Le défi : suivre le rythme de la croissance de l’entreprise en matière de sécurité
Pomelo est une entreprise fintech qui propose à ses clients des solutions de cartes et de comptes numériques pour les cryptomonnaies, le financement instantané et les cartes de crédit avec garantie. Comme elle traite un grand volume de données sensibles, l’équipe de Pomelo savait qu’elle devait faire de la cybersécurité une priorité dès le départ.
L’équipe des solutions de plateforme de Pomelo a choisi de s’appuyer sur les outils natifs déjà présents dans son cycle de développement logiciel (SDLC) sur AWS. Elle utilisait GitHub, sa plateforme d’hébergement de code, et CircleCI, son outil d’intégration continue, pour mettre en place des contrôles de sécurité tels que la détection des secrets, les analyses SAST et SCA, les scans IaC et les scans d’images de base. L’équipe de Pomelo s’appuyait sur un orb CircleCI développé en interne, un type de paquet YAML qui regroupe des configurations répétées en une seule ligne de code. Elle a utilisé plusieurs outils open source écrits dans différents langages pour créer cet orb de sécurité. Mais à mesure que Pomelo se développait, cet orb de sécurité personnalisé n’a plus pu suivre.
« Plusieurs outils, créés dans différents langages, produisaient des résultats au format JSON, SARIF, YAML, entre autres. Chaque extension avait son propre format, avec des libellés imbriqués, etc. De plus, à mesure que le nombre de dépôts augmentait, le nombre de faux positifs détectés augmentait lui aussi. Les données devenaient donc de plus en plus difficiles à gérer. » - Leandro Sanginetto Ingénieur expert technique, Pomelo
Cette diversité de langages compliquait également l’obtention d’une vue d’ensemble du programme de sécurité, car l’équipe devait constamment passer d’un langage à l’autre. Sans une visibilité suffisante, il était difficile de générer des rapports d’audit, un problème majeur dans un secteur fortement réglementé.
La solution : la plateforme de sécurité applicative de Snyk
L’équipe de Pomelo cherchait une solution qui répondrait à tous ces problèmes. Elle souhaitait améliorer la visibilité et l’évolutivité, tout en réduisant les faux positifs. Elle voulait également trouver une solution de sécurité facile à utiliser par les développeurs pour créer et exécuter leurs applications dans leur environnement AWS.
« Nous avions compris que même en acquérant le meilleur outil de sécurité au monde, sa mise en œuvre échouerait si nous ne pouvions pas offrir de visibilité et impliquer directement les équipes d’ingénierie. Nous voulions une plateforme qui, en plus de répondre à toutes nos exigences de sécurité, soit facile à utiliser pour nos développeurs. L’outil choisi devait s’intégrer au SDLC selon une approche pilotée par les développeurs. » - Nicolas Gomez Ingénieur senior en sécurité des applications, Pomelo
Ils se sont tournés vers la solution de sécurité applicative de Snyk pour sa simplicité d’utilisation, son faible taux de faux positifs et son assistance intégrée. L’équipe de Pomelo a particulièrement apprécié la fonctionnalité de pull request de correction automatique et les intégrations avec ses outils existants (Jira, Slack, GitHub, CircleCI, etc.).
Le partenariat entre Pomelo et Snyk
Au début de sa collaboration avec Snyk, l’équipe de Pomelo s’est fixé deux objectifs :
Couvrir les quelque 900 dépôts avec Snyk
Donner accès à la plateforme Snyk à toutes les équipes de développement (environ 200 développeurs)
En moins d’un mois, Pomelo et Snyk ont atteint ces deux objectifs et déployé une formation à la sécurité pour les responsables et les ingénieurs.
« Les intégrations et l’API fournies par cette solution nous aident à rendre tous ces [problèmes de sécurité] plus visibles pour tout le monde, des développeurs aux responsables, jusqu’aux dirigeants. Elles permettent aussi aux équipes de développement de gagner en autonomie et d’accéder directement à Snyk pour voir ce qu’elles doivent traiter. Avec Snyk, elles peuvent faire davantage par elles-mêmes. » - Leandro Sanginetto Ingénieur expert technique, Pomelo
Simplifier les achats sur AWS Marketplace
Pour simplifier ses processus d’achat, l’équipe de Pomelo a tiré parti de ses mécanismes de facturation AWS existants pour acheter les logiciels Snyk. Elle a ainsi pu regrouper ses factures et accélérer la création de valeur liée à l’achat et à la mise en œuvre de la solution Snyk.
Si vous souhaitez essayer la plateforme de sécurité de Snyk conçue pour les développeurs, vous pouvez également créer un compte Snyk gratuit directement depuis AWS Marketplace.
Résultat : un programme de sécurité évolutif, prêt à grandir avec Pomelo
Maintenant que l’équipe de Pomelo a déployé la plateforme de sécurité applicative de Snyk, elle couvre entièrement ses applications, du code à la production. Depuis la mise en œuvre de Snyk, l’équipe a corrigé 9 500 problèmes, dont 2 150 de niveau élevé et 200 critiques, avec des exploits éprouvés pour 100 d’entre eux.
L’équipe a également mis en place plusieurs intégrations pour créer un programme de sécurité de bout en bout adapté à ses besoins. Elle a notamment configuré une intégration entre Snyk et Slack, qui avertit ses équipes lorsqu’elles doivent corriger un problème.
« Pour nous, le plus important, c’est de pouvoir gérer les résultats des tests de sécurité depuis un seul endroit. Si vous voulez analyser quelque chose avec GoSec, vous pouvez le faire… et si vous devez analyser quelque chose en Python, vous le pouvez aussi. Vous pouvez récupérer toutes ces informations au même endroit, en un seul appel. C’était le problème épineux auquel nous étions confrontés avant Snyk. » - Leandro Sanginetto Ingénieur expert technique, Pomelo
Pour en savoir plus sur le partenariat entre Snyk et Pomelo, écoutez la conversation avec Leandro et Nicolas sur DevOps TV.