En un coup d'œil
- Nous avons regroupé trois outils distincts — Snyk pour SCA, Sonar pour l'analyse statique et OWASP ZAP pour analyse à la compilation — en un seul composant de codeAikido .
- A utilisé la commande « ` analyse d’accessibilité ` » lors d'un audit PCI pour démontrer que les anomalies graves bloquant l'audit provenaient du côté client et n'étaient pas exploitables.
- Remplacement des « barrières » fictives par de véritables barrières qui bloquent les problèmes critiques et graves avant une opération de « merge » ou une compilation
- A su convaincre les équipes d'ingénieurs qui utilisaient les outils précédents
- Décision prise de procéder à une consolidation après que l'attaque « Shai-Hulud » visant la chaîne d'approvisionnement a mis en évidence les failles de l'ancienne pile logicielle
Trop de constatations, pas assez de solutions
Reward Gateway développe des logiciels dédiés à l'engagement des collaborateurs et aux avantages sociaux, notamment les programmes de reconnaissance, de récompenses, de bien-être et de réductions que les entreprises utilisent pour prendre soin de leurs collaborateurs. Fondée à Londres en 2006 et désormais filiale d'Edenred, la société exploite une plateforme SaaS qui traite un volume élevé de transactions et de données sensibles, ce qui la soumet aux exigences de la norme PCI. Sa plateforme touche plus de 10 millions de collaborateurs au sein des organisations clientes.
Angel Indzhov est responsable de la cybersécurité chez Reward Gateway, où il dirige les opérations de sécurité, la sécurité des produits et la lutte contre la criminalité financière. Il décrit un problème que la plupart des responsables de la sécurité reconnaissent aujourd’hui : la détection n’est plus la partie la plus difficile.
« On devient de plus en plus doués pour repérer les problèmes. En revanche, on ne s'améliore pas pour les résoudre. »
Le volume ne cesse d'augmenter, notamment parce que les nouveaux modèles génèrent davantage de résultats, et il est bien plus difficile de corriger une base de code ancienne que d'en créer une nouvelle. Ce dont Reward Gateway avait besoin, ce n'était pas davantage de résultats, mais un moyen de déterminer lesquels comptaient réellement.
Le défi
Une pile dont les éléments ne fonctionnaient pas ensemble
Avant Aikido, l’équipe de sécurité a découvert trois outils distincts qui n’avaient jamais été conçus pour fonctionner ensemble.
« Nous utilisions Sonar pour l'analyse statique du code, Snyk uniquement pour l'SCA, et OWASP ZAP dans les pipelines de build. Il y a tellement d'outils que les gens essaient d'utiliser ensemble, mais ils ne fonctionnent pas vraiment en synergie. »
C'est une attaque visant la chaîne d'approvisionnement qui l'a révélé
La fragmentation est devenue un véritable problème lorsque l'attaque de la chaîne d'approvisionnement Shai-Hulud a frappé. L'infrastructure existante n'était pas en mesure de répondre assez rapidement aux questions essentielles.
« Lorsque l’affaire Shai-Hulud a éclaté l’année dernière, nous avons constaté que nos outils n’étaient pas adaptés à nos besoins. Cela nous a poussés à chercher de nouvelles solutions et à rationaliser nos processus. »
Le service de sécurité ne disposait pas des outils nécessaires
Cette fragmentation de la pile s'explique en partie par le fait que l'équipe d'ingénierie avait acquis chaque outil pour résoudre un problème spécifique à l'époque. Le service de sécurité n'était pas maître du processus et le budget relevait d'une autre entité ; par conséquent, tout changement impliquait de convaincre au préalable l'équipe d'ingénierie.
« Tout cet outillage a été acheté par le service d'ingénierie, il a donc fallu les convaincre. Ce n'était pas notre budget. »
Pourquoi Reward Gateway a choisi Aikido
Consolidation, par étapes mûrement réfléchies
Reward Gateway n’a pas tout changé d’un seul coup. L’entreprise s’est d’abord intéressée à Aikido via Safe Chain, a apprécié ce qu’elle y a vu, puis a mené une démonstration de faisabilité complète axée sur les aspects les plus importants, à savoir le code et le côté « attaque », plutôt que de se lancer dans un déploiement à grande échelle qu’elle n’aurait pas pu mener à bien.
Une disponibilité à laquelle l'équipe pouvait se fier
La fonctionnalité qui a fait la différence était analyse d’accessibilité. Face à un nombre si important de vulnérabilités, dont beaucoup étaient de faible priorité, l'équipe avait besoin d'un moyen de distinguer celles qui pouvaient réellement être exploitées de celles qui ne le pouvaient pas.
« Pour moi, la réponse, c'est l'accessibilité. Ça montre ce qu'il faut réellement faire pour exploiter une faille, ce qui permet de savoir quelle vulnérabilité va réellement poser problème. C'était une trouvaille en or. »
Une équipe qui a réagi rapidement
Lors de la validation du concept, les personnes à l'origine du produit se sont autant démarquées que le produit lui-même.
« Aucun autre fournisseur avec lequel nous avons travaillé ne communique autant et ne se soucie vraiment de ce que nous disons. Nous signalons un problème, nous nous asseyons autour d'une table, et nous le résolvons. »
Accessibilité lors de l'audit PCI
La preuve la plus flagrante est apparue lors d'un audit PCI. Reward Gateway avait des soldes en attente dans son système de paiement, du genre de ceux qui doivent être régularisés avant la validation de l'audit, et le délai était serré.
« Nous avons subi un audit PCI, et dans Snyk , nous avons constaté des pics dans le référentiel des paiements qu'il a fallu corriger très rapidement, juste avant la date limite. L'analyse de l'accessibilité effectuée par Aikido a révélé qu'il s'agissait de problèmes côté client qui n'affectaient absolument pas le côté serveur. Cela a permis d'éliminer le risque et a démontré à tout le monde que c'était exactement ce dont nous avions besoin. »
Cet audit n'a pas seulement permis de lever les doutes. C'est ce qui a convaincu les équipes d'ingénierie, qui utilisaient les anciens outils, de l'Aikido , car il leur a montré où se situait le véritable risque et, ce qui est tout aussi utile, où il n'y en avait pas.
Des portails qui empêchent vraiment le passage
L'accessibilité a influencé les conclusions sur lesquelles l'équipe s'est appuyée pour agir. Les barrières ont modifié ce qui se passait lorsqu'on parvenait à les franchir.
« Avant, nous avions des barrières fictives. Presque rien n’était réellement bloqué. Désormais, tout ce qui est critique et important est bloqué. Vous ne pouvez pas merge votre PR et vous ne pouvez pas créer de contenu. »
L'étape suivante consiste à appliquer les mêmes contrôles de manière cohérente à chaque étape, afin qu'un contrôle omis à un endroit soit tout de même détecté à un autre.
Remplacement complet des outils à pointe
Une fois l'accessibilité et les portes réelles mises en place, ces outils distincts n'avaient plus aucune utilité.
« Nous utilisons la solution de gestion de code de A à Z : analyse statique du code, analyse des secrets et gestion des licences. Snyk, Sonar, OWASP ZAP, nous les remplaçons tous. »
Quelle sera la prochaine étape pour Reward Gateway ?
Reward Gateway exécute le composant de code de Aikido à travers analyse statique du code, l’analyse des secrets, analyse de la composition logicielle avec vérification de l'accessibilité et analyse des licences, et met en place des barrières de blocage pour les résultats critiques et à risque élevé.
À partir de là, l'équipe étend ces contrôles à d'autres étapes du pipeline. Elle évalue actuellement pentest IA, mais souhaite d'abord mettre en place les environnements adéquats afin que les résultats soient pertinents. Suite à un incident, elle a fait de la protection des appareils une priorité absolue, en ciblant directement la faille de sécurité liée aux extensions de navigateur et d'IDE, où il n'existe ni verrouillage de version ni cohérence sur laquelle s'appuyer. L'audit de code proposé par Aikido figure également sur la liste des solutions à tester. Aucune de ces mesures n'est encore opérationnelle.
Verdict final
L'accessibilité a fourni à l'équipe un filtre, la consolidation lui a offert un espace de travail unique, et les « portes » réelles lui ont apporté un moyen de bloquer efficacement le code à risque.
« L'objectif est d'apporter des améliorations progressivement, et c'est justement ce que j'apprécie dans ce produit. »

