Skip to main content

L’équipe sécurité de MongoDB favorise le développement sécurisé avec Snyk

Étude de cas client

Stuart Larsen

Security Engineer

Secteur d’activité: Tech
Emplacement: New York, USA

Points forts:

MongoDB fait de la sécurité une priorité : l’équipe sécurité aide les développeurs à prendre des décisions éclairées et sécurisées.

Adoption par les développeurs : Snyk a été choisi pour son déploiement rapide, sa simplicité d’utilisation et son intégration directe aux workflows et outils des développeurs, comme GitHub.

Tableau de bord Snyk : un outil utile pour informer le reste de l’organisation des défis liés à la sécurité et des ressources nécessaires.

Intégration aux outils existants : aujourd’hui, Snyk est étroitement intégré aux instances GitHub, Slack et Jira de MongoDB.

Gérer la sécurité de l’open source

Pour une entreprise en pleine croissance et évoluant rapidement, l’un des défis courants de la gestion de la sécurité consiste à répartir les ressources, notamment les équipes, le budget et le temps. L’équipe sécurité de MongoDB doit gérer de nombreuses priorités, et le temps est une ressource précieuse. Lorsque Stuart et son équipe ont passé des heures à vérifier manuellement que les développeurs n’utilisaient pas de bibliothèques open source présentant des vulnérabilités connues, ou à parcourir de longues listes de CVE, ils ont compris qu’il leur fallait une solution plus rapide et plus simple.

« Avant Snyk, notre approche de la sécurité open source était lente et chronophage. Pour certains produits, nous vérifiions manuellement nos packages avant leur publication (en faisant beaucoup de recherches sur Google et en consultant nos favoris) ; pour d’autres, nous utilisions un ensemble de petits outils. »

Faire évoluer la sécurité est un objectif important pour MongoDB

L’équipe sécurité a étudié plusieurs solutions sur le marché, mais a constaté que l’approche de Snyk axée sur les développeurs et la correction automatisée constituaient des atouts majeurs. Le déploiement rapide de Snyk, sa simplicité d’utilisation et son intégration directe aux workflows et outils des développeurs, comme GitHub, permettraient à l’équipe de développement d’adopter rapidement la solution. MongoDB a également envisagé de créer une solution de sécurité en interne, mais a vite compris qu’avec des effectifs, du temps et un budget limités, choisir un outil externe comme Snyk leur simplifierait la vie et leur permettrait de se concentrer sur les priorités de développement existantes, sans subir les « contraintes et la perte de temps » liées à sa création en interne.

« L’entreprise ne compte que quelques ingénieurs en sécurité, mais des centaines de développeurs. Nous ne pourrons jamais évoluer à leur rythme : nous devons donc leur donner les moyens d’agir de manière proactive. »

Résultats obtenus avec Snyk : l’automatisation fait gagner du temps

Après avoir automatisé leur processus de sécurité open source avec Snyk, Stuart affirme qu’ils « ne reviendront jamais en arrière » à l’approche lente et manuelle qu’ils utilisaient auparavant. L’équipe sécurité de MongoDB dispose désormais d’un processus plus rapide, depuis la détection d’un problème de sécurité dans un package jusqu’à sa prise en charge et sa correction. L’équipe MongoDB a mis en place un workflow simplifié pour éliminer les problèmes de sécurité liés aux dépendances tierces. Ce processus automatisé accélère considérablement la détection et la correction des vulnérabilités, permettant à l’équipe sécurité de se concentrer sur d’autres priorités.

Suivre la sécurité dans toute l’équipe

L’équipe sécurité de MongoDB dispose désormais d’un tableau de bord Snyk intégré, où toutes les parties prenantes peuvent consulter les dépôts Snyk qui les intéressent le plus. À tout moment, chaque membre de l’équipe, côté sécurité comme développement, connaît l’état des vulnérabilités et des risques. Le tableau de bord Snyk est également devenu un outil précieux pour informer le reste de l’organisation des défis liés à la sécurité et des ressources nécessaires.

Protection des données des clients

Les clients demandent de plus en plus souvent comment leurs données sont protégées contre les vulnérabilités des composants tiers. MongoDB explique avec enthousiasme comment Snyk est étroitement intégré au cycle de vie du développement logiciel (SDLC) afin d’identifier et de corriger les dépendances tierces dans le cadre des nombreuses mesures prises par l’équipe pour protéger les données des clients et les ressources essentielles.

À propos MongoDB

« Nous voulons des solutions qui permettent aux développeurs de prendre des décisions éclairées en matière de sécurité. »

MongoDB est la principale plateforme de base de données moderne à usage général, conçue pour libérer le potentiel des logiciels et des données au profit des développeurs et des applications qu’ils créent. Basée à New York, MongoDB compte plus de 13 000 clients dans plus de 100 pays. Sa plateforme de base de données a été téléchargée plus de 60 millions de fois, et MongoDB University a enregistré plus d’un million d’inscriptions. En tant qu’ingénieur en sécurité chez MongoDB, Stuart Larsen aide les équipes d’ingénierie à écrire, compiler et déployer des applications sécurisées afin de protéger les données de leurs clients. L’équipe Sécurité de MongoDB sait qu’il lui incombe de protéger les données confiées à MongoDB, qu’il s’agisse d’écrire du code, de définir des processus ou de créer une infrastructure. Stuart aide les développeurs de son équipe à prendre les bonnes décisions en matière de sécurité dès le début du processus.