Skip to main content

Comment CoinSwitch a mis en place une analyse complète des vulnérabilités avec l’ensemble de la plateforme Snyk

Emplacement: Bangalore, India

Points forts:

Points clés

  • Adoption de l’ensemble de la plateforme Snyk pour détecter et corriger les vulnérabilités de manière exhaustive

  • Intégration fluide de Snyk à Bitbucket et à d’autres outils CI/CD

  • Visibilité immédiate sur les vulnérabilités nouvellement divulguées, comme Log4Shell

  • Adoption multipliée par 8 selon le nombre de projets ajoutés au cours des 3 derniers mois

  • Réduction de 60 % des vulnérabilités critiques au cours des 3 derniers mois

Le défi : bâtir un écosystème d’investissement digne de confiance

L’entreprise a commencé par une plateforme d’agrégation d’échanges de cryptomonnaies prenant en charge plus de 275 monnaies et 45 000 paires de devises. Depuis, elle a développé sa propre plateforme d’échange et prévoit de lancer d’autres produits fintech. Au cours des dernières années, l’entreprise a compris que la sécurité des applications renforçait la confiance des consommateurs et a commencé à constituer une équipe de sécurité interne afin d’améliorer la posture de sécurité de ses logiciels.

_« L’une des principales initiatives consistait à nous assurer que nous disposions de nos propres outils SAST [analyse statique du code des applications] et SCA [analyse de la composition logicielle], et qu’ils étaient opérationnels »,_ a déclaré Akshit Sharma, ingénieur senior en sécurité logicielle chez CoinSwitch Kuber.

La solution : déployer l’ensemble de la plateforme d’analyse des vulnérabilités de Snyk

CoinSwitch comptait plus de 50 développeurs qui avaient créé sa plateforme au cours des années précédentes, mais l’entreprise avait besoin d’une meilleure visibilité sur la posture de sécurité de ses applications. C’est pourquoi son équipe de sécurité a choisi de déployer Snyk Code, Open Source, Container et Infrastructure as Code afin d’analyser le code de ses applications, les dépendances open source, les conteneurs et les configurations d’infrastructure as code Terraform.

« L’idée était d’abord de déterminer précisément où nous en étions et de quantifier la situation »,_ a expliqué Akshit. « Nous pourrions ainsi connaître le retard accumulé et les prochaines étapes à suivre. »_

Akshit avait utilisé d’autres outils d’analyse des vulnérabilités et connaissait leurs limites, notamment en matière de vitesse et de faux positifs (détection de problèmes potentiels qui ne sont pas de véritables vulnérabilités). Ils ont choisi Snyk pour son temps d’analyse nettement plus court et ses faux positifs bien moins nombreux, ce qui facilite l’intégration de l’outil aux workflows des développeurs.

« La prise en main s’est déroulée sans le moindre problème »,_ a déclaré Sasikumar Thirugnanam, responsable des partenariats chez CoinSwitch Kuber. « Le processus était excellent et il est facile de contacter l’équipe Snyk. »_

Déplacer la sécurité vers la gauche avec Snyk

La mise en œuvre de Snyk a aidé CoinSwitch à améliorer ses processus de développement d’applications. L’entreprise a notamment pu intégrer facilement Snyk à Bitbucket Cloud, Jenkins, AWS CodeBuild et à d’autres outils de son pipeline d’intégration et de déploiement continus (CI/CD). Cela a permis à l’entreprise de prendre en compte la sécurité plus tôt dans le cycle de vie du développement logiciel (SDLC) et de réduire le délai moyen de correction des nouveaux problèmes. L’intégration native gratuite de Snyk à Bitbucket Cloud représente également un gain de temps pour les développeurs de CoinSwitch, qui peuvent créer, tester et publier des logiciels sécurisés plus rapidement, sans quitter Bitbucket Cloud.

« Pour déplacer la sécurité vers la gauche, nous devons créer un environnement où elle est intégrée au SDLC »,_ a expliqué Akshit. « Nous voulons intégrer les contrôles Snyk à chaque étape, en tirant parti de toutes les intégrations proposées par Snyk. »_

CoinSwitch a également configuré Snyk pour interrompre les builds lorsque des problèmes critiques sont détectés pendant le développement. Cela évite l’introduction de nouvelles vulnérabilités par la suite. Selon Akshit, la sécurité est ainsi « intégrée » plutôt que « ajoutée après coup ». En bloquant l’apparition de nouvelles vulnérabilités, CoinSwitch a pu se concentrer sur la réduction du nombre de problèmes de sécurité dans son backlog.

Les résultats : une nette amélioration de la sécurité des applications

En quelques mois seulement, CoinSwitch a non seulement obtenu une meilleure visibilité sur la posture de sécurité de ses applications, mais a également pu commencer à corriger les problèmes critiques et très graves détectés. Depuis le déploiement de Snyk, l’entreprise a déjà corrigé plus de 95 % des vulnérabilités de sécurité critiques de ses logiciels, dont 60 % au cours des 3 derniers mois.

Maintenant que CoinSwitch dispose des bons outils, l’entreprise a franchi une première étape vers l’amélioration de la sécurité de ses applications et la compréhension des risques liés à ses logiciels. Par exemple, lorsqu’une nouvelle vulnérabilité comme Log4Shell est divulguée publiquement, Akshit peut facilement déterminer si ses logiciels sont concernés. À l’avenir, CoinSwitch souhaite continuer à sensibiliser davantage les développeurs à la sécurité des applications et à déplacer encore plus la sécurité vers la gauche dans le processus de développement.

« Il faut mettre en place un ensemble de processus et sensibiliser l’ensemble de l’organisation à la sécurité »,_ a conclu Akshit. « Cela prend du temps, mais il suffit d’avancer pas à pas vers l’objectif final : garder la maîtrise de la sécurité. »_

À propos CoinSwitch

CoinSwitch Kuber est la plus grande application d’investissement en cryptomonnaies d’Inde. Elle permet à plus de 18 millions d’utilisateurs d’acheter et de vendre instantanément du Bitcoin et d’autres cryptomonnaies. La mission première de CoinSwitch est de créer un écosystème d’investissement simple et accessible à tous — et la confiance en est un élément essentiel.