Le défi : devenir une entreprise axée sur la technologie
Par le passé, Acuity mettait l’accent sur la fourniture d’experts métier (SME) à ses clients, et continue de le faire. L’entreprise s’oriente toutefois vers la création de valeur grâce à la technologie. Dans cette optique, Acuity développe des technologies propriétaires et des solutions automatisées, notamment sa suite d’outils Business Excellence and Automation Tools (BEAT). Mais, dans sa transition vers une entreprise axée sur la technologie, Acuity a compris qu’elle devait faire de la sécurité des applications une priorité afin de renforcer la confiance de ses clients du secteur des services financiers dans ses technologies.
« La sécurité, qu’il s’agisse des données, de la plateforme ou de l’infrastructure, est en quelque sorte la priorité numéro zéro de l’entreprise », explique Sameer Goyal, responsable de l’ingénierie chez Acuity Knowledge Partners. « Comme nous travaillons avec des entreprises de services financiers, nous devons tenir compte de nombreuses exigences en matière de conformité et d’audit. »
La solution : intégrer Snyk au cycle de vie du développement logiciel (SDLC)
En tant que leader technologique, Acuity s’appuie sur une équipe internationale pour développer ses outils numériques internes de productivité, ses applications numériques libre-service destinées aux clients et d’autres services et solutions logicielles numériques. BEAT, le département de recherche et développement (R&D) de l’entreprise, compte plus de 200 développeurs, ingénieurs en automatisation des tests, concepteurs d’expérience utilisateur, responsables produit et autres collaborateurs clés. Après avoir structuré son programme technologique au cours des dernières années, Acuity a constaté qu’il lui fallait un outil de sécurité des applications intégrable au pipeline de développement de cette équipe de R&D importante et en pleine croissance.
« Il existe deux façons d’aborder la sécurité, explique Goyal. La première consiste à créer un produit et à corriger les problèmes plus tard. La meilleure approche est d’intégrer la sécurité au processus de développement dès le départ. C’est pourquoi nous avons choisi Snyk. »
En privilégiant la sécurité pensée pour les développeurs, Snyk a non seulement empêché les problèmes d’atteindre la production, mais a également facilité l’adoption de l’outil par les développeurs. Acuity a pu intégrer Snyk à son pipeline de build afin d’analyser automatiquement le code à la recherche de vulnérabilités. Cette approche élimine les tâches manuelles et garantit que chaque build réussi répond aux exigences de sécurité avant sa mise en production.
« Avec Snyk, notre processus de déploiement, du développement à la production, s’est considérablement accéléré, révèle Goyal. Nous pouvons livrer plus rapidement sans craindre de ne pas respecter nos critères de sécurité. »
Une intégration simplifiée à l’environnement technologique Microsoft
L’environnement technologique d’Acuity s’appuie sur l’écosystème Microsoft. Ses développeurs utilisent donc principalement le framework .NET et l’IDE Visual Studio pour créer des applications. Le plug-in IDE de Snyk disponible sur Visual Studio Marketplace et son interface de ligne de commande (CLI) ont permis à Acuity d’intégrer facilement l’outil d’analyse à son processus de build existant. Acuity peut désormais utiliser Snyk Open Source pour détecter et corriger les vulnérabilités dans les packages .NET tiers.
« Nous travaillons principalement dans l’environnement Microsoft, et les développeurs utilisent Visual Studio au quotidien pour écrire du code, explique Goyal. L’une des principales raisons pour lesquelles nous avons choisi Snyk est que l’intégration à Visual Studio était disponible immédiatement. La sécurité s’intègre aussi parfaitement aux autres technologies de notre écosystème. »
Acuity utilise également Snyk Infrastructure as Code pour sécuriser ses configurations d’infrastructure. Les environnements de développement et de production de l’entreprise fonctionnent sur des centaines de serveurs gérés avec Terraform sur Amazon Web Services (AWS). Snyk peut également analyser les fichiers Terraform à la recherche de vulnérabilités afin de garantir la sécurité des environnements d’Acuity sur l’ensemble de ces serveurs.
L’impact : améliorer la sécurité et la conformité de manière proactive
Grâce à la mise en œuvre de Snyk, Acuity peut désormais répondre aux exigences de sécurité et de conformité de ses clients du secteur des services financiers. Cet outil permet aux développeurs d’améliorer de manière proactive la posture de sécurité de leurs applications sans ralentir les livraisons. Alors qu’Acuity s’oriente vers des déploiements davantage basés sur des conteneurs, l’entreprise espère également tirer parti de Snyk Container pour renforcer la sécurité de ses logiciels.
« La rapidité avec laquelle Snyk met à jour sa base de données de vulnérabilités est un véritable facteur de différenciation, déclare Goyal. J’ai vu d’autres bases mettre des semaines, voire des mois, à intégrer des vulnérabilités récemment découvertes. Snyk nous aide à rester automatiquement à jour sur les problèmes de sécurité. »
