
Propio fait confiance à Chainguard pour prévenir les attaques de la chaîne d'approvisionnement guidées par l'IA
Le défi
Comme presque toutes les entreprises utilisant l'open source aujourd'hui, Propio Language Services avait du mal à suivre le rythme d'une vague sans cesse croissante d'attaques de la chaîne d'approvisionnement pilotées par l'IA. Selon Kevin Fuller, RSSI chez Propio, l'équipe passait son temps à identifier de nouvelles menaces et à y répondre, ce qui rendait la sécurité proactive presque impossible et empiétait sur le temps consacré au développement prévu des produits.
« Les CVE étaient hors de contrôle », a déclaré Donnie Dooley, directeur technique. « Elles se multipliaient de façon incontrôlée. Elles n'étaient pas gérées selon les accords de niveau de service (SLA) que nous avions fixés. » À un moment donné, environ 20 % de la capacité d'ingénierie était consacrée exclusivement à la gestion des CVE plutôt qu'à la création du produit.
Pour l'équipe de Propio, les risques et le travail de sécurité qui a suivi ont commencé avec les conteneurs, sans s'arrêter là. Kevin a expliqué : « Les conteneurs et les bibliothèques m'ont tous deux empêché de dormir, à essayer d'identifier ce que nous devions traiter. »
Kyle Vanderbilt, directeur de l'ingénierie des plateformes, a décrit l'urgence croissante concernant les bibliothèques : « L'attaque de la chaîne d'approvisionnement d'Axios est ce qui a éveillé notre intérêt pour Chainguard Libraries. Nous avons été surpris qu'une bibliothèque utilisée par des millions de développeurs dans le monde ait été attaquée et ait eu un impact aussi vaste. »
L'équipe a envisagé de gérer la correction en interne, mais la tâche s'est avérée écrasante. Elle a dû se tourner vers le marché pour trouver un fournisseur capable de réduire le volume de CVE sans alourdir la charge opérationnelle.
La solution
L'équipe de Propio recherchait plusieurs capacités clés : une réduction drastique des CVE dès la sortie de la boîte, une protection contre les logiciels malveillants et les attaques de la chaîne d'approvisionnement, ainsi qu'un moyen de réduire la charge de sécurité manuelle pour les équipes internes.
Alors que l'équipe a commencé avec Chainguard Containers pour une réduction immédiate des CVE, la correction des CVE ne suffisait pas à elle seule. Propio s'est ensuite tourné vers les dépendances open source alimentant ses applications, en adoptant Chainguard Libraries pour JavaScript, avec l'intention d'étendre la couverture à d'autres langages au fil du temps. Pour Donnie, l'utilisation conjointe des deux produits était essentielle pour traiter l'exposition à l'échelle de la plateforme.
Le déploiement a été rapide : l'équipe d'ingénierie des plateformes de Propio a réussi à faire tourner deux services dans son environnement de développement en quelques jours, et les premiers services sont passés en production en quelques semaines. Comme Chainguard s'est intégré directement dans le registre GitLab et les pipelines CI/CD existants de Propio, la transition a nécessité peu de perturbations pour les équipes de développement, qui ont simplement eu besoin de mettre à jour leurs images de base. Comme l'a confié Donnie, "l'implémentation de Propio avec Chainguard Containers a été la meilleure intégration que nous ayons réalisée en tant d'entreprise technologique."
Les résultats
La sécurité des conteneurs qui stimule la vélocité du développement
Depuis la mise en place de Chainguard Containers, Propio a vu ses CVE chuter de plusieurs milliers à presque zéro du jour au lendemain, une réduction qui s'est traduite directement par des améliorations de fonctionnalités pour le produit plutôt que par du temps passé à corriger des CVE.
Une prévention étendue à la couche des dépendances
Chainguard Libraries offre à l'équipe de Propio la possibilité de coder en JavaScript sans s'exposer aux risques de logiciels malveillants qui touchent npm. "Avec Chainguard Libraries, j'ai hâte de pouvoir dormir la nuit sans avoir à me soucier des attaques en cours sur la chaîne d'approvisionnement de logiciels malveillants », a déclaré Kyle.
Kevin considère que Chainguard favorise le passage d'une détection réactive à une prévention proactive à travers les conteneurs et les bibliothèques. "Nous avons une visibilité immédiate là-dessus maintenant, mais plus important encore, il s'agit d'une capacité préventive. Il ne s'agit donc pas seulement de détection, mais de prévention. Et cela nous apporte une tranquillité d'esprit absolue."