Rise8 fait confiance à Chainguard pour sécuriser la plateforme derrière son pipeline logiciel du DoD
Le défi
L'équipe de Rise8 exploite un pipeline de contrôle qui évalue les logiciels conteneurisés tiers destinés à être livrés dans un environnement Palantir — essentiellement une rampe d'accès sécurisée pour les logiciels du département de la Défense (DoD), également appelé département de la Guerre (DoW). Ce pipeline doit respecter les mêmes normes que celles qu'il impose.
La plateforme est assemblée à partir d'une pile d'outils open source et sous licence : GitLab, Grafana, Keycloak, Mimir, et plus encore. Chacune des images de conteneur de la plateforme doit répondre aux normes de sécurité fédérales avant que Rise8 puisse obtenir une autorisation d'exploitation (ATO), l'approbation gouvernementale qui détermine si la plateforme peut être mise en service.
Et avec une équipe structurée pour construire la plateforme, la renforcer elle-même n'était pas une option réaliste. Comme l'a noté Dan Sanker, ingénieur plateforme chez Rise8, d'après son expérience, la remédiation d'images comme Grafana nécessitait du personnel dédié et des semaines, voire des mois de travail par outil, un effort pour lequel le contrat actuel n'était tout simplement pas prévu.
La solution
Dès le début du projet de l'U.S. Space Force, Rise8 s'est tourné vers Chainguard Containers pour ses outils de base d'observabilité et de plateforme.
Plutôt que de traiter la sécurité des images comme une tâche de remédiation, l'équipe a construit l'architecture de la plateforme autour de Chainguard en tant que source de confiance, en extrayant les images directement du référentiel Chainguard pour les outils de base et en construisant le pipeline de mise à jour autour du rythme de livraison de Chainguard. L'intégration de toute l'équipe n'a pris que quelques jours, et l'ajout ou la suppression de membres de l'équipe est resté tout aussi fluide.
Lorsqu'une nouvelle image est publiée, le propre pipeline d'analyse de Rise8 effectue une comparaison avec son image actuelle et se met à jour en conséquence, créant une posture de sécurité à deux niveaux : Chainguard atteste de l'image, et Rise8 la vérifie indépendamment.
Les résultats
Réaffectation du temps d'ingénierie
Avec Chainguard gérant la sécurité des images pour les outils de base du projet, l'équipe a pu rester concentrée sur l'objectif réel du contrat : la construction de la plateforme. La remédiation des CVE n'apparaît tout simplement plus dans les cycles de planification. Comme l'a déclaré Steven Souto, ingénieur logiciel senior chez Rise8 : « Nous n'avons pas à faire ce travail, et nous pouvons plutôt nous concentrer sur les fonctionnalités offertes par notre service. »
Réduction de la charge d'ingénierie de sécurité
L'impact est peut-être plus visible dans le travail quotidien des ingénieurs de sécurité de l'équipe. Sans image renforcée, chaque mise à jour de version d'outil déclenche un cycle de gestion des suppressions, de discussions sur les risques et de lourdeur administrative. Lorsqu'une image Chainguard est en place, ce cycle disparaît. L'équipe de Rise8 a fait de la provenance Chainguard une partie explicite de la documentation d'architecture présentée à son responsable de l'autorisation (AO).
Une voie plus défendable vers l'ATO
L'obtention d'une ATO exige que Rise8 démontre à un AO gouvernemental que sa plateforme fonctionne en toute sécurité. Chainguard change la nature de cette conversation. Plutôt que de guider un AO à travers un processus de renforcement interne et de faire face à l'examen minutieux qui l'accompagne, Rise8 peut désigner un tiers de confiance qui atteste de l'absence de vulnérabilités dans les images, soutenu par la propre couche de vérification indépendante de Rise8. L'alternative pose un problème de crédibilité : un AO se demanderait si un pipeline peut valider objectivement l'image même sur laquelle il s'exécute. Cette posture à deux niveaux, s'approvisionnant auprès de Chainguard puis vérifiant indépendamment, est plus propre, plus défendable et demande moins d'efforts de preuve de la part de Rise8.
Construire une crédibilité à long terme auprès des clients gouvernementaux
Pour Rise8, l'ATO n'est pas seulement une case à cocher pour la conformité ; c'est le fondement d'une relation durable avec les clients gouvernementaux. Chaque fois que l'équipe livre un package propre et à faible CVE via le pipeline de contrôle, elle renforce la confiance avec les chaînes d'approbation qui déterminent quels logiciels atteignent la production.
Comme l'a expliqué Dan : « Notre objectif est de construire la relation et la confiance dans les chaînes d'approbation de la cybersécurité. Si nous continuons à nous présenter avec des projets sécurisés et des images sécurisées, nous renforçons cette confiance. Ils savent que si notre équipe livre un projet, il y a un certain niveau de professionnalisme. Avoir peu ou pas de CVE dès le départ avec Chainguard apporte ce vernis dont nous avons besoin. »