Le défi : mettre en place des processus de sécurité efficaces pour accompagner la croissance
Au cours des dernières années, Smartsheet a plus que doublé ses effectifs. À mesure que l’entreprise se développe, son équipe d’ingénierie s’efforce de pérenniser ses pratiques de sécurité afin de protéger la plateforme contre les menaces. Avec l’augmentation de leurs activités, les développeurs doivent sécuriser les produits aussi facilement et efficacement que possible en s’appuyant sur l’automatisation de la sécurité des applications.
« Nous développons beaucoup de logiciels. Nous devons donc veiller à ce que le code open source que nous utilisons bénéficie de mesures adaptées de sécurité et de gestion des risques », explique Chris Peake, RSSI de Smartsheet. « Mais il y a aussi la question des licences, tant du point de vue juridique que de celui de la sécurité. »
Smartsheet souhaitait automatiser l’analyse des vulnérabilités et la gestion des licences de son code open source afin de permettre aux développeurs de gérer la sécurité tout en suivant le rythme de création des logiciels. Pour cela, ils avaient besoin d’un outil capable de signaler automatiquement les problèmes au bon moment et de fournir le contexte nécessaire, afin de les aider à prendre des décisions plus rapidement et à protéger l’entreprise.
« Il n’était pas réaliste pour notre petite équipe de créer un outil de sécurité conçu avant tout pour les développeurs et capable de les inciter à agir », explique Jason Bubolz, ingénieur principal en sécurité chez Smartsheet. « Snyk nous permet de les faire agir en leur fournissant des renseignements sur les menaces et en proposant automatiquement les correctifs dont nous avons besoin. »
La solution : une sécurité efficace pensée pour les développeurs
À la recherche d’une solution, Smartsheet a évalué quatre produits, dont Snyk, Whitesource, Blackduck et Veracode. L’évaluation a révélé que Snyk Open Source était la solution la plus axée sur les développeurs, la plus utile et la plus concrète, et qu’elle pouvait être adoptée et intégrée rapidement et sans friction. L’équipe Smartsheet a également été impressionnée par la capacité de Snyk à proposer aux développeurs des options de correction directement exploitables.
« La base de données de vulnérabilités de Snyk est la plus complète et la plus détaillée du marché », déclare Bubolz. « Pour les ingénieurs qui veulent bien faire les choses en matière de sécurité, Snyk propose une solution supérieure à chaque étape du cycle de développement logiciel. Nous fournissons désormais aux ingénieurs des outils au moment où ils prennent leurs décisions, avec des informations sur lesquelles ils peuvent agir directement. C’est ce qui fait, à mes yeux, toute la valeur de Snyk. »
Snyk identifie la mise à niveau minimale nécessaire pour corriger une vulnérabilité et signale les risques de régression du code. Ces résultats précis et communiqués au bon moment sont essentiels pour Smartsheet, qui cherche à permettre à l’équipe de développement de prendre en charge les décisions de sécurité sans dépendre de l’équipe de sécurité.
Snyk Container : donner aux développeurs les moyens de prévenir les vulnérabilités
Smartsheet savait qu’il fallait offrir aux développeurs une expérience fluide pour améliorer la sécurité des conteneurs. C’est pourquoi l’entreprise a intégré Snyk Container à ses workflows de développement existants. Comme Snyk Container intervient tout au long du cycle de développement logiciel, Smartsheet peut corriger les problèmes plus tôt en identifiant les vulnérabilités prioritaires avant le déploiement du conteneur en production.
« Nos développeurs s’appuient sur les commentaires de Snyk pour déterminer, dès le début du processus de développement, s’ils doivent choisir une image de base donnée », explique Bubolz. « Ils savent ainsi clairement quoi faire avant d’avoir consacré beaucoup de temps à un choix qu’ils devront ensuite modifier. »
L’API Snyk : automatiser la gestion des données et l’administration
Lorsqu’elle a évalué les outils d’analyse de sécurité, Smartsheet a examiné les API de plusieurs solutions, mais a constaté que celle de Snyk était la plus simple à mettre en œuvre. L’équipe Smartsheet s’est servie de l’API Snyk pour automatiser les rapports de données provenant de plusieurs projets et gérer chaque mois l’administration de centaines de dépôts GitHub.
« J’avais besoin que les données soient automatiquement transmises à un autre système qui agirait en mon nom », explique Bubolz. « Je suis seul, mais plus de 400 développeurs valident du code chaque jour chez Smartsheet. L’API Snyk m’indique la création d’un nouveau dépôt ou un changement de propriétaire. Sans une API efficace, nous n’aurions pas pu utiliser de produit d’analyse de sécurité. »
Les résultats : des vulnérabilités éliminées presque immédiatement grâce à l’approche de Snyk pensée pour les développeurs
Grâce à l’accompagnement étroit et collaboratif proposé par Snyk lors de l’intégration de ses nouveaux clients, Smartsheet a pu réussir le déploiement dès le premier jour. Snyk a pris le temps de comprendre comment son outil s’intégrait à l’écosystème global de l’entreprise et l’a intégré à chacun de ses pipelines d’intégration continue (CI).
« Avant même que l’intégration de Snyk soit terminée, l’outil remplissait déjà son rôle », explique Bubolz. « Après avoir reçu un e-mail de l’application, nos développeurs ont trouvé plus simple de résoudre immédiatement les problèmes. Ils sont donc encore plus motivés à retrousser leurs manches et à prendre eux-mêmes en charge la sécurité. »
Une mise en œuvre simple a facilité la prise en charge de la sécurité par les développeurs
Grâce au processus d’intégration rapide de Snyk, Smartsheet a pu commencer à travailler immédiatement, sans imposer de contraintes inutiles à ses équipes de sécurité et de développement. Snyk étant utilisé tout au long du cycle de développement logiciel, les ingénieurs voient désormais des problèmes qu’ils peuvent résoudre, plutôt qu’une série de bogues qu’ils devraient examiner et pour lesquels ils devraient trouver eux-mêmes des solutions. Snyk leur transmet les problèmes de sécurité avec le contexte nécessaire, ce qui leur permet de réaliser eux-mêmes la grande majorité des corrections, parfois d’un simple clic.
« Nous obtenons de meilleurs résultats », déclare Bubolz. « Nos équipes sont encore mieux préparées à se concentrer sur la sécurité qu’elles ne l’étaient déjà. »
Allègement des contraintes juridiques grâce à la gestion des licences open source
Avant le déploiement de Snyk, l’équipe juridique de Smartsheet avait beaucoup de mal à suivre les licences utilisées par les dépendances des produits de l’entreprise. Snyk a donné à l’équipe juridique et aux développeurs une visibilité complète sur l’ensemble du code sous licence de leurs projets, depuis un seul et même endroit. Ils ont ainsi pu maintenir un rythme de développement soutenu tout en respectant les licences des logiciels open source et les autres exigences.
« L’équipe juridique était ravie de pouvoir enfin suivre les produits open source que nous utilisons », explique Peake. « Auparavant, elle devait tenir cette liste à jour manuellement, ce qui représentait beaucoup de travail. Disposer d’une vue centralisée est un vrai avantage et renforce la valeur que l’équipe tire aujourd’hui de Snyk. »
