Skip to main content

Rally Health utilise Snyk pour adopter une approche de la sécurité des applications centrée sur l’ingénierie

Secteur d’activité: Santé
Emplacement: Washington, DC

Use Case

Donner aux développeurs les moyens de gérer la sécurité et renforcer la visibilité à l’échelle de l’entreprise

Points forts:

Donner aux développeurs les moyens d’agir pour résoudre les problèmes de sécurité dès les premières étapes

Automatiser l’analyse des vulnérabilités dans les demandes de fusion de code

Mettre en place le DevSecOps sans ralentir le développement

Obtenir une visibilité à l’échelle de l’entreprise sur le code source et l’infrastructure as code

Fournir aux dirigeants de l’entreprise des informations précieuses sur la sécurité des applications

Le défi : obtenir une visibilité sur la sécurité des applications à l’échelle de l’entreprise

Les expériences de santé numériques et les informations fondées sur les données étant essentielles à l’activité de Rally Health, l’entreprise devait faire de la sécurité des applications et de l’assurance qualité de ses produits logiciels une priorité. Rally Health disposait déjà de nombreux outils de sécurité, mais ceux-ci n’offraient pas de visibilité à l’échelle de l’entreprise ni les informations dont ses dirigeants avaient besoin. L’entreprise recherchait une approche simple et complète de la sécurité des applications, que ses équipes d’ingénierie seraient prêtes à adopter.

« Qu’il s’agisse d’une petite organisation qui commence à adopter des pratiques DevSecOps ou d’une grande entreprise disposant déjà de programmes visant à assurer la sécurité des applications, explique DJ Schleen, responsable senior de la sécurité des applications chez Rally Health, il est essentiel de bénéficier d’une visibilité sur vos applications, votre code source et les langages utilisés par vos équipes d’ingénierie pour développer des logiciels. »

La solution : résoudre les problèmes de sécurité grâce aux efforts d’ingénierie

Grâce à Snyk, l’équipe chargée de la sécurité des applications chez Rally Health a pu intégrer la sécurité de manière fluide aux workflows d’ingénierie. Snyk peut analyser nativement les dépôts Git des équipes d’ingénierie afin de détecter les vulnérabilités dans le code source de leurs applications et leur infrastructure as code (IaC). En analysant et en validant leur code au cours d’une demande de fusion, les ingénieurs peuvent repérer les problèmes dès les premières étapes de leurs pipelines de build, puis les corriger eux-mêmes rapidement et efficacement.

« La sécurité est mieux assurée lorsqu’elle intervient avant une fusion ou un commit, explique Schleen. Lorsqu’un développeur commit du code et crée une demande de fusion pour intégrer ses modifications à la branche principale, l’analyse et la vérification de sécurité doivent avoir lieu à cette étape, avant même que le code n’arrive dans la branche principale du dépôt. »

Sécuriser les applications sans ralentir le développement

Avec Snyk, Rally Health a pu adopter une approche de la sécurité centrée sur l’ingénierie sans ralentir le développement. Les outils automatisés de la plateforme détectent les vulnérabilités avant la fusion du code. Ainsi, les équipes informatiques de Rally Health savent que la sécurité de l’application a déjà été validée lorsqu’elle arrive dans les environnements de préproduction ou de production.

« Nous voulions que toutes les applications soient déployées en production le plus rapidement possible, avec le niveau de sécurité le plus élevé possible, explique Schleen. Nous ne voulions pas interrompre la valeur apportée à nos clients. »

En comprenant le mode de travail de ses ingénieurs, Rally Health a pu mettre en place des processus et des politiques de sécurité qui perturbent le moins possible leur travail. Snyk s’intègre à leur pipeline CI/CD automatisé et aide à hiérarchiser les vulnérabilités afin d’accélérer leur correction. Rally Health a ainsi pu améliorer la qualité de ses logiciels sans retarder la mise sur le marché des fonctionnalités innovantes attendues par ses clients.

Impact : un DevSecOps évolutif et transparent

La clé de l’approche DevSecOps de Rally Health consiste à donner aux ingénieurs les moyens de détecter et de corriger eux-mêmes les problèmes de sécurité. Grâce à une solution simple intégrée à leurs outils de gestion du code source (SCM), les ingénieurs peuvent désormais prendre en charge la sécurité des applications tout au long du cycle de développement. Rally Health a ainsi pu déployer son approche DevSecOps dans de nombreux dépôts de code.

Les données relatives à la sécurité agrégées par Snyk offrent également aux dirigeants, aux équipes de conformité, aux auditeurs et aux autres parties prenantes une visibilité sur la sécurité des applications. Les dirigeants de toute l’entreprise peuvent connaître le nombre de vulnérabilités, savoir si les problèmes sont en baisse et suivre d’autres KPI en temps réel afin de prendre des décisions éclairées.

« Grâce aux données issues de ces systèmes, nous transmettons des informations à nos dirigeants aussi rapidement que nous le faisons pour nos développeurs, explique Schleen. Nous accélérons tout le processus afin de prendre plus rapidement des décisions métier concernant la sécurité des applications. »

Depuis sa transformation DevSecOps, Rally Health peut désormais associer les informations recueillies à des politiques de sécurité spécifiques et prouver sans équivoque que l’entreprise analyse les violations potentielles. Cette piste d’audit est également essentielle pour garantir sa conformité aux réglementations du secteur de la santé et aux lois sur la confidentialité des données, notamment HIPAA et SOC 2.

« Pour résumer toute cette démarche en une phrase : il faut attraper le poisson avant qu’il n’atteigne l’océan, conclut Schleen. Nous voulons détecter les défauts de sécurité le plus tôt possible, tout comme, dans le DevOps, nous détectons les bogues et les problèmes le plus tôt possible. C’est là toute l’essence du DevSecOps, et c’est ce que nous cherchons à accomplir. »

À propos Rally Health

Lors de SnykCon 2020, DJ Schleen, responsable senior de la sécurité des applications chez Rally Health, a partagé son expérience : permettre aux développeurs de résoudre les problèmes de sécurité tout en préservant leur productivité. Voici le résumé de cette histoire.

Rally Health a pour mission d’améliorer la santé de ses membres en leur proposant des recommandations de santé personnalisées. Ses solutions aident les consommateurs à trouver et à choisir de meilleures options de soins à moindre coût. L’entreprise contribue peut-être à rendre plus accessibles les informations sur des sujets de santé complexes, mais la visibilité sur la sécurité de ses logiciels faisait défaut.