Snyk échange avec Shutterstock sur la création d’une culture DevSecOps
Brian Piper
2 avril 2021
0 minutes de lectureIl est relativement facile d’acheter des outils de sécurité modernes, mais la culture d’une entreprise peut avoir une incidence considérable sur la réussite du déploiement de nouveaux processus de sécurité. En réalité, l’un des principaux obstacles à l’adoption d’une approche DevSecOps de la sécurité des applications est son adoption à l’échelle de l’entreprise.
Lors d’un webinaire récent, Simon Maple, vice-président des relations avec les développeurs et de la communauté chez Snyk, a échangé avec Christian Bobadilla, directeur de la sécurité des produits et des applications chez Shutterstock, sur la création d’une culture DevSecOps. Voici un bref résumé de leur échange.
L’évolution du développement d’applications
Le cloud natif a profondément changé la façon dont les entreprises développent leurs logiciels et, par conséquent, la vitesse à laquelle les applications sont conçues et déployées. Avant l’essor du développement d’applications cloud natives, la plupart des équipes de développement se concentraient uniquement sur le code personnalisé qu’elles écrivaient et les bibliothèques open source qu’elles utilisaient. Le développement de logiciels modernes confie toutefois aux développeurs plus de responsabilités que jamais.
« Les développeurs se concentraient autrefois sur le code dans leur IDE et les dépendances récupérées par leurs systèmes de build, explique Maple. Tout le reste de la plateforme — virtualisation, matériel, réseaux, serveurs, machines virtuelles — était généralement pris en charge par une équipe informatique ou des opérations. Les applications cloud natives changent la donne. »
À mesure que les entreprises se transforment numériquement et modernisent leurs applications, les développeurs adoptent les architectures de microservices, la conteneurisation, l’Infrastructure as Code (IaC) et bien d’autres pratiques. Les équipes de développement jouent donc aussi un rôle essentiel dans le déploiement des applications, ce qui rend nécessaire une sécurité centrée sur les développeurs tout au long du pipeline de développement.
Mettre en place un programme de sécurité
Shutterstock n’ayant pas d’équipe de sécurité auparavant, l’entreprise ne disposait pas vraiment d’une culture ni d’un état d’esprit axés sur la sécurité. Dans ce contexte, l’introduction de nouveaux outils de sécurité aurait été difficile : les développeurs auraient résisté à l’idée d’assumer des responsabilités supplémentaires sans le soutien de professionnels de la sécurité. Shutterstock a donc choisi de créer une équipe et un programme pour encourager les développeurs à prendre en charge la sécurité des applications.
« Au début, c’est toujours difficile, car les développeurs pensent que la sécurité va les freiner, explique Bobadilla. Mais je préfère voir la sécurité comme un levier qui aide les développeurs à créer de meilleures applications, plus sécurisées. Pour rallier les équipes de développement aux nouveaux processus de sécurité, il est important de leur rappeler pourquoi la sécurité des applications est nécessaire. »
Il est difficile de combler le fossé entre les développeurs et les équipes de sécurité, mais susciter l’intérêt des développeurs pour la sécurité des applications est une première étape essentielle. C’est pourquoi Shutterstock a créé des événements et des jeux pour rendre la sécurité plus ludique. Au début de la démarche, ces événements ont sensibilisé davantage de collaborateurs à la sécurité et aidé l’équipe de sécurité à établir de bonnes relations avec les développeurs.
Choisir des outils adaptés aux développeurs
La mise à l’échelle de la sécurité est un autre défi majeur pour la sécurité des applications, car de nombreuses entreprises disposent de petites équipes de sécurité. Shutterstock, par exemple, compte 13 professionnels de la sécurité, dont seulement deux se consacrent à la sécurité des applications, pour plus de 400 développeurs répartis entre de nombreuses équipes et de nombreux projets. Il est donc essentiel de choisir les outils adaptés aux développeurs pour mettre en place de nouveaux processus de sécurité sans créer de friction.
Les outils les plus faciles à adopter s’intègrent parfaitement aux flux de travail existants des développeurs et sont simples à utiliser. Shutterstock utilisait déjà Snyk pour analyser la sécurité avant de créer une équipe dédiée à la sécurité des applications, mais les développeurs choisissaient d’ignorer des centaines de vulnérabilités. L’entreprise a découvert qu’en donnant de l’autonomie aux développeurs sans leur apporter soutien ni gouvernance, elle nuisait à la sécurité des applications à long terme.
« Nous ne pouvons pas nous contenter de remettre aux développeurs une liste de vulnérabilités, explique Maple. Nous devons leur donner les moyens non seulement de repérer les problèmes, mais aussi de disposer des informations, des connaissances et des outils nécessaires pour les corriger. L’équipe de sécurité doit également définir des garde-fous et des politiques pour accompagner les développeurs. »
Développer la sécurité des applications avec de petites équipes de sécurité
Détecter les vulnérabilités ne suffit pas à améliorer la posture de sécurité de la plupart des entreprises. Les petites équipes chargées de la sécurité des applications n’ont probablement pas les ressources nécessaires pour corriger chaque problème. Elles doivent donc faire davantage appel aux équipes de développement dès le début du cycle de vie du développement logiciel (SDLC) afin de gagner en efficacité. Les outils de sécurité doivent aussi fournir des retours exploitables pour aider les développeurs à corriger les problèmes.
« Avec le DevOps, nous pouvons désormais mettre en production beaucoup plus rapidement, explique Maple. Nous devons veiller à ce que la sécurité en fasse partie et effectuer des tests le plus tôt possible, jusqu’au déploiement. C’est pourquoi le décalage des contrôles vers la gauche est un élément clé du DevSecOps. »
Comme vous pouvez le constater, adopter une approche DevSecOps du développement logiciel nécessite la bonne culture, les bons outils et les bons processus. En choisissant Snyk, Shutterstock a bénéficié d’un outil adapté aux développeurs et étroitement intégré à leur flux de travail. Pourtant, l’entreprise manquait encore de formation et de sensibilisation à la sécurité. Après que l’équipe de sécurité de Shutterstock a organisé des événements pour susciter l’intérêt pour la sécurité et mis en place une gouvernance des processus de sécurité, l’entreprise a considérablement amélioré sa posture en matière de sécurité des applications. Mettre en œuvre de nouveaux outils et processus de sécurité est la partie facile ; instaurer un état d’esprit DevSecOps peut tout changer.
Vous souhaitez en savoir plus sur la transformation DevSecOps de Shutterstock ? Regardez le webinaire à la demande « How Shutterstock Implemented DevSecOps from the Ground Up » .
