Aller au contenu
  • DevSecOps
  • analyse statique
  • chaîne d'approvisionnement logicielle
  • Checkmarx
  • passage à l'échelle

Industrialiser la sécurité applicative sur plus de 5 000 dépôts de code

Un groupe pharmaceutique international voulait que l'analyse de sécurité du code cesse de dépendre de la bonne volonté de chaque équipe. Nous avons outillé sa cellule de cybersécurité pour intégrer la sécurité dans les chaînes de développement elles-mêmes, à l'échelle de son patrimoine applicatif mondial.

5 000

Dépôts de code sous analyse de sécurité automatisée, sur plus de 70 langages.

Secteur
Santé & pharma
Nature
Assistance technique
Environnement
Checkmarx CxOne · GitHub et GitLab · Docker · TeamCity · JFrog · C# · SQL Azure
Durée
Un an et demi
Régime
Fiche anonymisée

Le contexte

La cellule de cybersécurité d'un groupe pharmaceutique international devait fournir à toutes ses équipes de développement — internes comme externes, réparties sur plusieurs pays — un socle automatisé d'analyse de code : analyse statique, analyse des composants et de la chaîne d'approvisionnement logicielle.

L'intention était claire, et c'est l'arithmétique qui résistait. Des milliers de dépôts, plus de 70 langages, plusieurs gestionnaires de sources coexistant, et autant d'équipes ayant chacune ses priorités. Dans ces conditions, aucune politique écrite ne produit de couverture réelle : chaque intégration demande du temps à quelqu'un qui en manque, personne ne sait dire combien de projets existent vraiment, et un dépôt créé lundi échappe au dispositif dès mardi.

Le mandat existait, l'outil d'analyse aussi. Ce qui manquait était le moyen de les rendre applicables à cette échelle — et de faire entrer la sécurité dans la culture des équipes plutôt que de la leur opposer.

Ce que nous avons fait

Nous avons conçu et développé l'outillage qui entoure l'analyse et la rend applicable, puis accompagné son adoption.

Une interface en ligne de commande sur mesure, qui automatise l'intégration de la sécurité dans les chaînes de développement et, surtout, la découverte automatique des projets. C'est la pièce qui décide de tout le reste : un inventaire tenu à la main est un inventaire faux au bout de trois semaines.

Une image Docker dédiée à l'interconnexion des différents gestionnaires de sources, pour que le dispositif fonctionne quel que soit l'outillage de l'équipe, sans lui imposer de migration.

Un service d'agrégation et de centralisation des résultats de sécurité applicative, développé pour donner une vue unique sur un périmètre qui n'en avait aucune.

L'accompagnement des équipes : prise en main, interprétation des vulnérabilités, durcissement applicatif sur plus de 70 langages, et animation de la communauté de développeurs à l'échelle internationale. C'est la moitié du travail, et celle qui décide si un dispositif est adopté ou contourné.

Le cadrage enfin : participation à la définition de l'architecture du processus de sécurité, élaboration des procédures opérationnelles, des objectifs de l'équipe et des engagements de service.

Le résultat

Plus de 5 000 dépôts sous surveillance automatisée, dans un environnement international.

Plus de 70 langages de programmation couverts. Un dispositif qui ne traite que les trois langages majoritaires laisse dehors précisément le code que plus personne ne relit.

Des délais de détection des vulnérabilités réduits, par l'intégration sans friction des outils dans les chaînes de développement existantes.

Une gouvernance clarifiée : résultats centralisés, engagements de service définis, pilotage possible.

Le changement de fond n'est pourtant aucun de ces chiffres. C'est qu'un nouveau projet entre désormais dans le dispositif parce qu'il existe, et non parce que quelqu'un a pensé à l'y inscrire. C'est ce que nous voulons dire en écrivant qu'à l'échelle, la sécurité ne s'impose pas par la règle mais par l'outil.

Pourquoi cette fiche est anonyme

Les accords de nos clients portent sur l'affichage de leur logo, pas sur la description de leurs systèmes. Nous décrivons donc la mission sans les nommer. Les faits, eux, ne sont pas retouchés.

À lire ensuite

Remettre à niveau une infrastructure critique saturée, sans coupure

L'application d'entrée en relation clients d'un grand groupe bancaire tournait sur une infrastructure mutualisée saturée à 80 %. Nous avons audité l'existant, spécifié l'architecture cible et piloté son déploiement, puis accompagné son exploitation — sans interruption du service.