Le problème
En tant que plus grand courtier en prêts immobiliers aux particuliers d’Australie, Lendi Group accorde une importance capitale à son service client. Cela implique notamment de veiller à ce que les technologies utilisées par les courtiers fonctionnent de manière optimale.
À la suite d’un test d’intrusion trimestriel, les résultats ont révélé que de nombreuses dépendances de Lendi n’étaient pas à jour et qu’il n’existait aucun moyen de connaître les risques associés à ces dépendances non corrigées.
Lendi s’est associé à Snyk pour gérer ses produits « Software as a Service » (SaaS) selon une approche de configuration sous forme de code. En lançant ce projet, Lendi a encouragé de nouvelles idées de collaboration entre les équipes d’ingénierie et de sécurité des applications.
Adopter une nouvelle façon de travailler
Fondé sur un excellent service client et des expériences de qualité, Lendi travaille avec des institutions financières de tout le pays afin de trouver à ses clients le prêt immobilier le mieux adapté à leur situation. À la suite de sa fusion en mai 2021 avec Aussie Home Loans, société de courtage pionnière ayant bouleversé le secteur, Lendi Group est désormais le plus grand courtier en prêts immobiliers aux particuliers d’Australie, avec un portefeuille de prêts d’une valeur supérieure à 70 milliards de dollars australiens.
En tant que premier fournisseur australien de prêts immobiliers axé sur la technologie, Lendi compte environ 120 ingénieurs logiciels, tandis que le groupe dans son ensemble réunit des milliers de courtiers en prêts immobiliers. Ces courtiers utilisent la plateforme Lendi pour accélérer leurs échanges avec les clients potentiels et leur trouver, dans les meilleurs délais, un prêt immobilier adapté.
Après la fusion, Lendi Group a cherché des moyens de moderniser et d’automatiser ses processus technologiques existants, afin d’aider les courtiers à gagner en efficacité. À la suite de problèmes liés aux dépendances relevés lors d’un test d’intrusion trimestriel, il est apparu que de nombreuses dépendances de Lendi n’étaient pas à jour et qu’il n’existait aucun moyen de connaître les risques associés à celles qui n’avaient pas été corrigées.
« Nous nous appuyons beaucoup sur des outils open source pour identifier les vulnérabilités des dépendances dans les différents microservices de notre back-end. Le problème, c’est que ces outils ne prennent pas nécessairement en charge tous les langages que nous utilisons côté back-end et qu’ils ne fournissent pas de données de télémétrie ni de métriques utiles », explique Cole Cornford, ingénieur senior SecOps chez Lendi.
Lendi avait besoin d’une solution économique pour identifier et corriger les vulnérabilités. En juillet 2021, Lendi a commencé à utiliser Snyk pour gérer ses produits « Software as a Service » (SaaS) selon une approche de configuration sous forme de code.
« Le processus devait être simple, afin que les ingénieurs comprennent leurs responsabilités et l’importance de corriger les vulnérabilités. Quand nous avons étudié les solutions possibles, Snyk Open Source s’est imposé comme le leader incontesté du marché. Je connais Snyk depuis longtemps ; en fait, j’en ai entendu parler pour la première fois alors que le produit était en cours de développement. C’était donc la première solution que j’ai envisagée », souligne Cole.
La réduction du nombre de vulnérabilités sur la plateforme renforce la résilience des systèmes, améliore leur fiabilité et accroît la confiance des clients dans la posture de sécurité de Lendi. Les institutions financières exigent des informations sur l’identité, l’adresse, les coordonnées, les revenus et bien plus encore. Lendi doit donc s’assurer que ces données sont stockées en toute sécurité.
« Le déploiement initial de Snyk a été incroyablement rapide, car la structure de nos dépôts de code source back-end est très simple. Snyk nous permet d’associer chaque dépôt de code unique dans Bitbucket à l’équipe qui en est responsable. Nous pouvons ainsi voir quelles équipes ont le plus de problèmes critiques, modérés et faibles, et lesquelles les corrigent le plus rapidement », indique Cole.
Décloisonner les équipes pour décupler l’efficacité
Lendi Group rassemble ses projets d’opérations de développement (DevOps) et d’opérations de sécurité (SecOps) autour d’un objectif commun : offrir une expérience simple, sécurisée et fiable à tous, des ingénieurs aux courtiers et aux clients. L’équipe Platform travaille en étroite collaboration avec toutes les équipes technologiques et d’ingénierie de Lendi. Les échanges et l’évolution sont constants, afin d’aider chaque équipe à utiliser et à gérer la plateforme au mieux.
Le principal atout de Snyk, c’est son intégration au workflow quotidien des développeurs, qui n’ont donc pas besoin d’utiliser un système externe.
« Snyk fonctionne en continu en arrière-plan et présente les résultats en termes simples. Nous, les ingénieurs en sécurité, n’avons donc pas besoin de passer du temps à les lire et à les interpréter. Nous pouvons simplement suivre le graphique des vulnérabilités, un moyen facile de communiquer nos activités à la direction. C’était essentiel pour nous, car nous voulons offrir une expérience exceptionnelle à nos ingénieurs », explique Cole.
Ces avantages profitent aussi aux courtiers de Lendi et, au bout du compte, à leurs clients : Snyk aide à corriger régulièrement les problèmes, ce qui réduit les interruptions de service et les vulnérabilités auxquelles les utilisateurs finaux sont exposés.
« Snyk apporte de la valeur à tout Lendi Group, car il rassure nos courtiers et nos clients. Ils peuvent utiliser des technologies performantes en toute confiance, sachant que leurs données personnelles sont en sécurité », commente Cole.
Après le déploiement de Snyk Open Source au troisième trimestre de l’année dernière, les objectifs et résultats clés (OKR) de Lendi Group consistaient à réussir la mise en œuvre de Snyk et à faire connaître le produit dans les services concernés. Au quatrième trimestre, l’objectif a évolué : corriger avec Snyk 90 % des problèmes critiques et à haut risque. Lendi a pleinement atteint cet objectif : ce chiffre est passé à 98 % au cours des six derniers mois, une réussite rare pour de nombreuses organisations. Au premier trimestre de cette année, Lendi prévoit de réduire le délai de correction des problèmes : 14 jours pour les problèmes critiques et à haut risque, et 60 jours pour les autres.
Ensemble, on va plus loin
Pour garantir une mise en œuvre réussie, Lendi Group a travaillé en étroite collaboration avec l’équipe Snyk. Les équipes ont reçu des explications détaillées sur les changements et ont eu accès à la documentation adéquate. La migration vers le nouveau système a été organisée de façon à perturber le moins possible leur travail quotidien.
« La documentation des logiciels Snyk est extrêmement complète. Nous avons donc pu nous appuyer sur les informations publiques pour former notre équipe. Nous avons organisé plusieurs sessions de formation et créé des guides de bonnes pratiques sur l’utilisation de Snyk. Heureusement, nos ingénieurs logiciels chez Lendi sont très réactifs et ont compris presque immédiatement comment utiliser l’outil, car il s’intègre naturellement aux plateformes et aux activités de leur quotidien. Nous avons désormais une pile technologique homogène et cohérente pour tout le monde », commente Cole.
Pour faciliter des échanges rapides et ouverts entre Lendi et Snyk, Snyk a créé un canal Slack partagé où l’équipe peut signaler ses questions et ses problèmes.
« Toute l’équipe Platform de Lendi a accès à ce canal, y compris les ingénieurs SecOps et DevOps. Ils peuvent ainsi signaler et résoudre immédiatement les problèmes avec Snyk et demander des ressources supplémentaires. Avec Snyk, nous avons tout fait pour rendre ce processus aussi fluide et direct que possible », explique Cole.
Après avoir déployé Snyk avec succès et constaté une nette amélioration de ses méthodes de travail, Lendi Group est allé encore plus loin en lançant un projet visant à automatiser son intégration avec Snyk.
« Nous aimons que tout ce que nous déployons soit défini sous forme de code et apprécions les projets open source. Nous avons donc décidé de créer un fournisseur Terraform open source, qui aidera non seulement notre entreprise, mais aussi d’autres organisations à intégrer Snyk à leurs équipes et à leurs projets. Notre équipe a récemment remporté un Snykie Innovator Award pour ce projet », explique Cole.
Prochaines étapes
En s’associant à Snyk, Lendi a encouragé de nouvelles idées de collaboration entre les équipes d’ingénierie et de sécurité des applications. Pour la suite, Lendi Group souhaite regrouper en un seul endroit les services similaires qui existent actuellement de façon indépendante au sein de ses deux marques.
« En équipe, nous cherchons toujours à innover et à adopter les dernières technologies, tout en nous amusant avec des projets stimulants. Snyk s’inscrit pleinement dans notre vision d’avenir : il nous aide à veiller à ce que tout ce que nous développons soit régulièrement corrigé et à connaître le niveau de sécurité et de risque associé aux éventuelles vulnérabilités », explique Cole.
