Le défi : gagner en visibilité sur la chaîne d’approvisionnement logicielle
Handshakes aide les entreprises d’Asie à prendre des décisions commerciales éclairées et sûres grâce à sa solution primée d’analyse de diligence raisonnable.
L’équipe de Handshakes travaillant avec des clients prestigieux dans les secteurs de la finance, des administrations, etc., elle savait qu’il était essentiel d’améliorer sa posture de sécurité et de se tenir à jour sur les exigences de conformité. Elle souhaitait avant tout mieux connaître son niveau de sécurité global, notamment le nombre de vulnérabilités. L’équipe savait que ses développeurs, ses spécialistes de la sécurité et sa direction avaient tous besoin d’accéder à une vue d’ensemble des menaces pesant sur l’entreprise, y compris les risques liés à l’Open Source, au code propriétaire, à l’infrastructure as code (IaC) et aux conteneurs.
L’équipe de Handshakes utilisait déjà certains outils de sécurité. Cependant, ces solutions n’offraient pas d’analyse approfondie de la sécurité du code ni de suite complète pour protéger la chaîne d’approvisionnement logicielle de bout en bout. En tant que petite organisation disposant de ressources limitées en matière de sécurité, Handshakes avait besoin d’un moyen simple d’accéder aux rapports depuis une seule plateforme. L’équipe souhaitait également des workflows fluides pour les équipes de développement et de sécurité.
« [Nous avions besoin] d’une visibilité sur plusieurs aspects », explique Kenneth Ham, directeur technique de Handshakes. « D’abord, pour les développeurs : nous voulions les sensibiliser au fait qu’on ne peut pas simplement coder et envoyer son code sans tenir compte de la sécurité des développeurs […] Ensuite, bien sûr, il y a l’équipe de cybersécurité. Elle doit savoir : “Quelles menaces pèsent sur moi, au sein de l’organisation et à l’extérieur ?” […] Enfin, et c’est le plus important, il y a la visibilité dont j’ai besoin pour rendre compte aux différentes directions générales. »
La solution : la plateforme de sécurité des développeurs de Snyk
Pour centraliser les rapports et la surveillance de l’ensemble de sa chaîne d’approvisionnement logicielle, l’équipe de Handshakes a testé la plateforme de sécurité des développeurs de Snyk.
L’équipe a choisi Snyk pour la valeur apportée par sa plateforme. Plutôt que de se concentrer sur un seul aspect du cycle de développement logiciel (SDLC) (par exemple, uniquement la sécurité IaC, le SAST ou le SCA), Snyk offre une vue unifiée. La plateforme signale les vulnérabilités dans l’ensemble de l’environnement de Handshakes, sans obliger les équipes de développement et de sécurité à changer de contexte.
« Nous voulions mettre fin à cette confusion, surtout avec une équipe jeune et réduite », explique Kenneth Ham. « Nous ne voulons pas trop leur compliquer la vie : il y a tellement d’outils parmi lesquels choisir. »
Snyk s’est également intégré facilement aux environnements de développement déjà en place chez Handshakes, notamment à son écosystème multicloud (Azure et AWS) et à son pipeline CI/CD reposant sur Azure DevOps, GitHub et Jenkins.
Au moment de choisir un outil de sécurité, Kenneth Ham s’est demandé : « Comment intégrer la sensibilisation à la sécurité à la chaîne d’approvisionnement, dès le code source ? Elle ne commence pas au moment du déploiement […] Cela signifie que les développeurs doivent être impliqués, tout comme mes chefs de produit. Snyk s’est donc naturellement imposé comme le premier choix. Nous savons que les activités de la chaîne d’approvisionnement qui commencent au niveau du code source sont désormais protégées, visibles et maîtrisées. »
Regrouper les outils pour assurer la réussite du programme de sécurité
Après avoir regroupé avec succès ses outils de sécurité sur la plateforme unique de Snyk, l’équipe de Handshakes a constaté une hausse de 42 % de l’adoption par les développeurs en cinq mois. Elle compte poursuivre sur cette lancée en mettant en place un programme de Security Champions au sein de ses équipes de développement.
« Mon équipe de sécurité travaille avec l’équipe chargée de la formation et du développement pour mettre en place un programme de Security Champions […] et sensibiliser tout le monde à ce que signifie le shift left […] Comment se protéger, comment mettre en place ses propres défenses et, à terme, comment devenir un champion […] de l’adoption de Snyk ? »
Résultats : une forte réduction des risques liés à la chaîne d’approvisionnement logicielle
Depuis l’adoption de Snyk, Handshakes a considérablement amélioré la gestion des risques liés à sa chaîne d’approvisionnement. Au cours des cinq derniers mois, l’équipe a réduit de 99 % les vulnérabilités critiques dans son environnement et de 80 % le nombre de projets vulnérables.
Grâce à une visibilité de bout en bout sur l’ensemble de sa chaîne d’approvisionnement logicielle, l’équipe de Handshakes peut continuer à réduire le nombre de vulnérabilités et à favoriser l’adoption par les développeurs. Comme ses clients accordent une grande importance à la sécurité, elle espère à terme relier ses progrès en matière de sécurité à des indicateurs commerciaux généraux, comme l’acquisition de clients.
« L’équipe de Handshakes apprécie beaucoup sa collaboration avec l’équipe de Snyk. L’adoption s’est déroulée sans difficulté et le partenariat est une réussite. »