Le défi : obtenir une visibilité sur la sécurité des applications à l’échelle de l’entreprise
Les expériences de santé numériques et les informations fondées sur les données étant essentielles à l’activité de Rally Health, l’entreprise devait faire de la sécurité des applications et de l’assurance qualité de ses produits logiciels une priorité. Rally Health disposait déjà de nombreux outils de sécurité, mais ceux-ci n’offraient pas de visibilité à l’échelle de l’entreprise ni les informations dont ses dirigeants avaient besoin. L’entreprise recherchait une approche simple et complète de la sécurité des applications, que ses équipes d’ingénierie seraient prêtes à adopter.
« Qu’il s’agisse d’une petite organisation qui commence à adopter des pratiques DevSecOps ou d’une grande entreprise disposant déjà de programmes visant à assurer la sécurité des applications, explique DJ Schleen, responsable senior de la sécurité des applications chez Rally Health, il est essentiel de bénéficier d’une visibilité sur vos applications, votre code source et les langages utilisés par vos équipes d’ingénierie pour développer des logiciels. »
La solution : résoudre les problèmes de sécurité grâce aux efforts d’ingénierie
Grâce à Snyk, l’équipe chargée de la sécurité des applications chez Rally Health a pu intégrer la sécurité de manière fluide aux workflows d’ingénierie. Snyk peut analyser nativement les dépôts Git des équipes d’ingénierie afin de détecter les vulnérabilités dans le code source de leurs applications et leur infrastructure as code (IaC). En analysant et en validant leur code au cours d’une demande de fusion, les ingénieurs peuvent repérer les problèmes dès les premières étapes de leurs pipelines de build, puis les corriger eux-mêmes rapidement et efficacement.
« La sécurité est mieux assurée lorsqu’elle intervient avant une fusion ou un commit, explique Schleen. Lorsqu’un développeur commit du code et crée une demande de fusion pour intégrer ses modifications à la branche principale, l’analyse et la vérification de sécurité doivent avoir lieu à cette étape, avant même que le code n’arrive dans la branche principale du dépôt. »
Sécuriser les applications sans ralentir le développement
Avec Snyk, Rally Health a pu adopter une approche de la sécurité centrée sur l’ingénierie sans ralentir le développement. Les outils automatisés de la plateforme détectent les vulnérabilités avant la fusion du code. Ainsi, les équipes informatiques de Rally Health savent que la sécurité de l’application a déjà été validée lorsqu’elle arrive dans les environnements de préproduction ou de production.
« Nous voulions que toutes les applications soient déployées en production le plus rapidement possible, avec le niveau de sécurité le plus élevé possible, explique Schleen. Nous ne voulions pas interrompre la valeur apportée à nos clients. »
En comprenant le mode de travail de ses ingénieurs, Rally Health a pu mettre en place des processus et des politiques de sécurité qui perturbent le moins possible leur travail. Snyk s’intègre à leur pipeline CI/CD automatisé et aide à hiérarchiser les vulnérabilités afin d’accélérer leur correction. Rally Health a ainsi pu améliorer la qualité de ses logiciels sans retarder la mise sur le marché des fonctionnalités innovantes attendues par ses clients.
Impact : un DevSecOps évolutif et transparent
La clé de l’approche DevSecOps de Rally Health consiste à donner aux ingénieurs les moyens de détecter et de corriger eux-mêmes les problèmes de sécurité. Grâce à une solution simple intégrée à leurs outils de gestion du code source (SCM), les ingénieurs peuvent désormais prendre en charge la sécurité des applications tout au long du cycle de développement. Rally Health a ainsi pu déployer son approche DevSecOps dans de nombreux dépôts de code.
Les données relatives à la sécurité agrégées par Snyk offrent également aux dirigeants, aux équipes de conformité, aux auditeurs et aux autres parties prenantes une visibilité sur la sécurité des applications. Les dirigeants de toute l’entreprise peuvent connaître le nombre de vulnérabilités, savoir si les problèmes sont en baisse et suivre d’autres KPI en temps réel afin de prendre des décisions éclairées.
« Grâce aux données issues de ces systèmes, nous transmettons des informations à nos dirigeants aussi rapidement que nous le faisons pour nos développeurs, explique Schleen. Nous accélérons tout le processus afin de prendre plus rapidement des décisions métier concernant la sécurité des applications. »
Depuis sa transformation DevSecOps, Rally Health peut désormais associer les informations recueillies à des politiques de sécurité spécifiques et prouver sans équivoque que l’entreprise analyse les violations potentielles. Cette piste d’audit est également essentielle pour garantir sa conformité aux réglementations du secteur de la santé et aux lois sur la confidentialité des données, notamment HIPAA et SOC 2.
« Pour résumer toute cette démarche en une phrase : il faut attraper le poisson avant qu’il n’atteigne l’océan, conclut Schleen. Nous voulons détecter les défauts de sécurité le plus tôt possible, tout comme, dans le DevOps, nous détectons les bogues et les problèmes le plus tôt possible. C’est là toute l’essence du DevSecOps, et c’est ce que nous cherchons à accomplir. »