Le défi : intégrer la sécurité plus tôt dans le cycle de développement du secteur manufacturier
L’entreprise souhaitait renforcer la sécurité de ses applications dans l’ensemble de ses unités opérationnelles et chez ses fournisseurs. Komatsu a donc fait du shift left une initiative stratégique pour 2022. L’équipe souhaitait également regrouper ses outils afin de bénéficier d’une expérience plus fluide. Avec l’aide de Snyk, Komatsu ouvre la voie à l’adoption de la sécurité shift left dans l’ensemble du secteur manufacturier.
« Nous sommes en train d’intégrer le modèle de maturité DevSecOps de l’OWASP à nos stratégies DevOps », a déclaré Eric Cheng, architecte de solutions numériques chez Komatsu. « Nous avons choisi de tirer parti de Snyk et d’autres pratiques pour progresser dans le modèle de maturité et combler l’écart entre notre situation actuelle et celle que nous visons. »
La solution : adopter Snyk pour analyser les dépendances open source
Lorsque Komatsu a commencé à rechercher des outils d’analyse de sécurité, l’un de ses fournisseurs lui a parlé de Snyk. L’entreprise a alors décidé d’adopter Snyk Open Source pour l’analyse de la composition logicielle (SCA). Les équipes de développement de Komatsu ont ainsi pu détecter et corriger les vulnérabilités potentielles dans les packages open source qu’elles utilisent.
La facilité d’utilisation a été un facteur déterminant dans le choix de Snyk. Komatsu a pu démarrer très facilement grâce aux intégrations avec Visual Studio et Azure DevOps, qui ont permis d’intégrer Snyk aux workflows de développement et aux processus CI/CD existants. À l’avenir, Komatsu prévoit de mettre en œuvre la nouvelle intégration Jira de Snyk afin de créer automatiquement des tickets pour les problèmes de sécurité.
« Faire évoluer la culture des équipes de développement métier est un défi. Leur priorité est de créer de nouvelles fonctionnalités, et nous voulons les soutenir, tout en donnant la priorité à la correction des vulnérabilités. Snyk étant très adapté aux développeurs, il est plus facile de convaincre les équipes de développement », a ajouté Cheng. « Les retours de nos développeurs sont très positifs. Ceux des équipes de sécurité le sont également, car Snyk leur apporte la tranquillité d’esprit : nous surveillons et résolvons les problèmes de manière proactive, tout en réduisant les risques. »
La durée des analyses a également été un facteur déterminant. Les développeurs ne voulaient pas attendre la fin d’une analyse lorsqu’ils essayaient de pousser du code. Snyk étant 100 % plus rapide que la solution précédente de Komatsu, les développeurs ont facilement adopté la plateforme.
« Par rapport à nos anciens outils, les analyses de Snyk sont deux fois plus rapides et bien mieux intégrées à leurs outils et processus », a déclaré Cheng. « Les développeurs apprécient aussi beaucoup la facilité de navigation. »
Après avoir évalué Snyk et ses concurrents, Komatsu a choisi Snyk pour son engagement manifeste en faveur de l’innovation produit. L’entreprise a également compris que Snyk jouerait un rôle essentiel dans sa stratégie de sécurité à l’avenir.
S’appuyer sur Snyk comme vue unifiée
Après avoir adopté Snyk Open Source avec succès, Komatsu a également décidé de remplacer SonarCloud par Snyk Code pour les tests statiques de sécurité des applications (SAST). Les développeurs et les équipes de sécurité de Komatsu disposent ainsi d’une vue unifiée pour s’assurer de la sécurité du code de leurs applications et de leurs dépendances open source.
« Snyk est très facile à utiliser », a déclaré Cheng. « Tout avoir dans Visual Studio simplifie vraiment les choses : on peut voir au même endroit la qualité du code, les vulnérabilités du code et celles des dépendances. C’est une véritable révolution pour nous. Au lieu de devoir utiliser deux outils distincts, nous avons désormais une vue unifiée. »
Les résultats : améliorer la posture de risque des applications
Depuis qu’elle a adopté Snyk, Komatsu bénéficie d’une bien meilleure visibilité sur la sécurité tout au long du cycle de développement logiciel. Pour Komatsu, le principal indicateur de réussite est la rapidité avec laquelle l’entreprise détecte les vulnérabilités critiques et élevées, ainsi que le temps nécessaire pour les corriger. Les informations fournies par Snyk pendant le développement ont permis à Komatsu de réduire de 62 % le délai moyen de correction au cours des trois premiers mois suivant la mise en œuvre. En outre, Snyk a aidé l’entreprise à suivre les nouvelles vulnérabilités dès leur découverte et à améliorer sa posture de risque de 28 % sur une période de six mois.
« Snyk a vraiment permis aux développeurs de commencer à penser à la sécurité dès qu’ils écrivent du code », a expliqué Cheng. « Les développeurs peuvent aussi corriger les vulnérabilités de manière beaucoup plus proactive. Ils sont alertés dès que de nouvelles vulnérabilités sont détectées, ce qui leur permet de hiérarchiser leur travail. »
Autre avantage de Snyk : sa vaste base de données permet de détecter les vulnérabilités en premier. Au moment de leur découverte, Snyk était le seul moyen de détecter 19 % des vulnérabilités moyennes ou élevées corrigées par Komatsu. Un exemple récent est une vulnérabilité détectée lors de l’utilisation d’une API avec une application métier courante. L’équipe d’ingénierie a pu corriger la vulnérabilité et publier une mise à jour.
« Nous avons commencé à utiliser Snyk de manière intensive dans différents secteurs de notre entreprise et avons pu détecter de nombreuses vulnérabilités que nous n’aurions jamais repérées auparavant. Snyk nous permet également d’atténuer et de corriger ces vulnérabilités rapidement, et plus tôt dans le cycle de développement. »
L’année dernière, Komatsu s’est concentrée sur le déploiement de Snyk afin d’améliorer sa visibilité sur sa posture de sécurité applicative. À l’avenir, l’équipe de Cheng souhaite faire progresser la maturité de son programme AppSec grâce à la modélisation des menaces, à la standardisation de son processus de gestion des vulnérabilités, à l’amélioration de ses rapports de sécurité et à d’autres bonnes pratiques.
« Nous sommes très satisfaits de Snyk. Lorsque nous discutons de sécurité avec d’autres fournisseurs, nous leur recommandons toujours Snyk », a conclu Cheng. « Nous avons ainsi transmis nos pratiques de sécurité à ces fournisseurs et, par conséquent, ils fournissent à leurs clients des produits beaucoup plus sûrs. »
