de tout incident. Le changement est inévitable. Il est aussi indispensable au développement logiciel. Toutefois, il est possible d’atténuer les incidents en intégrant la sécurité dès le début du processus et en mettant en place des mécanismes qui permettent de réagir de manière proactive aux problèmes potentiels.

Comment l’intégration Snyk contribue-t-elle à la gestion des incidents de sécurité ?
L’intégration de Snyk avec Opsgenie vous permet d’y parvenir en vous alertant de manière proactive lorsque des modifications de votre code source introduisent des vulnérabilités. Dès qu’une nouvelle vulnérabilité est détectée, une alerte est déclenchée et la personne d’astreinte peut intervenir avant que le problème ne devienne un incident.

Opsgenie vous fournit des alertes fiables et exploitables, enrichies par l’intégration de Snyk, qui apporte des informations contextuelles détaillées sur les vulnérabilités de sécurité.

Depuis la console Opsgenie, vous pouvez obtenir des détails sur le problème et accéder à la base de données des vulnérabilités Snyk Intel pour obtenir des conseils de correction.

Dans ce nouvel article de blog Opsgenie, Kate Clavet explique à quel point l’API de webhooks personnalisés de Snyk est facile à utiliser et complète. Elle détaille comment l’automatisation de la sécurité et de la gestion des vulnérabilités améliorera l’expérience des utilisateurs d’Opsgenie.
L’intégration des webhooks Snyk à Opsgenie vous permet de recevoir des notifications sur les événements système Snyk, afin de créer des notifications et de réagir aux changements dans vos projets. Lorsqu’un événement se déclenche, Snyk envoie à Opsgenie une requête HTTP POST contenant les informations nécessaires pour traiter le problème avant qu’il n’atteigne la production et n’affecte votre activité.
Apprécié par les développeurs. Les équipes de sécurité lui font confiance.
Les outils Snyk, conçus pour les développeurs, offrent une sécurité intégrée et automatisée qui répond à vos exigences de gouvernance et de conformité.
