Skip to main content

Coveo adopte rapidement et facilement Snyk pour sécuriser l’open source et les conteneurs

Secteur d’activité: Tech
Emplacement: Canada

Points forts:

Solution unifiée pour évaluer la sécurité des conteneurs, signaler les vulnérabilités de l’open source et gérer les licences.

Solution simple d’utilisation pilotée par API intégrée aux workflows existants, qui permet aux développeurs de Coveo de gérer eux-mêmes la sécurité.

La correction automatisée et pilotée par les processus permet à Coveo d’aborder sereinement les vulnérabilités de l’open source et des images de conteneurs.

Le défi : traiter les violations de licence et les vulnérabilités de sécurité le plus tôt possible

Entreprise qui privilégie le cloud, l’équipe de Coveo se concentre sur les microservices. Coveo avait adopté un modèle DevOps, mais ses développeurs ne disposaient pas des outils nécessaires pour effectuer régulièrement des analyses de vulnérabilités de manière autonome, au moment voulu. Coveo a compris que, pour adopter pleinement le DevOps, il était essentiel d’analyser chaque package open source et chaque image de conteneur à la recherche de vulnérabilités avant le déploiement en production. Coveo avait également besoin d’une nouvelle solution de conformité des licences, après que son partenaire fournisseur a brusquement abandonné son offre.

La solution : un service unique pour la gestion des licences et la sécurité de l’open source et des conteneurs

Coveo s’est d’abord tourné vers Snyk pour la gestion des licences. Lorsque l’équipe a dû choisir un nouvel outil de gestion des vulnérabilités, elle a envisagé Snyk.

Après avoir comparé Snyk à d’autres solutions, Coveo a finalement choisi Snyk pour centraliser sur une seule plateforme la gestion des licences et le signalement des vulnérabilités. Snyk permet aux équipes DevOps de détecter les vulnérabilités et de rester à jour avec les derniers correctifs de sécurité. C’est aujourd’hui le principal avantage de Snyk pour les développeurs de Coveo.

« Snyk nous permet de voir les vulnérabilités avant le déploiement en production », explique Jean-Philippe Lachance, analyste en sécurité chez Coveo. « Sinon, une vulnérabilité pourrait nous coûter notre entreprise. »

Pour Coveo, la simplicité d’utilisation de Snyk est son principal avantage technique. Coveo utilise également l’API Snyk, que ses développeurs préfèrent aux interfaces utilisateur pour certains cas d’usage précis. Coveo a récemment créé un système d’alerte intégré à Slack, qui fournit des informations sur le niveau de gravité et la date de détection des vulnérabilités. Les développeurs de Coveo peuvent ainsi réagir plus rapidement et corriger les problèmes avant que le pipeline de déploiement ne les bloque, en empêchant le déploiement en fonction du niveau de gravité ou de l’ancienneté des nouvelles vulnérabilités.

Corriger en continu les vulnérabilités dans les dépendances open source et les conteneurs

Snyk permet aux développeurs de Coveo d’assurer la sécurité des services qu’ils gèrent, en combinant la gestion des licences et l’analyse des vulnérabilités. Lorsque la gestion et la mise à niveau de sa solution initiale de sécurité des conteneurs sont devenues de plus en plus difficiles, Coveo s’est de nouveau tourné vers Snyk.  Coveo a été séduit par un outil simple, conçu pour les développeurs, qui sécurise également les images de conteneurs. 

« Snyk propose un service SaaS simple à utiliser, explique Jean-Philippe. Nous avions besoin d’une solution fiable pour valider les images de conteneurs avant leur déploiement en production, et Snyk nous aide à le faire simplement. »

Les résultats : une meilleure visibilité et une sécurité renforcée 

Avec Snyk, Coveo dispose d’une plateforme unique pour gérer les licences et les vulnérabilités.

Snyk permet à Coveo et à ses clients d’avoir l’assurance que les vulnérabilités de l’open source sont détectées et traitées en priorité, tout en évitant les atteintes aux droits d’auteur. Coveo peut démontrer à ses clients qu’elle prend la sécurité au sérieux et qu’elle est donc un partenaire technologique digne de confiance.

 « Snyk nous a permis de suivre plus facilement un processus d’examen des vulnérabilités et des résultats d’analyse. Cela a représenté un grand changement culturel pour nous, mais Coveo en a énormément bénéficié », explique Jean-Philippe.

Les développeurs de Coveo peuvent suivre les processus de sécurité appropriés, car Snyk est directement intégré à leur pipeline CI/CD.  La nature open source de Snyk permet également aux développeurs d’adapter l’outil à leurs besoins spécifiques, de corriger les bugs et, de manière générale, de l’utiliser de façon très autonome.

Donner aux développeurs les moyens de gérer la sécurité

Avec Snyk, les membres des équipes DevOps peuvent gérer les vulnérabilités avec beaucoup plus d’autonomie et d’efficacité. Les Security Champions de chaque équipe peuvent surveiller les vulnérabilités et décider eux-mêmes de la manière et du délai pour les corriger.

Les équipes DevOps de Coveo disposent d’une supervision, tout en ayant la responsabilité et le pouvoir de définir les priorités de leurs actions de sécurité. La prise en charge par Snyk de cette approche « faire confiance, mais vérifier » a largement facilité l’adoption dans toute l’organisation.

« Les services hébergés de Snyk sont très simples à gérer pour Coveo. Nos développeurs peuvent désormais gérer eux-mêmes les vulnérabilités et les licences », explique Jean-Philippe.

Coveo apprécie également la grande réactivité de l’équipe chargée de la satisfaction client de Snyk, qui l’aide à adapter le produit à ses cas d’usage et à l’évolution de ses besoins. Coveo conseille aux autres équipes de sécurité d’adopter une approche proactive et de commencer à utiliser Snyk le plus tôt possible dans le développement.

À propos Coveo

Coveo utilise l’intelligence artificielle pour personnaliser des millions d’expériences numériques et fournir aux entreprises un moteur d’analyse qui leur permet de proposer du contenu plus pertinent à leurs employés, clients, concessionnaires et partenaires. En constante croissance, Coveo s’appuie fortement sur les services cloud et les technologies de conteneurs. Coveo a choisi Snyk pour intégrer les bonnes pratiques de sécurité directement à ses workflows DevOps. Grâce à Snyk, Coveo permet à ses équipes DevOps de prendre en charge la sécurité et de garantir la conformité des licences, tout en analysant les dépendances open source et les images de conteneurs avant leur mise en production.