Skip to main content

Comment Form3 s’est associé à Snyk pour renforcer la sécurité des applications à tous les niveaux

Étude de cas client

Achilleas Pitsillides

CISO

Liam Galvin

Lead Security Engineer

Secteur d’activité: Finserv
Emplacement: Remote organisation across UK & Europe

Points forts:

Améliorer la visibilité sur le code source et les dépendances open source à l’échelle de l’entreprise

Automatiser l’analyse des vulnérabilités dans les pull requests

Développer le DevSecOps sans ralentir le développement

Faire gagner du temps aux développeurs grâce à l’analyse automatisée des vulnérabilités

Garantir la conformité aux normes et réglementations internationales en matière de sécurité.

Le défi : améliorer la visibilité sur les vulnérabilités open source à l’échelle de l’entreprise

Form3 utilise Snyk depuis 2018. C’est à cette époque que l’entreprise a compris qu’elle devait améliorer la visibilité sur les vulnérabilités potentielles de ses dépendances logicielles et mettre en place un moyen efficace d’empêcher ces problèmes d’atteindre la production.

Soucieuse de garantir la sûreté et la sécurité des paiements de ses clients, Form3 a fait de la sécurité des applications et de l’assurance qualité de sa plateforme de paiement et de ses logiciels une priorité dès le départ. Achilleas Pitsillides, directeur de la sécurité des systèmes d’information de l’entreprise, a compris qu’il fallait intégrer des contrôles des dépendances logicielles et des vulnérabilités au processus de build. Cela permettrait à ses plus de 100 ingénieurs de sécuriser le code open source, les dépendances et les images de conteneurs. Afin de ne pas ralentir le développement, l’équipe de sécurité recherchait une solution simple, compatible avec les langages de programmation et les environnements de développement privilégiés par les développeurs.

« La mise en place de cette solution a amélioré nos contrôles de sécurité », explique Achilleas Pitsillides, RSSI de Form3. « Nous voulions une solution qui intègre l’analyse des dépendances à nos processus de build existants, sans ralentir les ingénieurs dans leur travail quotidien. »

La solution : une approche pensée pour les développeurs, pour un déploiement facile et une visibilité immédiate sur les vulnérabilités de sécurité

Fin 2018, l’équipe chargée de la sécurité des applications chez Form3 a rapidement et facilement intégré Snyk aux workflows d’ingénierie. Snyk analyse nativement les plus de 500 dépôts de l’équipe d’ingénierie pour détecter les vulnérabilités dans le code source de ses applications et ses dépendances open source. De plus, en analysant et en validant le code lors des pull requests, les ingénieurs peuvent détecter les problèmes en amont dans leurs pipelines de build et les corriger eux-mêmes rapidement et efficacement.

« Nous avons évalué les solutions en fonction du nombre de langages pris en charge et de la facilité avec laquelle nous pouvions les intégrer à nos workflows existants », explique Liam Galvin, ingénieur senior en sécurité chez Form3. « Snyk proposait un excellent outil CLI et le niveau de configuration dont nous avions besoin, ce qui facilitait son intégration à nos builds automatisés. »

Snyk Container a permis aux développeurs de corriger immédiatement les vulnérabilités critiques

L’équipe de Form3 a déjà constaté une amélioration du workflow des développeurs pour l’examen des vulnérabilités. Grâce à Snyk, les développeurs peuvent détecter et corriger immédiatement les vulnérabilités critiques. De plus, Snyk Container analyse les images et empêche l’envoi d’images de base ou d’outils vulnérables vers leurs registres. Snyk aide ainsi les développeurs à utiliser des images de base aussi sécurisées et optimisées que possible en éliminant les vulnérabilités. Snyk surveille en continu les images et avertit les développeurs lorsque de nouvelles vulnérabilités sont découvertes.

« Snyk aide les ingénieurs à repérer les images qui présentent un trop grand nombre de vulnérabilités », explique Liam. « Cela sécurise les images que nous utilisons et a globalement amélioré notre processus. »

L’impact : une sécurité transparente qui ne ralentit pas le développement

Form3 a pu mettre en place des processus et des politiques de sécurité qui perturbent le moins possible le travail des développeurs. Snyk s’intègre à leur processus de build et aide à hiérarchiser les vulnérabilités pour accélérer leur correction. Form3 bénéficie ainsi d’une visibilité complète et d’une meilleure qualité logicielle, sans retarder la mise sur le marché des fonctionnalités innovantes attendues par ses clients.

« Depuis l’intégration de Snyk à nos systèmes de build, nous avons amélioré la visibilité sur les dépendances OSS vulnérables dans nos plus de 500 dépôts », explique Achilleas. « De plus, nous bloquons activement les PR lorsqu’un nouveau problème est détecté dans nos dépôts. »

En tant que fournisseur de technologies essentielles à des entreprises réglementées qui traitent des informations confidentielles et personnelles, Form3 doit également se conformer au RGPD et à d’autres réglementations applicables. Snyk aide l’entreprise à protéger ses systèmes.

« Form3 détient plusieurs certifications et fait l’objet d’audits externes tous les six mois », précise Achilleas. « La gestion des vulnérabilités est un contrôle défini pour nos certifications, et Snyk nous aide à satisfaire à ces exigences et à en fournir des preuves. »

Grâce à Snyk, Form3 a pu adopter une approche de la sécurité centrée sur l’ingénierie sans ralentir les déploiements. Les outils automatisés de la plateforme détectent les vulnérabilités avant la fusion du code. Associé aux autres contrôles de sécurité de Form3, Snyk permet aux équipes d’ingénierie de vérifier que la sécurité a été validée avant que l’application n’atteigne les environnements de préproduction ou de production.

À propos Form 3

Form3 est un fournisseur de premier plan de technologies de paiement. Sa plateforme de paiement gérée permet aux banques et autres institutions financières réglementées de transférer de l’argent rapidement, simplement et en toute sécurité. Son traitement cloud natif a transformé des infrastructures de paiement obsolètes et aide les banques à orchestrer des paiements professionnels sécurisés et évolutifs grâce à un service géré basé sur des API et disponible en permanence.