Le défi : adopter des outils modernes de tests de sécurité
Le défi pour Visma est de maintenir la sécurité dans un paysage technologique aussi diversifié.
« Nous sommes une grande entreprise, mais nous sommes composés de plus de 200 petites entreprises ou équipes réparties dans de nombreux pays », explique Per Olsson, conseiller en sécurité des applications chez Visma. « Cela complique les choses lorsqu’on met en œuvre un programme de sécurité centralisé à grande échelle. »
C’est pourquoi l’entreprise est constamment à la recherche des outils de sécurité les plus innovants afin d’améliorer en continu sa posture de sécurité.
« Nous vérifions régulièrement si nous utilisons les meilleurs outils à notre disposition, et nous avons conclu que ce n’était peut-être plus le cas avec notre arsenal actuel », explique Nicolai Brogaard, responsable de service pour l’analyse de la composition logicielle (SCA) et les tests de sécurité statiques des applications (SAST) chez Visma. « Nous voulions passer à la nouvelle génération d’outils de tests de sécurité. »
La solution : choisir une solution pensée pour les développeurs
Lors de l’évaluation des outils de sécurité par Visma, la possibilité d’intégrer automatiquement les développeurs et de leur proposer une interface intuitive était essentielle. Snyk Open Source permet désormais à plus de 140 équipes de développement de détecter et de corriger les vulnérabilités dans les dépendances tierces qu’elles utilisent. L’interface intuitive de Snyk a incité les développeurs à adopter l’outil et à prendre en charge la sécurité sans difficulté.
« Le principal indicateur de réussite est la facilité avec laquelle on peut intégrer un outil », explique Brogaard. « Présenter de nouveaux outils, en particulier dans le domaine de la sécurité, n’est pas une mince affaire. Il faut démontrer qu’ils offrent des avantages considérables et, dans le cas de Snyk, tout le monde en a convenu. »
Le Visma Cloud Delivery Model (VCDM) est également la structure de gouvernance interne de l’entreprise, qui comprend le Visma Application Security Program (VASP). Dans ce cadre, Visma dispose d’un indice de maturité qui évalue chacune de ses entités à l’aide de nombreux indicateurs, notamment le niveau d’adoption des outils de sécurité et le nombre de vulnérabilités non corrigées. L’API Snyk permet à Visma d’extraire facilement ces données de l’ensemble des projets de code.
L’approche plug-and-play de Visma avec Snyk
Compte tenu de la taille et de la diversité du paysage technologique de Visma, les intégrations proposées par Snyk étaient également essentielles. Aucune restriction de gouvernance ne limite les outils que chaque équipe de développement peut utiliser ; les équipes doivent simplement mettre en œuvre les outils de tests de sécurité choisis par l’équipe de sécurité. C’est pourquoi le vaste écosystème de plugins et d’intégrations de Snyk a joué un rôle déterminant : il permet aux développeurs de Visma d’utiliser en toute sécurité les outils de leur choix.
« Le problème avec beaucoup de ces outils de tests de sécurité, c’est qu’ils nécessitent énormément de connaissances préalables : on ne peut donc pas vraiment les brancher et les utiliser directement dans son environnement », explique Brogaard. « L’un des facteurs qui distinguent Snyk est donc la possibilité pour les développeurs de démarrer rapidement et de trouver eux-mêmes leurs repères. »
Les résultats : une visibilité sur les vulnérabilités dans plus de 20 000 projets
Depuis le déploiement de Snyk, Visma a réalisé plus de 600 000 tests à ce jour dans plus de 20 000 projets de code. La majorité de ces tests ont été lancés automatiquement pendant le processus de développement. Grâce à ces efforts, Visma a pu réduire de 65 % les vulnérabilités de gravité élevée et de 39 % celles de gravité critique.
Vous souhaitez en savoir plus sur le parcours de Visma ? Regardez la présentation de l’entreprise lors de SnykCon 2021 : les enseignements tirés de la création d’un programme AppSec pensé pour les développeurs.
