Skip to main content

Comment Telenor a réduit son niveau de risque lié aux vulnérabilités grâce à Snyk

Secteur d’activité: Télécommunications
Emplacement: Aalborg, Denmark

Points forts:

En bref

  • Réduction des risques liés à la sécurité des applications associés au code open source

  • Mise en place de l’analyse des vulnérabilités par Snyk pour détecter et corriger les problèmes potentiels

  • Correction proactive des problèmes avant que les tests d’intrusion ne révèlent des vulnérabilités

  • Détection et correction de Log4Shell dans toute l’organisation

  • Amélioration de 49 % du niveau de risque lié aux vulnérabilités au cours des 6 derniers mois grâce à Snyk

  • 10 fois plus de vulnérabilités critiques corrigées au cours des 6 derniers mois

Le défi : réduire les risques de sécurité liés à l’open source

Parmi les plus grandes entreprises de télécommunications mobiles du Danemark, Telenor Denmark compte une équipe d’environ 50 développeurs chargée de concevoir des solutions logicielles pour les applications Web et mobiles destinées aux clients, ainsi que pour les systèmes middleware internes. L’entreprise disposait déjà d’un programme de sécurité solide, mais l’équipe de Telenor souhaitait renforcer ses efforts en matière de sécurité des applications autour du code open source et des conteneurs.

« Le défi de la sécurité des applications ne cesse de prendre de l’ampleur », a déclaré Torben Frølund, Senior Manager of DevSecOps chez Telenor. « Depuis un événement comme Log4j, il devient évident pour tout le monde que le code open source peut présenter un risque. »

La solution : mettre en place Snyk pour analyser les vulnérabilités

Après avoir consulté plusieurs fournisseurs de solutions de sécurité des applications, Telenor a choisi Snyk pour analyser les dépendances open source et les conteneurs. La réputation de Snyk en tant qu’outil de sécurité adapté aux développeurs, que les équipes de développement souhaitent utiliser, a été un facteur déterminant.

« Acheter un produit de sécurité, c’est une chose », a expliqué Frølund. « Mais il est encore plus important que les développeurs l’adoptent et l’utilisent vraiment. Pour utiliser l’outil d’analyse au quotidien, il faut impliquer tous les développeurs. »

La première étape consistait simplement à obtenir une vue d’ensemble de la posture de sécurité des applications. Les intégrations de Snyk avec Bitbucket et Jira ont permis à Telenor de déployer rapidement l’outil afin que les équipes de développement puissent commencer à rechercher les vulnérabilités dans le cadre de leurs workflows. L’intégration gratuite de Snyk à Bitbucket permet aux développeurs de Telenor Denmark de concevoir, tester et publier des logiciels sécurisés plus rapidement.

Telenor s’est ensuite concentrée sur la correction des problèmes les plus graves détectés dans son code. Snyk attribue des scores de priorité aux vulnérabilités en fonction de leur score CVSS, de leur exploitabilité et d’autres facteurs, afin d’aider les équipes de développement à résoudre plus efficacement les problèmes potentiellement très risqués. Comme ces problèmes étaient corrigés dans le code avant la mise en production, ils ne représentaient pas de risque imminent. L’intégration Jira permet également de créer facilement un ticket pour chaque problème et de suivre l’avancement de sa correction.

Visibilité sur l’exposition à la vulnérabilité Log4Shell

En décembre 2021, des experts ont découvert la vulnérabilité critique Log4Shell, qui représentait une menace potentielle pour des millions d’applications et d’appareils dans le monde. Les organisations du monde entier ont dû agir rapidement pour identifier et corriger les problèmes. Cet incident a été l’un des premiers à démontrer la valeur de Snyk pour Telenor. Le défi, c’est que de nombreuses bibliothèques comme Log4j sont des dépendances indirectes des applications : elles sont donc plus difficiles à repérer dans de grandes bases de code.

Par exemple, Telenor utilisait Log4j à de nombreux endroits, notamment dans ses lacs de données et d’autres systèmes. À l’époque, seule l’équipe de développement en Ukraine utilisait Snyk. L’équipe de Frølund a néanmoins décidé d’analyser tous les dépôts de code dans Bitbucket — dont beaucoup n’avaient pas encore été intégrés à Snyk — afin de repérer d’autres occurrences de Log4j. Telenor a ainsi pu détecter et atténuer les risques liés à Log4Shell dans toute l’organisation.

« Le service de sécurité nous a immédiatement communiqué des informations sur Log4Shell après sa divulgation publique », a expliqué Frølund. « Lorsqu’on sait qu’un tel problème existe, il est utile de pouvoir analyser son code et obtenir rapidement une vue d’ensemble des nombreux endroits où Log4j est utilisé. »

Les résultats : améliorer de manière proactive la posture de sécurité des applications

En intégrant Snyk au processus de développement, Telenor a pu corriger de manière proactive les problèmes de sécurité potentiels avant qu’ils ne deviennent des vulnérabilités urgentes découvertes plus tard lors de tests d’intrusion. Telenor a ainsi amélioré son niveau de risque d’environ 49 %, d’après le nombre de vulnérabilités détectées et corrigées, tout en multipliant par 10 le nombre de vulnérabilités critiques corrigées.

À l’avenir, Telenor souhaite intégrer Snyk encore plus profondément à ses processus de développement et mieux former les développeurs à l’utilisation de l’outil. Les équipes de développement seront ainsi encouragées à intégrer la correction des vulnérabilités à la planification de leurs sprints toutes les deux semaines.

« Avant Snyk, nous ne suivions pas le délai moyen de correction des problèmes, mais il était certainement beaucoup plus long », a conclu Frølund. « Le fait de l’avoir réduit représente une énorme amélioration. »

À propos Telenor

Telenor Denmark est une entreprise danoise de télécommunications qui fait partie du groupe Telenor, présent dans le monde entier. Au Danemark, l’entreprise fournit des services mobiles, d’accès Internet fixe et d’autres services de communication à plus de 1,6 million d’abonnés mobiles, particuliers comme professionnels.