Gérer la sécurité de l’open source
Pour une entreprise en pleine croissance et évoluant rapidement, l’un des défis courants de la gestion de la sécurité consiste à répartir les ressources, notamment les équipes, le budget et le temps. L’équipe sécurité de MongoDB doit gérer de nombreuses priorités, et le temps est une ressource précieuse. Lorsque Stuart et son équipe ont passé des heures à vérifier manuellement que les développeurs n’utilisaient pas de bibliothèques open source présentant des vulnérabilités connues, ou à parcourir de longues listes de CVE, ils ont compris qu’il leur fallait une solution plus rapide et plus simple.
« Avant Snyk, notre approche de la sécurité open source était lente et chronophage. Pour certains produits, nous vérifiions manuellement nos packages avant leur publication (en faisant beaucoup de recherches sur Google et en consultant nos favoris) ; pour d’autres, nous utilisions un ensemble de petits outils. »
Faire évoluer la sécurité est un objectif important pour MongoDB
L’équipe sécurité a étudié plusieurs solutions sur le marché, mais a constaté que l’approche de Snyk axée sur les développeurs et la correction automatisée constituaient des atouts majeurs. Le déploiement rapide de Snyk, sa simplicité d’utilisation et son intégration directe aux workflows et outils des développeurs, comme GitHub, permettraient à l’équipe de développement d’adopter rapidement la solution. MongoDB a également envisagé de créer une solution de sécurité en interne, mais a vite compris qu’avec des effectifs, du temps et un budget limités, choisir un outil externe comme Snyk leur simplifierait la vie et leur permettrait de se concentrer sur les priorités de développement existantes, sans subir les « contraintes et la perte de temps » liées à sa création en interne.
« L’entreprise ne compte que quelques ingénieurs en sécurité, mais des centaines de développeurs. Nous ne pourrons jamais évoluer à leur rythme : nous devons donc leur donner les moyens d’agir de manière proactive. »
Résultats obtenus avec Snyk : l’automatisation fait gagner du temps
Après avoir automatisé leur processus de sécurité open source avec Snyk, Stuart affirme qu’ils « ne reviendront jamais en arrière » à l’approche lente et manuelle qu’ils utilisaient auparavant. L’équipe sécurité de MongoDB dispose désormais d’un processus plus rapide, depuis la détection d’un problème de sécurité dans un package jusqu’à sa prise en charge et sa correction. L’équipe MongoDB a mis en place un workflow simplifié pour éliminer les problèmes de sécurité liés aux dépendances tierces. Ce processus automatisé accélère considérablement la détection et la correction des vulnérabilités, permettant à l’équipe sécurité de se concentrer sur d’autres priorités.
Suivre la sécurité dans toute l’équipe
L’équipe sécurité de MongoDB dispose désormais d’un tableau de bord Snyk intégré, où toutes les parties prenantes peuvent consulter les dépôts Snyk qui les intéressent le plus. À tout moment, chaque membre de l’équipe, côté sécurité comme développement, connaît l’état des vulnérabilités et des risques. Le tableau de bord Snyk est également devenu un outil précieux pour informer le reste de l’organisation des défis liés à la sécurité et des ressources nécessaires.
Protection des données des clients
Les clients demandent de plus en plus souvent comment leurs données sont protégées contre les vulnérabilités des composants tiers. MongoDB explique avec enthousiasme comment Snyk est étroitement intégré au cycle de vie du développement logiciel (SDLC) afin d’identifier et de corriger les dépendances tierces dans le cadre des nombreuses mesures prises par l’équipe pour protéger les données des clients et les ressources essentielles.
