Skip to main content

Comment Panther Labs s’appuie sur Snyk pour assurer une sécurité complète

Étude de cas client

Joren McReynolds

Director of Engineering

Secteur d’activité: Tech
Emplacement: United States of America

Points forts:

Gagner en visibilité à l’échelle de l’entreprise sur le code source et les dépendances open source

Améliorer la posture de sécurité pour renforcer la confiance des clients

Automatiser l’analyse des vulnérabilités dans les pull requests GitHub

Faire gagner du temps aux développeurs grâce au SAST automatisé

Garantir la conformité aux exigences SOC 2

Le défi : des pratiques de sécurité obsolètes difficiles à déployer à grande échelle

Panther avait mis en place plusieurs pratiques de sécurité. Toutefois, la croissance de sa clientèle rendait difficile leur maintien à grande échelle lorsqu’elles reposaient sur des processus manuels. L’entreprise devait également veiller à ce que son programme de sécurité continue de respecter les normes SOC 2. Pour accompagner sa croissance tout en répondant aux exigences de conformité, Panther souhaitait adopter de nouvelles pratiques de sécurité améliorées afin d’automatiser la sécurité des applications dans plusieurs langages et l’assurance qualité tout au long du cycle de vie du développement logiciel (SDLC). Il lui fallait de nouveaux outils capables de détecter les vulnérabilités en Go, Python et JavaScript, aussi bien dans les dépendances open source que dans le code propriétaire. Avec une petite équipe d’ingénieurs, Panther avait besoin d’une solution de sécurité offrant une protection complète et permettant de développer rapidement à grande échelle.

« Nos clients veulent savoir ce que nous faisons pour protéger leurs données », explique Joren McReynolds, directeur de l’ingénierie chez Panther Labs. « Un élément essentiel de cette protection consiste à examiner intelligemment et automatiquement le code de notre produit afin d’y détecter les vulnérabilités, qu’elles proviennent des dépendances de paquets ou du code que nous avons écrit nous-mêmes. Nous voulons nous assurer que chaque ligne de code que nous livrons contribue à protéger les informations de nos clients. »

La solution : prendre rapidement des décisions et automatiser la correction

Panther a évalué plusieurs produits à la recherche d’une solution automatisée d’analyse de sécurité. Après avoir comparé des solutions open source et commerciales, Snyk Open Source et Snyk Code se sont distingués par leur approche centrée sur les développeurs, leur prise en compte du contexte et le caractère concret des résultats de sécurité. En analysant et en validant le code au cours des pull requests, Snyk a également permis aux ingénieurs de détecter les problèmes dès les premières étapes du développement et à Panther de les corriger rapidement et efficacement en interne.

« Nous avons constaté que Snyk aide vraiment nos ingénieurs à prendre rapidement des décisions », explique McReynolds. « Il leur apporte les connaissances nécessaires pour prendre des décisions plus sûres concernant les mises à niveau ou les corrections de notre propre code, des paquets ou des dépendances tierces. Ils voient qu’une mise à niveau est nécessaire, mais aussi l’effort qu’elle implique. Dans bien des cas, l’automatisation de Snyk permet de corriger le problème en cliquant simplement sur un bouton vert dans GitHub pour fusionner la pull request générée automatiquement. »

Snyk Code permet de corriger rapidement les vulnérabilités

Panther a découvert que Snyk pouvait permettre à son équipe de développement de lancer des analyses de sécurité dès la phase de compilation grâce aux tests statiques de sécurité des applications (SAST) automatisés. Panther a adopté Snyk Code afin de sensibiliser les développeurs aux vulnérabilités le plus tôt possible dans leurs workflows. Au cours de son évaluation, Panther a constaté que d’autres outils SAST étaient limités par des temps d’analyse longs, une faible précision et/ou une couverture insuffisante en profondeur et en largeur. Snyk Code, en revanche, est conçu pour proposer rapidement des suggestions efficaces et concrètes de correction des vulnérabilités, au fur et à mesure que les développeurs écrivent leur code, avant son déploiement.

« Snyk Code nous a apporté une nouvelle capacité à ajouter à notre arsenal », explique McReynolds. « Il analyse rapidement le code que nous écrivons et fournit des informations pertinentes et concrètes, utilisables par les ingénieurs pendant le développement et dans leurs workflows de compilation. La vue Snyk permet aux ingénieurs de repérer rapidement les problèmes dans le code, d’en voir d’autres sources et de découvrir comment d’autres ingénieurs du secteur les ont corrigés. Elle nous fournit des résultats d’analyse statique utiles sur lesquels nous pouvons agir immédiatement. »

Assurer une sécurité complète du code open source

En tant que fournisseur de solutions de sécurité, Panther travaille avec de grands clients pour lesquels il est impératif de surveiller activement le code et les bibliothèques open source afin d’y détecter les vulnérabilités. Snyk Open Source surveille chaque dépendance et permet à Panther de repérer et de corriger les problèmes critiques dès leur apparition. Snyk fournit des recommandations concrètes pour corriger les problèmes de sécurité détectés. Snyk aide également les développeurs à gagner du temps en classant les problèmes par gravité et par impact potentiel.

« Aucun autre produit n’offre une approche aussi complète que Snyk », affirme McReynolds. « Snyk détecte systématiquement plus de paquets vulnérables, et plus rapidement, que tout autre produit. Les autres solutions sont loin derrière en comparaison. »

Les résultats : renforcer la confiance grâce à une sécurité intégrée à grande échelle

En associant la puissante solution SAST de Snyk à l’analyse des dépendances open source, Panther fournit aux ingénieurs des tâches de sécurité approfondies et concrètes, sans compliquer leurs workflows ni leur demander de devenir des experts en sécurité. De plus, Snyk s’intègre au processus de compilation et aide à hiérarchiser les vulnérabilités pour accélérer leur correction. Snyk a ainsi permis à Panther de développer son activité tout en offrant une visibilité complète et en améliorant la qualité logicielle des fonctionnalités innovantes attendues par ses clients.

« Snyk nous permet vraiment de développer rapidement notre activité », explique McReynolds. « Snyk s’intègre automatiquement à GitHub. Il nous suffit donc de cliquer sur quelques boutons et c’est parti. Je n’ai pas besoin de recruter une personne à temps plein pour se consacrer aux vulnérabilités ou analyser notre code tous les jours. Nous pouvons nous concentrer sur le développement tout en sachant que nos applications sont analysées à la recherche de dépendances de paquets vulnérables et que notre base de code a été examinée en profondeur. C’est un argument fort en interne et auprès de nos clients. »

Avec Snyk, Panther a adopté une approche de la sécurité centrée sur les équipes d’ingénierie, sans ralentir les déploiements. Les solutions automatisées de Snyk détectent les problèmes de code et les vulnérabilités de sécurité avant la fusion du code. Les équipes d’ingénierie de Panther savent ainsi que la sécurité a été validée avant même que l’application n’atteigne les environnements de préproduction ou de production. Toutes ces actions aident également Panther à respecter les exigences SOC 2 et d’autres normes.

« En fin de compte, Snyk nous permet de nous concentrer sur la croissance de notre activité plutôt que sur des défis de sécurité complexes que nous ne sommes pas particulièrement bien placés pour résoudre nous-mêmes », explique McReynolds. « Nous sommes très satisfaits du retour sur investissement de Snyk. La solution nous aide non seulement à respecter nos obligations de conformité, mais fournit aussi des résultats pertinents et concrets qui améliorent la sécurité de notre produit. Nous avons ainsi confiance dans la qualité du code que nous livrons à nos clients. »

À propos Panther Labs

Panther est une plateforme d’analyse de sécurité conçue pour détecter les violations de sécurité et y répondre à l’échelle du cloud. Chargée de protéger des entreprises comme GitLab, Dropbox et Canva, Panther sécurise certaines des marques les plus prestigieuses du secteur technologique. En tant que fournisseur de solutions de sécurité, Panther doit également garantir une sécurité solide pour ses développeurs afin d’assurer la plus grande intégrité de ses propres logiciels.