Le défi : accélérer et déployer à grande échelle un processus de sécurité fastidieux
Les clients de FormHero exercent leurs activités dans des secteurs réglementés soumis à des exigences élevées en matière de conformité de sécurité. Ils doivent obtenir les accréditations de sécurité requises, notamment SOC 2 pour les données client stockées dans le cloud.
FormHero dispose d’une équipe qui développe des logiciels pour ses clients et doit le faire de manière sécurisée, en utilisant des bibliothèques et des dépendances logicielles exemptes d’autant de vulnérabilités que possible.
L’entreprise utilise JavaScript et le framework Angular pour le front-end, ainsi que des services back-end Node.js. La plateforme de FormHero repose sur une architecture de microservices déployée dans des conteneurs Docker et exécutée sur Amazon Elastic Container Service (ECS). FormHero ne conserve aucune donnée client : celles-ci restent dans les locaux des clients et ne sont pas stockées sur la plateforme SaaS de FormHero.
Avec une personne à temps plein chargée de la sécurité et une équipe de développement de 10 personnes, FormHero souhaite traiter la sécurité des applications et des conteneurs le plus tôt possible.
« Dans bien des cas, nous remplaçons une solution papier existante, vraiment sujette aux erreurs, par une expérience numérique beaucoup plus facile à utiliser pour un employé ou un client »
La solution : intégrer la sécurité dès le début pour accélérer la résolution des problèmes
Les problèmes de sécurité peuvent être corrigés après la rédaction du code, mais résoudre les vulnérabilités plus tôt, dans le cadre du pipeline DevSecOps et du flux de travail des développeurs, est plus facile, plus rapide et plus économique. Kimber a constaté que lorsqu’un développeur doit corriger un problème plusieurs semaines après avoir écrit le code, il lui faut aussi plus de temps pour se remettre dans le contexte nécessaire à cette correction.
« Une grande partie de nos efforts tout au long du cycle de vie du développement logiciel consiste à gérer les dépendances et à vérifier l’absence de vulnérabilités dans nos conteneurs Docker »
FormHero a étudié plusieurs solutions de remplacement, mais Kimber a relevé que, dans l’ensemble, leur prise en charge de JavaScript et, en particulier, de Node.js était faible. Selon Kimber, Snyk Open Source a une longueur d’avance sur les autres pour les bibliothèques Node.js et JavaScript.
Grâce à Snyk Open Source, FormHero peut prouver à ses clients qu’elle utilise une solution d’analyse de la composition logicielle de premier plan pour contribuer à sécuriser le développement des applications.
« Si vous ne traitez pas les problèmes dans le flux de travail des développeurs et que vous les découvrez et les corrigez pendant l’assurance qualité, il vous faudra dix fois plus de temps. C’est là que Snyk intervient. »
L’entreprise utilise également Alert Logic pour sécuriser son environnement AWS et des outils comme AWS GuardDuty pour détecter les menaces en surveillant en continu l’activité réseau et le comportement des comptes dans cet environnement.
« Lorsqu’un bug est qualifié de critique, nous devons en informer nos clients dans les 24 heures et leur fournir un correctif dans les 48 heures »
Les résultats : plus de précision et moins de faux positifs
Kimber a indiqué qu’un de ses clients avait d’abord demandé à FormHero d’analyser son code avec une autre solution. Il a qualifié l’expérience de « particulièrement pénible », car elle générait énormément de faux positifs.
Avec Snyk, le nombre de faux positifs a considérablement diminué, améliorant ainsi la précision et l’efficacité des opérations de sécurité.
Respect des accords de niveau de service (SLA)
Tous les contrats de FormHero prévoient des SLA concernant les délais de correction des bugs, et Snyk permet à l’entreprise de les respecter.
« La gestion des licences de Snyk est vraiment, vraiment excellente. Ce n’était même pas un critère auquel je pensais lorsque nous avons commencé à étudier des solutions SCA, mais elle simplifie vraiment les choses. »
Conformité grâce à l’analyse des conteneurs
FormHero utilise également Snyk Container pour analyser régulièrement les images déployées, détecter d’éventuels problèmes et garantir la conformité.
FormHero analyse régulièrement les images déployées dans son dépôt Amazon ECS afin d’y rechercher des dépendances et des vulnérabilités. Les problèmes sont plutôt rares, mais Kimber estime qu’il est rassurant de savoir que Snyk analyse les images et permet à son équipe de détecter les vulnérabilités.
Une gestion des licences efficace
En plus de ses avantages en matière de sécurité, Snyk offre des fonctionnalités de gestion des licences que FormHero utilise pour s’assurer que les licences logicielles sont respectées.
« Nos développeurs râlent lorsqu’ils ne peuvent pas valider un changement parce que l’analyse Snyk a échoué, mais l’effort est bien moindre que s’ils devaient corriger toutes les bibliothèques pendant la phase d’assurance qualité », explique-t-il. « C’est aussi beaucoup plus rapide et cela nous oblige à toujours rester à jour, ce qui est formidable. »
Sécurité maximale, interruptions minimales
FormHero a pu améliorer le flux de travail des développeurs et renforcer la sécurité globale grâce à Snyk. Selon Kimber, Snyk est une excellente solution qui n’interrompt pas les développeurs.
« FormHero utilise également Snyk Container pour analyser régulièrement les images déployées, détecter d’éventuels problèmes et garantir la conformité. »