Skip to main content

Réussir en sécurité dans la baie de San Francisco avec Slack

Écrit par
feature snyk slack

17 mai 2023

0 minutes de lecture

La sécurité des applications évolue sans cesse — et la baie de San Francisco est un lieu idéal pour observer ces changements. La Silicon Valley abrite des milliers d’entreprises qui cherchent à résoudre une multitude de problèmes, mais toutes ont en commun la tâche souvent redoutable de réduire les risques.

Lors d’une table ronde organisée par Snyk, nous avons discuté des tenants et aboutissants de la mise en place d’un programme de sécurité des applications et de la façon dont Snyk a contribué à simplifier le processus, avec David Aghassi et Atul Gaikwad. En tant qu’ingénieur logiciel principal en sécurité chez Slack, Atul a dirigé le déploiement de Snyk auprès des équipes de développement et de sécurité de Slack, et a partagé son expérience directe avec les participants. La vaste expérience de David en développement, conjuguée aux connaissances d’Atul en sécurité, a donné lieu à une table ronde éclairante sur ce que signifie réellement réussir en sécurité des applications.

Les premiers pas

Pour David comme pour Atul, intégrer la sécurité des applications commence par reconnaître les problèmes auxquels on est confronté et établir un dialogue entre les équipes de développement et de sécurité. Les développeurs ne peuvent pas résoudre un problème s’ils n’en ont pas connaissance et s’ils ne disposent pas des outils et de la formation adéquats. La première étape consiste donc à mettre entre leurs mains un outil qui leur permette de comprendre pourquoi certaines pratiques de codage nuisent à la posture de sécurité d’une application. David a ajouté :

« On est passé d’une chasse aux responsables à une prise de conscience collective de nos problèmes, tout en empêchant l’apparition de nouveaux. »

Une fois que vous avez une vue d’ensemble, les équipes de sécurité doivent évaluer le fonctionnement de l’outil actuel et repérer les possibilités d’amélioration. Atul et l’équipe de Slack ont commencé par utiliser un outil de sécurité développé en interne, avant d’adopter un autre outil commercial qui gérait les licences en plus de l’AppSec. Toutefois, sa portée limitée et l’absence d’intégrations et de plug-ins permettant aux développeurs de trouver et de hiérarchiser les vulnérabilités ont rapidement rendu une mise à niveau nécessaire. C’est alors qu’ils ont choisi Snyk.

Réussir avec Snyk

Parmi les nombreux avantages de Snyk, l’accent mis sur la hiérarchisation, l’automatisation et la personnalisation a fait la plus grande différence pour nos intervenants. Le score de priorité de Snyk, qui évalue la gravité d’un problème sur une échelle de 0 à 1 000 et fournit des métadonnées utiles, a permis à l’équipe de Slack de se concentrer d’abord sur les problèmes les plus importants. De son côté, la CLI Snyk a permis aux développeurs d’analyser leur code aussi souvent que nécessaire, sans l’aide de l’équipe de sécurité. Selon Atul :

« Les options de la CLI Snyk permettent aux développeurs d’effectuer les analyses à leur rythme et au moment qui leur convient, ce qui réduit la charge de travail pour nous, l’équipe de sécurité. »

Donner aux développeurs les bons outils est essentiel, mais vu leur charge de travail, l’automatisation est souvent la clé de pratiques de sécurité durables. Atul a dirigé la création d’un système qui récupère les informations sur les vulnérabilités auprès de Snyk et crée des tickets Jira donnant aux développeurs le contexte du problème et les indications pour le corriger. De plus, l’API Snyk permet à leur équipe de sécurité de récupérer la version la plus sécurisée de chaque package et de l’ajouter dans une section TL;DR du ticket. Cela a considérablement amélioré l’efficacité en réduisant le nombre de problèmes et de messages envoyés par les développeurs au canal d’assistance Slack pour demander comment les corriger. Atul a précisé :

« Nous utilisons Snyk de deux façons : nous lançons une analyse quotidienne des dépôts critiques, et nous l’intégrons à notre pipeline, ce qui nous permet de repérer les problèmes critiques avant qu’ils n’atteignent la production. »

Du côté du développement, Snyk permet aux développeurs de hiérarchiser les vulnérabilités en interne et de mettre à niveau leurs dépendances sans craindre de compromettre un élément essentiel. Comme l’a expliqué David : « Plus il est facile pour vos développeurs d’annuler une modification et d’éviter qu’elle ne soit déployée en production, plus ils peuvent expérimenter sereinement pendant le développement. »

Les tendances de l’AppSec

Le dernier sujet abordé lors de notre table ronde était l’avenir de la sécurité des applications, selon David et Atul, et les tendances susceptibles de faire évoluer le domaine. Un point majeur : le modèle où les équipes de développement et de sécurité travaillent séparément en silos ne fonctionne plus. Alors que la compréhension globale de la pile applicative prend de l’importance, il est essentiel de savoir comment la sécurité s’intègre à chaque étape et à l’ensemble de la pile. Dans la pratique, les développeurs doivent pouvoir être sûrs qu’un composant de leur application est sécurisé, sans pour autant perturber les autres. Pour les développeurs comme David, « intégrer Snyk au cycle de développement nous enlève une préoccupation de plus ». Atul a ajouté :

« Renforcer la sécurité tout au long du cycle de développement est plus important que jamais. »

La sécurité en production est cruciale lorsque les développeurs utilisent et modifient du code au quotidien, mais les équipes de sécurité ne peuvent pas s’agrandir au même rythme que les équipes de développement. Pour couvrir chaque étape du SDLC, elles doivent faire confiance à leurs ingénieurs et leur fournir des processus et des outils adaptés à leur façon de travailler. Atul a conclu :

« Qui connaît mieux le code que les développeurs qui l’écrivent ? Ils connaissent mieux leur surface d’attaque que l’équipe de sécurité. »

Réussir en AppSec

Pour les équipes de sécurité et de développement, la meilleure voie consiste à privilégier la communication, l’empathie et la confiance. Le changement peut être difficile, mais adopter de nouveaux outils et de nouvelles méthodes est essentiel pour rester à la pointe. Les plateformes centrées sur les développeurs comme Snyk sont là pour vous accompagner à chaque étape.