Skip to main content

Comment Handshakes a gagné en visibilité sur sa chaîne d’approvisionnement grâce à Snyk

Emplacement: Singapore

Use Case

Déploiement de la Developer Platform de Snyk (Open Source, Code, IaC, Container) pour sécuriser la chaîne d’approvisionnement logicielle

Points forts:

Lancement d’un programme de Security Champions pour continuer à impliquer les développeurs dans la sécurisation de leurs applications au niveau du code

Regroupement de tous les outils de sécurité des applications au sein de la plateforme développeur de Snyk pour la sécurité Open Source, Code, IaC et Container

Augmentation de 42 % du taux d’adoption des outils par les développeurs en 5 mois

Réduction de 99 % des vulnérabilités critiques dans leur environnement au cours des 5 derniers mois

Amélioration de la visibilité sur la posture de sécurité dans l’ensemble de la chaîne d’approvisionnement logicielle 

Le défi : gagner en visibilité sur la chaîne d’approvisionnement logicielle 

Handshakes aide les entreprises d’Asie à prendre des décisions commerciales éclairées et sûres grâce à sa solution primée d’analyse de diligence raisonnable.

L’équipe de Handshakes travaillant avec des clients prestigieux dans les secteurs de la finance, des administrations, etc., elle savait qu’il était essentiel d’améliorer sa posture de sécurité et de se tenir à jour sur les exigences de conformité. Elle souhaitait avant tout mieux connaître son niveau de sécurité global, notamment le nombre de vulnérabilités. L’équipe savait que ses développeurs, ses spécialistes de la sécurité et sa direction avaient tous besoin d’accéder à une vue d’ensemble des menaces pesant sur l’entreprise, y compris les risques liés à l’Open Source, au code propriétaire, à l’infrastructure as code (IaC) et aux conteneurs. 

L’équipe de Handshakes utilisait déjà certains outils de sécurité. Cependant, ces solutions n’offraient pas d’analyse approfondie de la sécurité du code ni de suite complète pour protéger la chaîne d’approvisionnement logicielle de bout en bout. En tant que petite organisation disposant de ressources limitées en matière de sécurité, Handshakes avait besoin d’un moyen simple d’accéder aux rapports depuis une seule plateforme. L’équipe souhaitait également des workflows fluides pour les équipes de développement et de sécurité. 

« [Nous avions besoin] d’une visibilité sur plusieurs aspects », explique Kenneth Ham, directeur technique de Handshakes. « D’abord, pour les développeurs : nous voulions les sensibiliser au fait qu’on ne peut pas simplement coder et envoyer son code sans tenir compte de la sécurité des développeurs […] Ensuite, bien sûr, il y a l’équipe de cybersécurité. Elle doit savoir : “Quelles menaces pèsent sur moi, au sein de l’organisation et à l’extérieur ?” […] Enfin, et c’est le plus important, il y a la visibilité dont j’ai besoin pour rendre compte aux différentes directions générales. »

La solution : la plateforme de sécurité des développeurs de Snyk

Pour centraliser les rapports et la surveillance de l’ensemble de sa chaîne d’approvisionnement logicielle, l’équipe de Handshakes a testé la plateforme de sécurité des développeurs de Snyk. 

L’équipe a choisi Snyk pour la valeur apportée par sa plateforme. Plutôt que de se concentrer sur un seul aspect du cycle de développement logiciel (SDLC) (par exemple, uniquement la sécurité IaC, le SAST ou le SCA), Snyk offre une vue unifiée. La plateforme signale les vulnérabilités dans l’ensemble de l’environnement de Handshakes, sans obliger les équipes de développement et de sécurité à changer de contexte. 

« Nous voulions mettre fin à cette confusion, surtout avec une équipe jeune et réduite », explique Kenneth Ham. « Nous ne voulons pas trop leur compliquer la vie : il y a tellement d’outils parmi lesquels choisir. »

Snyk s’est également intégré facilement aux environnements de développement déjà en place chez Handshakes, notamment à son écosystème multicloud (Azure et AWS) et à son pipeline CI/CD reposant sur Azure DevOps, GitHub et Jenkins. 

Au moment de choisir un outil de sécurité, Kenneth Ham s’est demandé : « Comment intégrer la sensibilisation à la sécurité à la chaîne d’approvisionnement, dès le code source ? Elle ne commence pas au moment du déploiement […] Cela signifie que les développeurs doivent être impliqués, tout comme mes chefs de produit. Snyk s’est donc naturellement imposé comme le premier choix. Nous savons que les activités de la chaîne d’approvisionnement qui commencent au niveau du code source sont désormais protégées, visibles et maîtrisées. » 

Regrouper les outils pour assurer la réussite du programme de sécurité

Après avoir regroupé avec succès ses outils de sécurité sur la plateforme unique de Snyk, l’équipe de Handshakes a constaté une hausse de 42 % de l’adoption par les développeurs en cinq mois. Elle compte poursuivre sur cette lancée en mettant en place un programme de Security Champions au sein de ses équipes de développement. 

« Mon équipe de sécurité travaille avec l’équipe chargée de la formation et du développement pour mettre en place un programme de Security Champions […] et sensibiliser tout le monde à ce que signifie le shift left […] Comment se protéger, comment mettre en place ses propres défenses et, à terme, comment devenir un champion […] de l’adoption de Snyk ? »

Résultats : une forte réduction des risques liés à la chaîne d’approvisionnement logicielle

Depuis l’adoption de Snyk, Handshakes a considérablement amélioré la gestion des risques liés à sa chaîne d’approvisionnement. Au cours des cinq derniers mois, l’équipe a réduit de 99 % les vulnérabilités critiques dans son environnement et de 80 % le nombre de projets vulnérables.

Grâce à une visibilité de bout en bout sur l’ensemble de sa chaîne d’approvisionnement logicielle, l’équipe de Handshakes peut continuer à réduire le nombre de vulnérabilités et à favoriser l’adoption par les développeurs. Comme ses clients accordent une grande importance à la sécurité, elle espère à terme relier ses progrès en matière de sécurité à des indicateurs commerciaux généraux, comme l’acquisition de clients.

« L’équipe de Handshakes apprécie beaucoup sa collaboration avec l’équipe de Snyk. L’adoption s’est déroulée sans difficulté et le partenariat est une réussite. »