Propio fait confiance à Chainguard pour prévenir les attaques de la chaîne d'approvisionnement guidées par l'IA

Le défi

Comme presque toutes les entreprises utilisant l'open source aujourd'hui, Propio Language Services avait du mal à suivre le rythme d'une vague sans cesse croissante d'attaques de la chaîne d'approvisionnement pilotées par l'IA. Selon Kevin Fuller, RSSI chez Propio, l'équipe passait son temps à identifier de nouvelles menaces et à y répondre, ce qui rendait la sécurité proactive presque impossible et empiétait sur le temps consacré au développement prévu des produits.

Avec les progrès fulgurants de l'IA, l'exposition augmente de manière exponentielle. Et notre capacité n'augmente pas de manière exponentielle.
DONNIE DOOLEY, DIRECTEUR TECHNIQUE, PROPIO

« Les CVE étaient hors de contrôle », a déclaré Donnie Dooley, directeur technique. « Elles se multipliaient de façon incontrôlée. Elles n'étaient pas gérées selon les accords de niveau de service (SLA) que nous avions fixés. » À un moment donné, environ 20 % de la capacité d'ingénierie était consacrée exclusivement à la gestion des CVE plutôt qu'à la création du produit.

Pour l'équipe de Propio, les risques et le travail de sécurité qui a suivi ont commencé avec les conteneurs, sans s'arrêter là. Kevin a expliqué : « Les conteneurs et les bibliothèques m'ont tous deux empêché de dormir, à essayer d'identifier ce que nous devions traiter. »

Kyle Vanderbilt, directeur de l'ingénierie des plateformes, a décrit l'urgence croissante concernant les bibliothèques : « L'attaque de la chaîne d'approvisionnement d'Axios est ce qui a éveillé notre intérêt pour Chainguard Libraries. Nous avons été surpris qu'une bibliothèque utilisée par des millions de développeurs dans le monde ait été attaquée et ait eu un impact aussi vaste. »

L'équipe a envisagé de gérer la correction en interne, mais la tâche s'est avérée écrasante. Elle a dû se tourner vers le marché pour trouver un fournisseur capable de réduire le volume de CVE sans alourdir la charge opérationnelle.

La solution

L'équipe de Propio recherchait plusieurs capacités clés : une réduction drastique des CVE dès la sortie de la boîte, une protection contre les logiciels malveillants et les attaques de la chaîne d'approvisionnement, ainsi qu'un moyen de réduire la charge de sécurité manuelle pour les équipes internes.

Alors que l'équipe a commencé avec Chainguard Containers pour une réduction immédiate des CVE, la correction des CVE ne suffisait pas à elle seule. Propio s'est ensuite tourné vers les dépendances open source alimentant ses applications, en adoptant Chainguard Libraries pour JavaScript, avec l'intention d'étendre la couverture à d'autres langages au fil du temps. Pour Donnie, l'utilisation conjointe des deux produits était essentielle pour traiter l'exposition à l'échelle de la plateforme.

Nous devons combler toutes les failles de notre base de code sur l'ensemble de notre plateforme. Et cela implique que Chainguard Containers et Chainguard Libraries travaillent ensemble pour gérer ce risque global.
DONNIE DOOLEY, DIRECTEUR TECHNIQUE, PROPIO

Le déploiement a été rapide : l'équipe d'ingénierie des plateformes de Propio a réussi à faire tourner deux services dans son environnement de développement en quelques jours, et les premiers services sont passés en production en quelques semaines. Comme Chainguard s'est intégré directement dans le registre GitLab et les pipelines CI/CD existants de Propio, la transition a nécessité peu de perturbations pour les équipes de développement, qui ont simplement eu besoin de mettre à jour leurs images de base. Comme l'a confié Donnie, "l'implémentation de Propio avec Chainguard Containers a été la meilleure intégration que nous ayons réalisée en tant d'entreprise technologique."

Les résultats

La sécurité des conteneurs qui stimule la vélocité du développement

Depuis la mise en place de Chainguard Containers, Propio a vu ses CVE chuter de plusieurs milliers à presque zéro du jour au lendemain, une réduction qui s'est traduite directement par des améliorations de fonctionnalités pour le produit plutôt que par du temps passé à corriger des CVE.

Le développement de nos produits a augmenté d'environ un tiers. Nos équipes livrent aujourd'hui davantage de produits parce qu'elles consacrent moins de temps à la correction des vulnérabilités (CVE) et plus de temps au développement.
DONNIE DOOLEY, DIRECTEUR TECHNIQUE, PROPIO

Une prévention étendue à la couche des dépendances

Chainguard Libraries offre à l'équipe de Propio la possibilité de coder en JavaScript sans s'exposer aux risques de logiciels malveillants qui touchent npm. "Avec Chainguard Libraries, j'ai hâte de pouvoir dormir la nuit sans avoir à me soucier des attaques en cours sur la chaîne d'approvisionnement de logiciels malveillants », a déclaré Kyle.

Kevin considère que Chainguard favorise le passage d'une détection réactive à une prévention proactive à travers les conteneurs et les bibliothèques. "Nous avons une visibilité immédiate là-dessus maintenant, mais plus important encore, il s'agit d'une capacité préventive. Il ne s'agit donc pas seulement de détection, mais de prévention. Et cela nous apporte une tranquillité d'esprit absolue."

Mon expérience avec Chainguard a été tout bonnement incroyable. L'équipe, le produit et la direction générale changent la donne en matière de sécurisation de notre environnement. Mieux vaut prévenir que guérir.
KEVIN FULLER, CISO, PROPIO
Partagez cet article

Propio fait confiance à Chainguard pour prévenir les attaques de la chaîne d'approvisionnement guidées par l'IA

Exécuter la commandeInvite du système CG

$ chainguard learn --more

Contactez-nous