Le défi
Francois Allard pilote cette mission en tant que directeur de l’ingénierie. Son équipe Developer Experience a une double mission : permettre aux équipes d’ingénierie de créer et d’exploiter à grande vitesse des applications évolutives, sécurisées et résilientes, tout en aidant les équipes de développement des clients à intégrer facilement leurs systèmes à notre plateforme en libre-service. Pour atteindre ces objectifs ambitieux, il faut des outils de pointe qui favorisent une approche de la sécurité centrée sur les développeurs : Snyk et StackHawk étaient donc des partenaires tout indiqués.
Confidentialité et conformité
Dans le secteur de l’assurance, les données hautement sensibles et les réglementations strictes sont au cœur des préoccupations quotidiennes de Breathe Life. Quand la sécurité est cruciale, il est essentiel de disposer d’un solide programme de gestion des vulnérabilités, ce qui implique d’investir dans les meilleurs outils disponibles.
« Il nous faut des outils capables de suivre notre rythme : nous connaissons la valeur des itérations rapides et fréquentes sur notre plateforme, et nous ne pouvons pas nous permettre d’être ralentis par de longs processus ou des outils peu pratiques. », explique Francois Allard.
Si le respect des lois sur la confidentialité a été un facteur déterminant dans la recherche d’une solution de sécurité, l’équipe « n’a pas mis en place ces solutions dans le seul but de cocher les cases des exigences de conformité. Nous comprenons la valeur qu’elles nous apportent et les aurions adoptées même sans cette obligation de conformité » (Allard).
Les exigences du développement moderne
Comme de nombreuses équipes web, Breathe Life s’appuie sur des composants open source pour construire le socle de ses applications exécutées sur Google Kubernetes Engine (GKE). Il est impossible de surveiller soi-même toutes les dépendances. L’équipe avait donc besoin d’une plateforme offrant une meilleure visibilité sur les logiciels et analysant en profondeur les dépendances open source et les conteneurs.
La solution : des outils centrés sur les développeurs
Puisque Allard dirige une équipe centrée sur les développeurs, choisir une solution conçue par et pour les développeurs était la suite logique. De nombreux outils de sécurité sont destinés aux équipes de sécurité centralisées des grandes organisations, à rebours de la volonté de Breathe Life d’impliquer toutes les équipes d’ingénierie dans la sécurité de ses logiciels.
Breathe Life utilisait déjà la version freemium de Snyk Open Source ; évaluer le forfait payant était donc une suite naturelle. L’association de Snyk Open Source et de Snyk Code leur a permis d’identifier facilement la version minimale vers laquelle effectuer la mise à niveau pour corriger les vulnérabilités. L’équipe pouvait également repérer la dépendance transitive précise qui introduisait la vulnérabilité et déterminer si elle pouvait la mettre à jour en supprimant le verrouillage de version de cette dépendance, afin d’obtenir la version la plus récente tout en respectant le SemVer des packages parents.
Après avoir découvert StackHawk lors d’une conférence DevOps, Allard et son équipe ont voulu vérifier si la solution leur conviendrait. Le fait que StackHawk et Snyk soient déjà partenaires a renforcé leur intérêt en mettant en évidence la complémentarité de leurs outils. Grâce à sa capacité à identifier toutes les API pertinentes à analyser à partir de la spécification OpenAPI d’une application, StackHawk s’est facilement intégré à la chaîne CI/CD de Breathe Life et a simplifié la gestion des résultats dans la plateforme.
Les résultats : grandir en toute confiance et sérénité
La visibilité accrue offerte par Snyk et StackHawk a eu un impact important sur l’équipe de Breathe Life. L’analyse de Snyk Open Source a fourni aux développeurs des informations supplémentaires, accélérant la correction des vulnérabilités et garantissant la sécurité de toutes les dépendances transitives. En fait, l’équipe a amélioré de 41 % la visibilité sur sa posture de sécurité au cours des trois derniers mois. La capacité de StackHawk à exploiter l’API ouverte leur a permis d’analyser l’application réelle et de tester les éléments les plus importants, sans les limitations d’autres produits.
Même si Allard et son équipe s’emploient encore à résoudre quelques difficultés liées à l’automatisation, ils ont pu traiter une grande partie des packages transitifs vulnérables.
« Snyk Code et Stackhawk nous ont montré que, du point de vue de l’analyse automatisée, notre plateforme est solide et ne présente pas de vulnérabilités importantes évidentes », a déclaré Allard. « À mesure que nous grandirons, ces outils nous aideront à avoir confiance en sa stabilité. »
Que vous soyez une jeune entreprise qui commence tout juste à intégrer la sécurité ou une organisation établie qui s’adapte à la décentralisation, Snyk et StackHawk peuvent vous aider. Découvrez les tests dynamiques de sécurité des applications modernes avec un compte StackHawk gratuit, et laissez Snyk vous aider à détecter et à corriger les vulnérabilités tout au long de votre cycle de développement grâce à un essai gratuit.
