Le défi : protéger la plateforme et les contenus de The Telegraph
Au fil des ans, Telegraph Media Group a étoffé son portefeuille de médias, qui comprend désormais plusieurs sites Web, une application mobile, des publications imprimées et bien plus encore. Cette approche numérique multiplateforme s’appuie sur une architecture de microservices qui permet de partager des données et des contenus entre les systèmes internes et des tiers. Le contenu étant le principal actif de Telegraph Media Group, l’entreprise savait qu’il était essentiel de donner la priorité à la sécurité de sa plateforme et de son API.
« En tant que grand éditeur de médias, l’une des principales priorités de TMG est de disposer d’un site Web et d’un code sécurisés », explique Ciro Rizzo, responsable de l’ingénierie. « Avec notre équipe de sécurité, nous voulions nous assurer que tout le code que nous produisons était protégé contre les problèmes potentiels. »
La solution : intégrer Snyk à un pipeline CI/CD automatisé
Telegraph Media Group voulait s’assurer que tous les développements logiciels internes respectaient les bonnes pratiques de sécurité. L’entreprise a donc choisi d’intégrer Snyk Open Source à son pipeline d’intégration et de livraison continues (CI/CD). Snyk Open Source détecte les vulnérabilités dans les dépendances tierces, afin que TMG puisse s’assurer que ses services répondent à ses exigences de sécurité.
« Un produit comme Snyk nous aide à repérer les parties de nos services qui sont potentiellement exposées aux menaces d’acteurs externes », explique Rizzo. « Dans le cadre de notre transformation numérique, notre équipe de développement travaille avec l’équipe de sécurité pour maintenir un bon niveau de sécurité de nos logiciels. Et maintenant que Snyk fait partie de notre pipeline CI/CD, les contrôles de sécurité sont effectués plus tôt dans le développement. »
La plateforme et les API de TMG reposant presque entièrement sur des services conteneurisés exécutés dans Kubernetes dans le cloud, l’entreprise utilise également Snyk Container. Snyk Container vérifie la sécurité des images Docker et même des fichiers Dockerfile avant le déploiement des microservices en production. Snyk peut également surveiller les charges de travail Kubernetes nouvellement déployées afin de détecter les erreurs de configuration ou les paramètres de cluster potentiellement dangereux.
Prioriser la correction des vulnérabilités
Même si les premiers résultats d’analyse de Snyk peuvent sembler accablants pour certaines organisations, l’outil vise à réduire les efforts nécessaires à la correction des problèmes en classant les vulnérabilités selon leur gravité. TMG a ainsi pu adopter une approche progressive pour corriger les problèmes et améliorer efficacement la sécurité de ses applications à chaque nouvelle version du code.
« Snyk dispose notamment d’une base de données de vulnérabilités très complète, qui classe les problèmes de sécurité », explique Rizzo. « Comme nous avions une feuille de route recensant les vulnérabilités restantes, nous avons pu réduire immédiatement notre exposition aux risques en nous concentrant d’abord sur les problèmes les plus graves. Les rapports Snyk ont vraiment aidé nos équipes de sécurité et d’ingénierie à prioriser les corrections dès les premières étapes. »
L’impact : une confiance renforcée dans la posture de sécurité globale
L’intégration de Snyk au pipeline CI/CD de TMG a considérablement amélioré la posture de sécurité de l’entreprise. L’équipe de sécurité de TMG a désormais davantage confiance dans la capacité des développeurs à réduire proactivement l’exposition aux risques de ses plateformes et de ses API dès la publication de nouveau code. TMG peut ainsi continuer à publier en toute sécurité des contenus qui inspirent ses lecteurs.
« D’un point de vue technique, nous faisons confiance aux rapports Snyk et nous avons bien plus confiance dans la sécurité de nos logiciels », explique Rizzo. « Snyk nous permet également de détecter et de réduire plus rapidement l’exposition aux risques de nos services. »
