Skip to main content

Conseils de Gene Kim et Guy Podjarny pour développer votre organisation DevSecOps

Écrit par

Ravi Maira

Snykcon feature

2 novembre 2020

0 minutes de lecture

Lors de SnykCon 2020, l’auteur et chercheur Gene Kim s’est entretenu avec Guy Podjarny, cofondateur et président de Snyk, ainsi qu’un petit groupe de VIP de Snyk, pour parler de (Sec)DevOps : ses débuts, le chemin parcouru et les stratégies pour en tirer le meilleur parti.

La conversation a abordé aussi bien des questions philosophiques que des mises en œuvre concrètes. Gene et Guy ont tous deux partagé de précieux enseignements tirés de leur expérience à la tête d’entreprises parmi les plus performantes et de leur étude de celles-ci.

Voici quelques-uns des enseignements les plus intéressants de leur échange.

Il reste encore beaucoup à faire

Guy a commencé la conversation en demandant si DevOps aidait ou nuisait à la sécurité. Le consensus est qu’il l’aide, mais surtout, que DevOps est tout simplement une réalité pour les entreprises performantes d’aujourd’hui. Les équipes de sécurité et toutes les personnes concernées par la sécurité doivent donc trouver comment faire fonctionner SecDevOps.

Ils ont évoqué le chemin parcouru dans l’adoption de DevOps. Gene s’est appuyé sur ses recherches approfondies sur le sujet pour expliquer que son adoption par les équipes ne dépasse probablement pas 5 % dans le secteur. DevOps est donc largement considéré comme l’idéal et la voie à suivre, mais il reste encore beaucoup à faire avant qu’il ne devienne une pratique courante.

Ils ont parlé de la façon de définir DevOps. Est-ce un mouvement ? Un intitulé de poste ? Gene a soulevé un point intéressant : à bien des égards, intégrer DevOps à un intitulé de poste permet simplement de faire correspondre l’offre et la demande. DevOps relève peut-être davantage d’une pratique que d’autre chose, mais rien ne s’oppose vraiment à ce que l’on s’en serve pour décrire le travail d’une personne au sein d’une organisation.

Le reste de la conversation a surtout porté sur les moyens de diffuser les bonnes pratiques DevOps et d’en favoriser l’adoption dans tous les types d’organisations. Voici quelques conseils des experts.

Conseil : simplifiez DevOps et la sécurité au maximum

Guy et Gene ont tous deux recommandé de rendre DevOps et la sécurité aussi faciles que possible à mettre en œuvre. Ces deux aspects doivent être intégrés à toutes les facettes de la stratégie et des opérations. Ainsi, chacun dispose des moyens et de l’autonomie nécessaires pour prendre les choses en main. L’objectif doit toujours être de réduire les obstacles et de demander le moins d’efforts possible pour « faire ce qu’il faut ».

Pour y parvenir, on peut revoir légèrement la notion de « DevOps » et mettre davantage l’accent sur la « plateforme » pour décrire le travail de ces équipes. Les équipes plateforme ou DevOps devraient investir dans la création de plateformes permettant aux développeurs de créer des applications de bout en bout aussi simplement que possible.

Comme l’a expliqué Gene, chaque heure consacrée par les développeurs à des tâches liées à la plateforme a un coût d’opportunité important. Les développeurs sont des spécialistes qui doivent rester concentrés sur les problématiques de génie logiciel, et non sur les défis opérationnels.

Conseil : expliquez à l’entreprise pourquoi DevOps la concerne

Un participant a demandé comment gérer une situation où la maturité DevOps est faible. Autrement dit, comment mener une transformation DevOps quand l’entreprise n’y adhère pas ?

Gene a recommandé de montrer aux dirigeants comment DevOps influe directement sur les résultats financiers et comment leur engagement en faveur de DevOps peut améliorer les performances de l’entreprise. Il a également conseillé d’expliquer les conséquences d’un désengagement de la direction. Vous pouvez aussi établir un parallèle : pour les organisations passées de la méthode en cascade à Agile, la valeur de cette transition est souvent évidente. Au moment de passer à DevOps, rappeler les avantages du passage à Agile peut être convaincant.

Gene a également souligné que DevOps et la sécurité sont indispensables à la résilience, à court comme à long terme. Qu’il s’agisse de la COVID à très court terme ou du changement climatique, aujourd’hui et à l’avenir, les conditions économiques mondiales vont inévitablement évoluer, et les équipes doivent pouvoir s’y adapter. SecDevOps est un moyen important de faciliter cette adaptation et de renforcer la résilience.

Enfin, Gene a recommandé de consulter le rapport State of DevOps pour faciliter l’évaluation comparative, l’amélioration et inspirer les dirigeants. Difficile de contester six années de recherche et 31 000 professionnels.

Conseil : trouvez l’équilibre entre autonomie et chaos

De nombreuses équipes DevOps doivent relever un défi majeur : donner aux développeurs la liberté de choisir leurs outils et de travailler efficacement, sans plonger l’organisation dans le chaos. L’objectif global est de libérer l’équipe de développement tout en optimisant sa productivité. Gene et Guy ont présenté plusieurs cadres utiles à cet égard, inspirés par des entreprises qui ont adopté des approches créatives pour résoudre ce problème.

Approche 1 : définir des garde-fous

Une équipe s’est servie de GitHub pour établir une liste d’outils et les classer comme « recommandés », « inconnus » ou « à éviter ». Les outils recommandés étaient pris en charge par l’organisation et constituaient les choix privilégiés. Les outils inconnus n’avaient pas encore été évalués. Les outils à éviter étaient ceux que l’organisation jugeait insuffisamment sécurisés ou incompatibles, pour une raison ou une autre, avec les workflows et processus existants.

Approche 2 : éviter les tâches lourdes sans valeur distinctive

Une autre grande entreprise a adopté le principe suivant : « pas de tâches lourdes sans valeur distinctive ». Autrement dit, si un processus est exécuté fréquemment et de façon répétée dans toute l’organisation, il doit être réalisé d’une seule manière. L’entreprise a appliqué ce principe à ses workflows d’intégration continue. Il lui a fallu plusieurs années, mais toutes les équipes d’ingénierie ont fini par utiliser un seul système d’intégration continue. Ce type de changement peut être difficile au début, mais les gains d’efficacité en valent largement la peine.

Approche 3 : la voie balisée

Une troisième grande entreprise a décidé de créer ce qu’elle appelle une « voie balisée ». Il s’agit de s’accorder sur ce que signifie « bien faire les choses » au sein de l’organisation. Les technologies sont choisies spécifiquement en fonction de cette définition. L’entreprise a ainsi balisé une voie que chacun sait être le moyen le plus sûr et le plus rapide d’atteindre la plupart des objectifs. Cela dit, ceux qui souhaitent sortir des sentiers battus et avancer à leur manière en ont la possibilité. Personne ne leur dicte leur conduite. Mais la voie balisée présente des avantages évidents, et la plupart des gens la choisissent.

Pour conclure

Cette conversation nous a permis d’aborder de nombreux sujets. Les enseignements ci-dessus comptent parmi nos préférés et peuvent s’appliquer à presque toutes les organisations. Pour trouver l’équilibre entre autonomie et chaos, les trois approches présentées ont beaucoup en commun, tout en proposant des philosophies différentes. Elles montrent qu’il n’existe pas une seule bonne façon de procéder.

Comme l’a dit Guy : « Une approche centralisée apporte clairement de l’efficacité, mais elle manque d’agilité. Il est très utile de s’accorder sur ce qui doit être uniforme ou différent, et sur ce que signifie “bien faire les choses”. »

Vous souhaitez découvrir comment Snyk peut vous aider à mettre en œuvre DevSecOps dans votre entreprise ?  Réservez une démo dès aujourd’hui !

Apprécié par les développeurs. Les équipes de sécurité lui font confiance.

Les outils Snyk, conçus pour les développeurs, offrent une sécurité intégrée et automatisée qui répond à vos exigences de gouvernance et de conformité.

Publié dans: