Ajout de la sécurité des conteneurs et de l’IaC au plugin Snyk pour JetBrains
Georgi Mitev
3 mars 2022
0 minutes de lectureNous sommes ravis d’annoncer que la sécurité de l’IaC (Infrastructure as Code) et des conteneurs rejoint la sécurité du code et des dépendances open source dans le plugin gratuit Snyk pour les IDE JetBrains.
Dès aujourd’hui, les développeurs qui utilisent les IDE JetBrains peuvent sécuriser l’ensemble de leur application en un clic. Snyk Security for JetBrains renforce la sécurité du code et réduit le temps consacré aux revues manuelles en permettant aux développeurs de détecter et de corriger les problèmes directement dans leur IDE JetBrains.
C’est particulièrement important pour les équipes de développement et de sécurité qui cherchent à intégrer la sécurité plus tôt dans le cycle de développement et à la confier aux développeurs. Snyk facilite la détection et la correction des problèmes de sécurité dès les premières étapes du développement en intégrant la sécurité nativement aux IDE JetBrains. Les développeurs bénéficient ainsi de conseils de correction directement dans le code et peuvent créer du code, des conteneurs et des configurations plus sécurisés.
Comme indiqué dans notre précédent article, Sécuriser le code avec le plugin Snyk pour les IDE JetBrains, le plugin Snyk pour les IDE JetBrains détecte les problèmes de sécurité dans le code personnalisé, les dépendances open source, les conteneurs et l’IaC.
Le plugin Snyk pour JetBrains
La famille d’IDE JetBrains est réputée pour favoriser la productivité des développeurs. Des plugins sont disponibles pour tous les aspects du développement logiciel, de la qualité et de la fiabilité du code aux outils de sécurité du code.
Le plugin Snyk pour JetBrains contribue à sécuriser tous les aspects de votre application, notamment :
Les vulnérabilités de sécurité dans les dépendances open source (Snyk Open Source).
Les vulnérabilités de sécurité et les problèmes de qualité du code dans le code propriétaire (Snyk Code).
Les problèmes de configuration dans votre infrastructure as code, comme Terraform, AWS CloudFormation, Kubernetes et Azure Resource Manager (ARM) (Snyk IaC)
Les vulnérabilités de sécurité dans les images de conteneurs détectées dans les fichiers de charge de travail Kubernetes (Snyk Container)
En plus de tester la sécurité de l’open source, du code, des conteneurs et de l’IaC, vous pourrez consulter les analyses de Snyk Advisor pour évaluer la qualité du code en examinant les fichiers manifestes.
La prise en main est simple.
Installez le plugin Snyk pour JetBrains
Connectez votre compte Snyk gratuit
Commencez à sécuriser votre code dans votre IDE JetBrains
Détecter et corriger les erreurs de configuration IaC
La sécurité IaC du plugin Snyk pour JetBrains détecte les problèmes de configuration dans votre code Terraform, Kubernetes, AWS CloudFormation et Azure Resource Manager (ARM) à chaque analyse. Basée sur l’interface en ligne de commande Snyk, l’analyse est rapide et adaptée au développement local. La confidentialité est garantie : les fichiers de configuration ne sont jamais transmis ni téléversés sur les serveurs de Snyk.
Lançons une analyse rapide pour voir de plus près les résultats d’une analyse IaC :
Cliquez sur n’importe quel problème IaC dans l’arborescence des résultats pour accéder directement à la ligne de code concernée. Pour vous aider à traiter d’abord les problèmes les plus risqués, chacun est accompagné d’un indicateur de gravité — élevée, moyenne ou faible — afin de faciliter la priorisation.

Enfin, pour vous aider à comprendre et à corriger rapidement le problème sous-jacent, le plugin Snyk vous indique :
Description : la nature de l’erreur de configuration
Impact : la manière dont l’erreur de configuration pourrait être exploitée
Chemin : l’emplacement du problème dans l’arborescence.
Correction : comment résoudre le problème.
Références : les sources à consulter pour approfondir vos recherches.
Ignorer : si vous devez ignorer le problème, nous avons aussi prévu une solution : un bouton se trouve dans le coin supérieur droit.
Des millions de corrections ont été appliquées rapidement et avec précision grâce aux recommandations de correction de Snyk. Si toutefois un élément ne vous semble pas clair, n’hésitez pas à nous contacter : nous serons ravis d’examiner la question.
Maintenant que les erreurs de configuration IaC sont corrigées, examinons les vulnérabilités des images de conteneurs.
Détecter et corriger les problèmes des images de conteneurs
La sécurité des conteneurs intégrée au plugin analyse les fichiers de configuration Kubernetes et recherche les images de conteneurs. Les vulnérabilités sont détectées rapidement en analysant les images extraites et en les comparant aux informations les plus récentes de la base de données des vulnérabilités Snyk Intel.
Vous obtenez une liste des vulnérabilités de sécurité des images que vous prévoyez d’exécuter dans vos clusters, ainsi que des conseils de mise à niveau des images de base, le cas échéant :

Vous pouvez examiner chacune des vulnérabilités auxquelles votre image est exposée. Je souhaite également attirer votre attention sur quelques fonctionnalités importantes :
Observez le tableau comparatif en couleurs ci-dessus, qui présente différents niveaux de gravité (critique, élevé, etc.). Classé par gravité, il compare les vulnérabilités de l’image actuelle à celles de l’image recommandée par Snyk, aux caractéristiques identiques. Vous pouvez ainsi décider s’il est préférable de mettre à niveau votre image vers celle recommandée et renforcer votre confiance dans l’image exécutée en production.
Si vous souhaitez mettre à niveau l’image, vous pouvez aussi le faire à la manière de JetBrains, grâce à la fonctionnalité de correction rapide :
En outre, l’intégration approfondie au mécanisme d’annotations de JetBrains fait apparaître les problèmes IaC et de conteneurs dans l’onglet des problèmes, pour une meilleure visibilité et une expérience optimisée.
Installer le plugin Snyk dans JetBrains
Commencez par ouvrir JetBrains et accédez à Préférences > Plugins depuis votre IDE.

Recherchez « Snyk » dans la Marketplace JetBrains, puis cliquez sur Installer. Après quelques secondes, le panneau du plugin Snyk devrait apparaître dans votre barre latérale.

Vous saurez que le plugin est installé lorsque vous verrez le sympathique visage de Patch le chien !
Connecter l’IDE JetBrains à Snyk
L’étape suivante consiste à vous authentifier et à connecter Snyk à votre IDE.
Cliquez sur le bouton Tester le code maintenant : vous serez redirigé vers l’application web de Snyk, où vous pourrez vous authentifier et vous connecter à votre compte Snyk gratuit. Vous pouvez créer votre compte Snyk ici ou vous connecter à un compte existant dans cette fenêtre.
Une fois authentifié, retournez dans l’IDE : une analyse se sera lancée automatiquement.

La suite pour le plugin Snyk pour les IDE JetBrains
Avec l’ajout de Snyk IaC et de Snyk Container, vous pouvez désormais accéder à toute la puissance de Snyk en un clic ! Analysez vos dépendances open source, votre code propriétaire, les images de conteneurs exécutées en production et l’infrastructure as code utilisée pour les faire tourner.
Snyk est une entreprise spécialisée dans la sécurité pour les développeurs, et les IDE sont l’un des moyens que nous utilisons pour intégrer la sécurité plus tôt dans le cycle de développement. En 2021, nous avons posé de solides bases pour vous permettre d’utiliser Snyk dans votre IDE préféré. En 2022, nous vous donnerons accès à toute la puissance de Snyk pour sécuriser vos applications directement dans votre IDE, de la manière la plus adaptée aux développeurs. Restez à l’écoute, à bientôt !
Sécurisez votre infrastructure dès la source
Snyk automatise la sécurité et la conformité de l’IaC dans vos workflows, et détecte les ressources dont la configuration a dérivé ou qui sont manquantes.
