Skip to main content

ROLLER s’associe à Snyk pour mieux comprendre les dépendances de sa plateforme cloud

Secteur d’activité: Tech
Emplacement: Australia

Points forts:

A obtenu une meilleure visibilité sur la sécurité de l’open source grâce à Snyk Open Source

A intégré Snyk au pipeline CI/CD pour automatiser l’analyse des vulnérabilités

A renforcé les connaissances en sécurité des applications grâce à Snyk Intel Vulnerability Database

A simplifié la conformité PCI en surveillant automatiquement les packages open source

A réduit de près de 80 % les vulnérabilités de gravité élevée

Le défi : mieux comprendre les packages open source

ROLLER propose une plateforme cloud qui aide les entreprises du secteur des loisirs et du divertissement à gagner en efficacité et à offrir de meilleures expériences à leurs clients. Elle comprend notamment des fonctionnalités de point de vente, de réservation, de gestion d’événements et de gestion de la relation client.

À mesure que la plateforme de ROLLER gagnait en maturité, le recours aux dépendances open source s’est rapidement développé dans plus d’une douzaine de microservices et de sous-applications. L’entreprise a compris qu’elle avait besoin d’un processus de sécurité simplifié pour auditer et remplacer les packages vulnérables.

« Dans une entreprise qui se développe rapidement, le nombre de packages et de logiciels open source utilisés pour atteindre ses objectifs augmente », explique Sean Fernandez, directeur des systèmes d’information de ROLLER. « Il devenait très difficile d’afficher un tableau de bord simple et de demander : “Où sont nos vulnérabilités et lesquelles devons-nous traiter ?” »

La solution : automatiser l’analyse des dépendances avec Snyk

Lorsque ROLLER a cherché à simplifier la gestion des vulnérabilités open source, l’automatisation du processus était essentielle. En adoptant Snyk Open Source, ROLLER a pu intégrer l’analyse des dépendances à son pipeline d’intégration et de livraison continues (CI/CD), en commençant par une connexion à Bitbucket Cloud.

« Certains packages étaient utilisés depuis des années et n’avaient peut-être pas été mis à jour », explique Fernandez. « Nous voulions savoir s’ils étaient vulnérables et s’il fallait investir des efforts pour les mettre à niveau. »

La Snyk Intel Vulnerability Database s’est également révélée très précieuse pour l’équipe de développement de ROLLER. Gérée par l’équipe de recherche en sécurité de Snyk, elle fournit des données enrichies sur les vulnérabilités provenant de nombreuses bases de données publiques. Surtout, la base de données de Snyk aide les développeurs et les autres professionnels qui ne sont pas spécialistes de la sécurité à comprendre le fonctionnement de certains exploits et comment y remédier.

« Nous sommes tous très techniques, mais nous ne sommes pas des spécialistes de la sécurité », déclare Fernandez. « Nous apprécions que les informations sur les vulnérabilités soient présentées dans un langage Markdown simple, qui permet de voir exactement comment fonctionne l’exploit. »

Simplifier les exigences de conformité PCI

Pour se conformer aux normes de sécurité de l’industrie des cartes de paiement (PCI), les entreprises doivent prouver qu’elles gèrent la sécurité des logiciels de paiement tout au long de leur cycle de vie. Snyk a également aidé ROLLER à satisfaire à ces exigences de conformité PCI en automatisant la gestion des contrôles de sécurité liés aux packages de fournisseurs.

« Même pour un petit projet avec 16 packages, il faudrait examiner chaque package open source pour vérifier s’il pose problème », explique Fernandez. « C’était beaucoup plus facile de demander à Snyk de les analyser. »

Résultats : renforcer la posture de sécurité de la plateforme cloud

Depuis la mise en œuvre de Snyk, ROLLER a pu réduire de près de 80 % le nombre de ses vulnérabilités de gravité élevée. De plus, les développeurs de l’entreprise vérifient désormais plus attentivement les packages open source, sachant que Snyk détectera toute nouvelle vulnérabilité introduite dans la base de code par une dépendance.

« Snyk donne à tous les ingénieurs une référence en matière de sécurité », déclare Fernandez. « Si un package trouvé en ligne est en version bêta ou fait l’objet de plaintes, Snyk ne l’approuvera pas. Les développeurs ont donc commencé à adopter une approche plus proactive en matière de sécurité. »

À mesure que la plateforme de ROLLER gagne en maturité, l’équipe de développement adopte une approche plus tournée vers l’avenir, où le développement sécurisé compte autant que la livraison rapide de nouvelles fonctionnalités. ROLLER a atteint un niveau de sécurité de référence qui lui convient. Sa prochaine priorité est de s’attaquer à la nouvelle catégorie de vulnérabilités critiques que Snyk vient de lancer. L’élimination des vulnérabilités classées comme critiques par Snyk permettra à ROLLER d’améliorer immédiatement le profil de risque de sa plateforme.

« Lorsqu’on échange avec des clients pendant le processus d’évaluation, ils ne s’attendent souvent pas à ce qu’il soit possible de faire ce que nous faisons avec Snyk », explique Fernandez. « Ils prennent généralement des notes sur la façon dont ils pourraient mettre cela en œuvre dans leur propre système. »

À propos Roller

ROLLER propose une plateforme cloud qui permet aux entreprises du secteur des loisirs et du divertissement de gagner en efficacité et d’offrir une meilleure expérience à leurs clients. Elle comprend des fonctionnalités de point de vente, de réservation et de gestion d’événements, de gestion de la relation client, et bien plus encore.