Le défi : gérer la sécurité d’une pile technologique diversifiée
Red Ventures est à la pointe des expériences numériques, mais son rythme et la complexité de ses activités peuvent compliquer la sécurité. L’entreprise dispose d’une vaste pile technologique répartie sur des centaines de comptes Amazon Web Services (AWS), d’équipes de développement, de dépôts de code et bien plus encore.
L’équipe était notamment confrontée à un problème : son outil d’analyse des conteneurs ne lui fournissait pas les informations exploitables nécessaires pour améliorer la sécurité de façon mesurable. L’entreprise s’est donc mise en quête d’un outil robuste de sécurité des conteneurs, capable de s’intégrer facilement à sa pile technologique.
« Au début de l’année, nous avons rencontré un problème, explique Alfonso Cabrera, directeur de l’ingénierie de plateforme chez Red Ventures. Nous n’étions pas satisfaits de nos outils développés en interne, censés nous donner une visibilité sur la sécurité de nos images de conteneurs. En évaluant les outils disponibles, nous avons étudié de près le produit d’analyse des conteneurs de Snyk, car nous avions déjà obtenu de bons résultats avec l’analyse des dépendances applicatives et nous apprécions vraiment la plateforme. »
La solution : intégrer Snyk CLI au processus de développement
Après avoir évalué les différentes options, Red Ventures a choisi Snyk pour analyser ses images de conteneurs, car la plateforme pouvait s’intégrer facilement à sa pile technologique existante. L’entreprise avait déjà déployé Snyk pour l’analyse des dépendances applicatives et aligné l’outil sur ses plus de 350 comptes AWS. Elle a donc créé un processus centralisé d’analyse reposant sur Snyk CLI, qui regroupe dans une seule organisation Snyk tous ses dépôts répartis sur différentes plateformes et différents comptes. L’entreprise bénéficie désormais d’une visibilité complète sur la sécurité, au même endroit.
« Notre processus d’analyse s’appuie sur CodeBuild. Nous récupérons l’image Docker que nous voulons examiner, nous l’analysons avec Snyk CLI, puis nous la plaçons dans une file d’attente pour traitement, explique Matt Stegall, ingénieur senior chez Red Ventures. À l’autre bout de la file, nous récupérons les résultats, déterminons s’ils révèlent des éléments intéressants ou exploitables, puis utilisons ces données pour créer des tickets JIRA. »
Par ailleurs, Red Ventures compte plus de 700 ingénieurs qui travaillent sur différents projets et pour différentes entreprises. Chaque équipe a donc ses propres méthodes. Par exemple, de nombreux ingénieurs utilisaient des solutions auto-hébergées et Artifactory pour stocker des images de conteneurs que Snyk devait également analyser. Pour améliorer la cohérence, Red Ventures a créé un service de découverte sur mesure, intégré à Snyk, qui détecte et enregistre automatiquement les nouvelles images envoyées vers Amazon Elastic Container Registry (ECR), ainsi que les images déjà présentes dans ses nombreux comptes AWS.
Faire ressortir les problèmes de sécurité sur lesquels il est possible d’agir
Red Ventures savait qu’il fallait offrir une expérience sans friction aux développeurs pour améliorer la sécurité des conteneurs. L’entreprise a donc intégré Snyk à ses tableaux JIRA et ne crée de nouveaux tickets que pour les problèmes de sécurité qui peuvent être corrigés. En évaluant les résultats avant leur transmission à JIRA, Red Ventures peut mettre en évidence les problèmes exploitables et accélérer leur résolution. Outil de sécurité conçu pour les développeurs, Snyk s’intègre naturellement à leurs workflows d’ingénierie.
« En toute honnêteté, nous savions que la plupart des ingénieurs logiciels n’allaient pas se connecter spontanément à Snyk pour consulter les résultats concernant leurs images, explique Alfonso. Nous voulions aller à leur rencontre là où ils travaillent et trouver un moyen de leur transmettre directement les résultats critiques pour qu’ils puissent les corriger. »
Les résultats : renforcer la sécurité tout en l’approfondissant
La plateforme Snyk permet à Red Ventures d’analyser les plus de 1 300 nouvelles images créées chaque jour par ses ingénieurs, avec les outils et systèmes déjà en place, comme JIRA et Amazon ECR. Son outil de découverte sur mesure trouve les images et les enregistre dans Snyk, tandis qu’AWS CodeBuild crée des tickets JIRA pour chaque problème de sécurité corrigeable dans les conteneurs.
Ce nouveau déploiement de Snyk, combiné à l’analyse des dépendances applicatives déjà en place, permet de transmettre aux ingénieurs des tâches de sécurité approfondies et exploitables, sans compliquer leurs workflows ni leur demander de devenir des experts en sécurité. La flexibilité de la plateforme Snyk s’est révélée précieuse pour l’intégrer à la pile technologique complexe et évolutive de Red Ventures.
« Il est vraiment important de penser à la façon dont vos systèmes peuvent évoluer et à ce que vous pouvez construire à partir de leur base, car les outils que nous utilisons changent tous les jours et les technologies que nous voulons intégrer évoluent très souvent dans ce secteur, conclut Stegall. Il est donc d’autant plus important de réfléchir à la manière dont votre système va évoluer au fil du temps. »
