
Black Duck fait confiance à Chainguard pour réduire son exposition aux risques de la chaîne d'approvisionnement pour Polaris
Le défi
La mission de Black Duck est de permettre aux équipes de développement et de sécurité d'instaurer la confiance dans les logiciels dans un monde de plus en plus réglementé et propulsé par l'IA. Alors que le rythme du développement logiciel et de l'exploitation de la chaîne d'approvisionnement logicielle s'accélère, le besoin d'innover rapidement tout en garantissant la sécurité de leurs propres solutions est primordial. « Nous sommes confrontés aux risques de sécurité de l'open source tout comme nos clients », a déclaré Ron Lewis, responsable de la gouvernance de la cybersécurité chez Black Duck. « C'est le vecteur d'attaque le plus prolifique utilisé contre les entreprises aujourd'hui. On le voit constamment dans l'actualité. »
Pour la plateforme SaaS phare de Black Duck, Polaris, la gestion vérifiable de ce risque était essentielle pour accéder au marché fédéral. Cependant, l'équipe a réalisé que l'obtention de l'accréditation FedRAMP pour Polaris exigerait un effort continu important pour gérer la maintenance de ses propres dépendances de la chaîne d'approvisionnement, ce qui détournerait l'attention de sa feuille de route produit établie.
La solution
Pour relever ce défi, Black Duck a recherché un partenaire de confiance capable de faire le travail difficile. « Nous voulions externaliser cela auprès d'un partenaire de confiance, doté d'une bonne réputation dans l'industrie. Après avoir examiné plusieurs candidats potentiels, nous avons déterminé que Chainguard était la meilleure solution pour nous », a déclaré Collin Hogue-Spears, directeur principal de la gestion des produits.
Seema Ganoje, directrice des opérations cloud, a expliqué : « Les outils de provenance de Chainguard, la preuve cryptographique de l'origine des images, de leur mode de construction, les SBOM signés et les attestations nous permettent de rationaliser nos flux de travail de gestion des risques — pour FedRAMP, c'est là que réside la différence. »
Les résultats
Moins de temps consacré aux aspects techniques, plus de temps pour créer
Avec Chainguard en place, l'équipe d'ingénierie de Black Duck a pu passer moins de temps à corriger les lacunes et plus de temps à innover. « Notre capacité à livrer et à mettre à l'échelle nos logiciels s'est considérablement améliorée en utilisant les images de conteneurs Chainguard comme base. Ce que nous sommes capables de faire maintenant, c'est de livrer plus rapidement, avec une plus grande assurance que nos solutions sont exemptes de vulnérabilités, et de fournir cette preuve à nos clients », a déclaré Collin. « Le résultat final pour nous est que nous pouvons commercialiser nos produits plus rapidement grâce à Chainguard. »
L'équipe de sécurité de Ron a également ressenti la différence. « L'un des aspects pour lesquels la mise en œuvre de Chainguard nous a vraiment aidés du point de vue de l'équipe de sécurité est qu'elle réduit le niveau d'effort pour la remédiation des vulnérabilités. Mon équipe est toujours à capacité maximale, mais avec Chainguard, le défi de faire face au flux constant de vulnérabilités et de correctifs semble moins insurmontable », a-t-il déclaré.
Une fois ce travail de sécurité fondamental éliminé, l'équipe de Black Duck a pu concentrer son énergie sur l'apport de plus de valeur à ses clients : « Avec Chainguard, nous pouvons désormais nous concentrer sur l'amélioration de Polaris, ce qui inclut des intégrations élargies avec les outils d'automatisation DevOps et une analyse d'accessibilité améliorée, ainsi que le lancement de notre solution AppSec agentique, Signal. Ce sont toutes des fonctionnalités qui importent à nos clients », a déclaré Seema.
Un changement culturel vers l'open source sécurisé par défaut
Chainguard a changé la façon dont les ingénieurs de Black Duck envisagent la gestion des risques liés à l'open source. « Avec Chainguard dans le décor, nous pouvons nous appuyer sur un open source sécurisé par défaut », a déclaré Seema. Les ingénieurs n'ont plus à soupeser les risques de sécurité dans chaque choix qu'ils font ; ils peuvent se concentrer sur ce qui est le mieux pour le produit.
« Cette confiance a placé la barre plus haut », a déclaré Seema. « Au moment où le code atteint la production, les équipes disposent d'un enregistrement de sa provenance à chaque étape. » Et cette provenance ainsi que cette posture de sécurité par défaut sont des étapes clés dans le parcours de l'équipe Black Duck vers l'accréditation FedRAMP.
Conformité et confiance des clients
Pour certains de ses clients les plus réglementés, la posture de sécurité de Black Duck est devenue un argument de vente.
« Nous avons de nombreux clients dans des secteurs réglementés tels que les services financiers, les infrastructures critiques, les dispositifs médicaux et l'automobile », a expliqué Collin. « Et pour ces clients, la sécurité est essentielle car ils font l'objet d'un examen minutieux de la part des régulateurs ainsi que de leurs propres clients. S'appuyer sur Chainguard comme base pour la sécurité par défaut et la provenance de la chaîne d'approvisionnement nous aide vraiment à instaurer la confiance avec ces clients. »
De client à coalition
La relation de Black Duck avec Chainguard n'a cessé de se développer. « Nous avons commencé avec Chainguard en tant que clients, et nous avons rapidement évolué vers un partenariat. Et maintenant, nous sommes ravis d'étendre davantage ce partenariat avec l'Athena Coalition », a déclaré Collin.
Athena est la coalition industrielle de Chainguard visant à protéger les logiciels open source contre les attaques par IA, en regroupant les résultats des vulnérabilités de ses membres et en les transformant en correctifs et mesures d'atténuation avant que les attaquants ne puissent agir. Seema a expliqué le rôle de Black Duck : « Nous contribuons à l'SCA et à la veille sur les vulnérabilités. Lorsque Mythos découvre une faille zero-day, la coalition se coordonne, extrait les résultats, les vérifie, élabore les mesures d'atténuation, les pousse en amont, et c'est tout l'écosystème qui s'en trouve renforcé. »
Ce qui a commencé comme une relation client fondée sur les exigences FedRAMP s'est transformé en partenariat, et maintenant en coalition, Black Duck et Chainguard contribuant à façonner la manière dont l'écosystème open source se défend.