Le défi
La SBA sous-traite la plupart de ses projets logiciels, et ses prestataires utilisent plusieurs composants open source. Même si l’utilisation de différents outils offre une grande liberté, l’agence doit respecter des exigences strictes en matière de sécurité. Elle s’est donc associée à Snyk, qui sait détecter et corriger automatiquement les vulnérabilités open source.
« Les équipes de développement avec lesquelles nous travaillons créent des applications dans les langages de leur choix », explique Ryan Hillard, développeur systèmes à la SBA, qui supervise les systèmes de l’agence exécutés sur AWS (Amazon Web Services). « Nous apprécions particulièrement le produit Snyk Open Source, car il nous apporte davantage d’informations sur les différents packages que nous utilisons que toute autre solution que nous avons évaluée. »
La solution : déployer Snyk auprès d’équipes de développement variées
La SBA utilisait un logiciel de surveillance personnalisé pour la sécurité des applications. Cependant, celui-ci manquait de polyvalence pour analyser les vulnérabilités dans l’ensemble des équipes de développement sous-traitantes de la SBA, qui utilisent différents langages et technologies.
Après avoir évalué plusieurs solutions, la SBA a testé Snyk Open Source et a rapidement constaté que Snyk disposait des fonctionnalités nécessaires pour intégrer la sécurité à son processus de développement et analyser toutes ses dépendances open source afin d’y détecter les vulnérabilités. De plus, la SBA exécute la plupart de ses systèmes et charges de travail avec AWS Lambda. La compatibilité de Snyk avec AWS a donc constitué un atout majeur pour l’agence.
« D’autres solutions peuvent vous indiquer si vous avez des vulnérabilités élevées ou critiques, mais Snyk vous dit si elles ont été exploitées dans la nature et dans quelle mesure elles sont prises en charge », explique Ryan Hillard.
Hillard a souligné à nouveau l’importance de la capacité de Snyk à détecter si une vulnérabilité a été exploitée dans le monde réel. Les équipes de développement sous-traitantes utilisant différents langages de programmation et technologies, la SBA doit hiérarchiser ses décisions en matière de sécurité.
« Nous avons plus de problèmes à résoudre que de personnes pour le faire, explique Hillard. Imaginons que j’aie deux vulnérabilités critiques dans une application. Snyk m’indique que l’une fait l’objet d’une preuve de concept disponible dans la nature et qu’elle a été exploitée, tandis que l’autre est issue d’un article universitaire qui vient de paraître. Laquelle vais-je corriger ? Snyk facilite cette décision. »
Les résultats : intégrer la sécurité et aider les développeurs à travailler plus efficacement
Selon Hillard, le principal résultat depuis l’adoption de Snyk est que les équipes de développement de la SBA pensent désormais chaque jour à la sécurité de manière concrète lorsqu’elles codent. La sécurité n’est pas une pratique spécialisée : elle fait partie de l’état d’esprit des développeurs.
« Nos développeurs ont maintenant pris l’habitude de consulter le score Snyk Advisor d’un package avant de l’utiliser, explique Hillard. Leur comportement a changé. Ils prennent le temps de vérifier s’il existe un package de remplacement avec un meilleur score Snyk avant d’écrire du code. »
L’outil Snyk Open Source a également fait évoluer les processus des équipes de développement de la SBA. Avant Snyk, les développeurs devaient passer au crible des centaines d’e-mails d’alerte de vulnérabilité. Ils devaient ensuite trier les alertes, rechercher la vulnérabilité dans GitHub, mettre à jour le code et déployer les modifications.
« Cela demandait énormément de temps et d’énergie, explique Hillard. Avec Snyk, vous recevez une alerte Snyk dans Slack. Elle vous redirige vers une pull request préparée par Snyk, avec la mise à niveau minimale requise pour supprimer la vulnérabilité. Vous testez cette pull request, puis déployez une nouvelle version de l’application. Cela fait quatre étapes, contre environ 18 auparavant. Snyk s’adapte bien mieux à la façon dont les développeurs travaillent aujourd’hui. »
Même si Hillard ne se focalise pas sur les indicateurs Snyk, il reconnaît que la SBA analyse 70 dépôts avec Snyk Open Source et vise à analyser ses 280 dépôts d’ici fin 2022. En adoptant Snyk, la SBA a entamé une démarche d’amélioration continue de sa posture de sécurité des applications.