En un coup d'œil
- Un test d'intrusion complet a été réalisé en environ cinq heures et demie, alors que le test manuel précédent avait pris environ 15 jours ouvrés.
- A mis en évidence davantage de problèmes que le test d'intrusion manuel, notamment davantage de failles de gravité élevée
- Réduire le nombre d'alertes de plusieurs dizaines de milliers à quelques centaines en regroupant les outils et en éliminant les doublons et les faux positifs
- Nous avons mis à la disposition des développeurs la fonctionnalité « AutoFix » accessible en un clic, ce qui a permis de ne plus passer des heures à corriger chaque problème.
- A identifié rapidement les vulnérabilités de la chaîne d'approvisionnement, notamment grâce à une vérification rapide menée lors de l'incident Axios
- Nous avons transformé la sécurité, qui était auparavant un frein, en une équipe à laquelle les développeurs soumettent leurs problèmes
Assurer une sécurité à la hauteur de la croissance de l'activité de paiement
Depuis 2003, Tyro Payments s'efforce de faire des paiements la partie la plus simple de la gestion d'une entreprise. Cette société basée à Sydney est une banque australienne cotée en bourse, réglementée par l'APRA, l'autorité de régulation bancaire australienne. Elle accompagne plus de 80 000 commerçants à travers le pays en leur proposant des solutions de paiement en magasin, en ligne et sur mobile, ainsi qu'une gamme croissante de produits bancaires.
Arun Singh est le responsable de la sécurité de l'information chez Tyro. Il est chargé de protéger les données personnelles de ces commerçants, y compris les informations sensibles relatives à l'identification des clients (KYC) détenues par l'entreprise. Pour une société de paiement, cette responsabilité va de pair avec l'engagement fondamental qu'elle prend envers chaque commerçant.
« Nous recevons beaucoup de données sensibles de la part des commerçants, notamment de nombreuses informations relatives à l'identification des clients (KYC). Leur protection est l'un des engagements fondamentaux de notre entreprise. C'est une promesse que nous leur faisons dès leur inscription : nous veillerons à la sécurité de leurs données. »
Le plus difficile est de tenir cette promesse tout en permettant aux développeurs de livrer rapidement leurs produits. Ce qui illustre le mieux le chemin parcouru par Tyro, c'est l'évolution de ses tests d'intrusion.
Le défi
Des outils décentralisés et un carnet de commandes en pleine expansion
Avant d'adopter Aikido, l'équipe utilisait toute une série gestion des vulnérabilités distincts, et les résultats s'accumulaient plus vite que quiconque ne pouvait les traiter.
«Aikido disposions de plusieurs gestion des vulnérabilités assez disparates. Le taux de faux positifs était élevé, et l'équipe de sécurité, en particulier, croulait sous les alertes. Le fait de confier aux ingénieurs des milliers d'alertes à examiner signifiait inévitablement que ce travail était relégué au second plan. Notre carnet de commandes ne cessait de s'allonger. La situation était devenue insurmontable. »
Des tests d'intrusion qui n'ont pas su suivre le rythme
Les tests d'intrusion étaient lents et coûteux, et l'attente en valait rarement la peine. Un seul test paralysait un projet pendant des semaines et n'apportait que peu de résultats.
« Un test d'intrusion prendrait environ 15 jours ouvrés. Cela retarderait un projet et coûterait quelques dizaines de milliers de dollars. Les résultats ne seraient pas très concluants, nous n'en obtiendrions qu'une poignée. »
Pourquoi Tyro Payments a choisi Aikido
Des résultats auxquels l'équipe pouvait se fier
Le changement le plus important concernait la précision. Les anciens outils partaient du principe que si un paquet comportait un identifiant CVE, Tyro était exposé ; les développeurs perdaient donc du temps à corriger du code qui n’avait jamais été menacé. Aikido le code source et vérifie si le code vulnérable est réellement accessible.
« Une opération qui aurait dû prendre 10 ou 15 minutes nous a en réalité pris une demi-journée, pour finalement nous rendre compte que la fonctionnalité vulnérable mentionnée dans la base de données CVE n’était en réalité jamais utilisée. Nous n’étions donc pas réellement exposés à cette vulnérabilité. Avec Aikido, l’outil analyse notre code source, replace la vulnérabilité dans son contexte et nous indique si le code vulnérable est réellement utilisé. »
Un choix fondé sur les chiffres
Tyro n'a pas choisi Aikido sa réputation. L'équipe l'a comparé aux autres options et c'est lui qui s'est démarqué.
« Nous avons comparé Aikido Snyk, à Checkmarx et à la solution de gestion de la sécurité des applications CrowdStrike. Il s'est toujours démarqué, tant par la manière dont il présentait les informations que par sa capacité à réduire les faux positifs et à guider les ingénieurs tout au long des étapes de détection, d'évaluation de l'impact et de correction. Le choix a été assez facile à faire. »
Une équipe produit qui a su agir rapidement
Les personnes à l'origine du produit se sont autant démarquées que le produit lui-même.
« Chaque fois que nous souhaitions une nouvelle fonctionnalité ou une amélioration, nous envoyions un message Aikido , et en moins de 24 heures, celle-ci réagissait et publiait la mise à jour. C'était formidable de voir le produit évoluer au cours de ces dernières années. »
De plusieurs dizaines de milliers d'alertes à quelques centaines
Le passage à Aikido l'équipe Aikido d'une visibilité de bout en bout, depuis les dépendances directes jusqu'aux dépendances transitives que les anciens outils ne parvenaient pas à cerner, et a permis d'éliminer le bruit de fond qui masquait le véritable travail.
« Cela nous offre une visibilité de bout en bout, depuis les dépendances directes jusqu’aux dépendances transitives, ce que bon nombre de nos autres outils ne faisaient pas. L’outil effectue un tri, élimine les doublons et supprime les faux positifs. Nous sommes passés de dizaines de milliers d’alertes à tout moment à quelques centaines seulement. »
La correction des problèmes restants s'est également accélérée. Au lieu que les développeurs passent des heures à réfléchir à la manière d'apporter un correctif et à se demander si celui-ci ne risquait pas de causer des dysfonctionnements, AutoFix se charge de cette tâche et leur soumet une modification à valider.
« Grâce à la fonctionnalité AutoFix Aikido, il leur suffit de cliquer sur un bouton pour obtenir la correction, la vérifier, créer la PR, la tester… et le tour est joué. Cela a vraiment permis de rationaliser leurs processus de travail. »
Un test d'intrusion qui s'est achevé en quelques heures
C'est pentest IA qui a donné les résultats les plus probants. Tyro a mené une démonstration de faisabilité sur un nouveau produit de santé qu'elle s'apprêtait à lancer, et a comparé les performances de l'IA à celles de ses testeurs humains habituels.
« Nos testeurs d'intrusion internes ont mis environ 15 jours. Nous avons effectué le même test avec Aikido. Cela a pris cinq heures et demie et a permis de détecter environ 30 failles, dont neuf à risque élevé, alors que les testeurs humains n'en avaient trouvé que cinq, dont une à risque élevé. »
À partir de là, l'objectif est de conserver le personnel tout en gagnant en rapidité, en recourant à l'IA pour élargir la couverture et à des vérificateurs humains pour la valider.
« Notre approche repose sur un modèle hybride, combinant des tests d'intrusion basés sur l'IA et des audits de code par l'IA, le tout accompagné d'une révision humaine effectuée par nos partenaires spécialisés dans les tests d'intrusion. Les coûts sont nettement inférieurs à ce que nous payions auparavant, ce qui nous permet d'en faire beaucoup plus avec les ressources dont nous disposons. »
Ce que les concepteurs de formations utilisent réellement
La sensibilisation à la sécurité constituait un poste budgétaire à part entière, et pas des plus appréciés. L'outil financé par Tyro était isolé du reste du travail et n'apportait que peu d'enseignements aux développeurs. Les courtes vidéos pédagogiques Aikido publie Aikido sur YouTube et d'autres réseaux sociaux ont suscité davantage d'intérêt chez les développeurs que les plateformes de sensibilisation à la sécurité à part entière utilisées jusqu'alors.
« À mon arrivée, nous avions un programme de sécurité destiné aux développeurs qui coûtait environ 100 000 dollars. Les développeurs n’en disaient jamais du bien. Il n’était jamais adapté à leur charge de travail, ils n’en tiraient donc jamais vraiment de leçons. C’était plutôt un exercice consistant à cocher des cases. Avec Aikido, une vulnérabilité est désormais une courte vidéo que l’on regarde pour apprendre à la prévenir. Nous avons commencé à constater que les pratiques de développement sécurisé que nous prônions depuis des années étaient effectivement mises en œuvre dès les premières étapes. »
Avoir une vue d'ensemble de la chaîne d'approvisionnement
Chez Tyro, la gestion des risques liés à la chaîne d'approvisionnement est une priorité au niveau du conseil d'administration, et c'est dans ce contexte que l'analyse des logiciels malveillants et les renseignements sur les menaces trouvent toute leur utilité, en détectant les paquets compromis avant qu'ils n'atteignent l'environnement de production. Cette valeur ajoutée s'est illustrée lors de l'incident Axios, lorsque l'équipe a su répondre rapidement à une question délicate.
« La sécurité de la chaîne d'approvisionnement est une priorité absolue. Nous en discutons au niveau du conseil d'administration. Grâce Aikido d'analyse des logiciels malveillants et aux informations sur les menaces Aikido, nous détectons les incidents à un stade précoce et les prévenons avant qu'ils n'atteignent l'environnement de production. Lorsque la faille chez Axios s'est produite, l'équipe a déclaré que nous n'utilisions pas ce service. Nous avons consulté Aikido, présenté nos conclusions, validé la version concernée et vérifié si nous avions été compromis. Heureusement, ce n'était pas le cas, mais cela nous a ouvert les yeux. »
Un exercice mené par l'équipe rouge a ensuite mis en évidence la faille suivante. Tyro a simulé une extension IDE malveillante publiée sur la boutique VS Code Marketplace et destinée à voler les informations confidentielles d'un développeur, et a constaté qu'il n'existait aucune protection à ce niveau. C'est pour combler cette faille que la protection des appareils figure en deuxième position sur la liste des priorités.
Quelle sera la prochaine étape pour Tyro Payments ?
Tyro utilise actuellement Aikido analyse de la composition logicielle, l'analyse statique (SAST), l'analyse dynamique (DAST), la correction automatique (AutoFix), analyse d’accessibilité, la détection des logiciels malveillants et les renseignements sur les menaces, ainsi que pour la formation des développeurs.
À partir de là, l'objectif est d'étendre pentest IA modèle hybride intégrant une vérification humaine, d'explorer parallèlement l'audit de code par l'IA et de mener un projet pilote de protection des appareils afin de combler le fossé entre les développeurs et les appareils mis en évidence par l'exercice de la « red team ».
Verdict final
Ce qui a le plus changé pour Arun, c'est la manière dont les développeurs abordent désormais la sécurité.
« Auparavant, leur perception de la sécurité était plutôt négative. Aujourd’hui, nos relations sont excellentes. Ils viennent nous voir lorsqu’ils rencontrent des problèmes ou entendent parler d’une faille de sécurité, désireux de s’impliquer et d’apprendre. »
Quand on lui demande ce que cela signifie au final, il répond simplement.
« Nous pouvons faire bien plus avec ce dont nous disposons qu’auparavant. »

