Équilibrer l'innovation et la sécurité : comment Objective Corp a maintenu la conformité tout en naviguant dans des migrations complexes

Profil du client

Objective Corporation est un leader mondial dans le domaine des solutions de gouvernance de l'information et de gestion sécurisée des contenus, spécialisé dans l'accompagnement des administrations publiques et des entreprises évoluant dans des secteurs fortement réglementés. Avec environ 500 collaborateurs à travers le monde et des millions de lignes de code réparties sur plusieurs gammes de produits, Objective Corp aide les organisations à gérer leurs informations sensibles tout en garantissant une conformité stricte aux réglementations sectorielles et aux normes de sécurité.

Les solutions de l’entreprise revêtent une importance cruciale, notamment dans les secteurs publics et réglementés, où la sécurité de l’information, la gouvernance et la conformité constituent des exigences incontournables. Les produits d’Objective Corp bénéficient d’une grande confiance dans toute la région Asie-Pacifique, en Amérique du Nord et au Royaume-Uni pour la gestion sécurisée de certaines des informations les plus sensibles des secteurs public et privé.

« Nos clients évoluent dans des environnements où la sécurité n’est pas simplement une fonctionnalité, mais un élément fondamental. Lorsque l’on traite des informations gouvernementales sensibles ou des données d’entreprise soumises à une réglementation, les politiques de tolérance zéro en matière de vulnérabilités font que les enjeux liés aux failles de sécurité sont extrêmement élevés. » — Objective Corp

Un défi complexe : la sécurité pendant la transition technologique

Objective Corp a dû faire face à un défi technique aux multiples facettes qui trouvera un écho auprès de nombreux éditeurs de logiciels d'entreprise. L'entreprise menait une transition stratégique visant à passer d'AngularJS à React sur l'ensemble de son portefeuille de produits, tout en devant respecter des normes de sécurité rigoureuses pour ses déploiements existants.

Ce défi a été compliqué par plusieurs facteurs :

1. Cycles de support prolongés dans les environnements hautement sécurisés

Les clients d'Objective Corp issus du secteur public et des secteurs réglementés ont souvent des cycles de déploiement prolongés et utilisent parfois la même version logicielle pendant de longues périodes en raison de leurs processus de certification rigoureux.

« Nos clients ne peuvent pas espacer les mises à jour logicielles en raison de leurs exigences en matière de certification. Lorsqu’on a affaire à des systèmes gouvernementaux sensibles, on ne peut pas déployer des mises à jour tous les mois. Nous devons garantir la sécurité non seulement des versions actuelles, mais aussi de plusieurs versions antérieures datant de plusieurs années. » — Objective Corp

2. Base de code complexe et volumineuse

Avec des millions de lignes de code réparties sur plusieurs produits et versions, Objective Corp gérait un environnement technique de grande envergure qui avait évolué au fil des années.

« Nous gérons des millions de lignes de code réparties sur des produits complexes dont différentes versions coexistent simultanément sur le marché. Certains clients utilisent des versions très anciennes de notre logiciel qui doivent néanmoins continuer à être protégées. » — Objective Corp

3. Évolution de la pile technologique

L'entreprise était en pleine transition stratégique, passant d'un écosystème technologique hétérogène (comprenant notamment Angular, AngularJS, Ember, Nuxt, etc.) à une standardisation sur React. Cependant, cette migration représentait un projet d'envergure qui ne pouvait se faire du jour au lendemain.

« Nous avons choisi React comme plateforme pour l’avenir, mais nous disposons encore de systèmes fonctionnant sous AngularJS qui doivent être maintenus en toute sécurité pendant cette période de transition. Nous ne pouvons pas tout laisser tomber du jour au lendemain et réécrire l’ensemble de nos logiciels d’un seul coup. » — Objective Corp

4. Exigences strictes en matière de conformité

En tant que prestataire de services auprès d'organismes publics, notamment dans la région Asie-Pacifique, Objective Corp devait conserver son accréditation IRAP (Information Security Registered Assessors Program), un cadre rigoureux d'évaluation de la sécurité qui exige de remédier à toutes les vulnérabilités connues.

« Nous ne cherchions pas à ajouter de nouvelles fonctionnalités à notre code existant. Notre objectif était spécifiquement de remédier à ces vulnérabilités afin de maintenir notre niveau de sécurité, notamment dans le cadre de notre accréditation IRAP dans la région Asie-Pacifique. » — Objective Corp

Le dilemme stratégique

Objective Corp était confrontée à un dilemme classique en matière de gestion technologique, aux répercussions importantes sur ses activités. Elle devait :

  1. Remédier aux failles de sécurité de leurs applications existantes basées sur l'AngularJS
  2. Maintenir les certifications de conformité indispensables pour leurs clients du secteur public
  3. Poursuivre leur migration stratégique vers React en vue des développements futurs
  4. Préserver les ressources de développement pour des initiatives tournées vers l'avenir

L'approche traditionnelle aurait nécessité de mobiliser une équipe d'ingénieurs au complet pendant 6 à 12 mois afin d'accélérer la migration d'AngularJS vers React, ce qui aurait représenté un détournement important de ressources au détriment de leur feuille de route produit et de leurs initiatives d'innovation.

« Nous avons estimé qu’une migration complète nécessiterait une équipe dédiée pendant six à douze mois — nous ne pouvions pas nous permettre de perdre une équipe pendant toute cette période. Cela aurait eu un impact considérable sur notre feuille de route et sur notre capacité à proposer de nouvelles fonctionnalités à nos clients. » — Objective Corp

La solution : une maintenance stratégique de la sécurité

Après avoir évalué les différentes options qui s'offraient à elle, Objective Corp s'est associée à HeroDevs pour mettre en œuvre une solution de sécurité ciblée permettant de préserver l'intégrité de ses systèmes basés sur AngularJS, tout en lui permettant de poursuivre sa migration stratégique à un rythme adapté.

La solution proposée par HeroDevs comprenait :

  1. Corrections de sécurité ciblées : le soutien sans faille apporté par HeroDevs à AngularJS a permis de corriger des vulnérabilités spécifiques dans des composants tiers sans nécessiter de modifications en profondeur du code de l'application.
  2. Maintenance de la conformité : cette solution garantissait que les applications restaient conformes aux normes de sécurité requises pour l'obtention de la certification gouvernementale.
  3. Optimisation des ressources : En adoptant cette approche, Objective Corp a pu maintenir une petite équipe dédiée à la sécurité tout en consacrant la majeure partie de ses ressources à des initiatives stratégiques.
« Nous préférons gérer la dette technique de manière coordonnée, parallèlement à l’ajout de nouvelles fonctionnalités. HeroDevs nous a permis de préserver la sécurité tout en poursuivant notre migration à un rythme adapté à notre entreprise et à nos clients. » — Objective Corp

Mise en œuvre : perturbation minimale, impact maximal

La mise en œuvre de la solution de HeroDevs s'est avérée remarquablement efficace, ne nécessitant pour l'essentiel que des modifications des environnements de compilation pour deux des principaux produits d'Objective Corp. Le processus a été mené à bien en l'espace de quelques cycles de sprint, avec un impact minimal sur les activités de développement en cours.

Mise en œuvre technique

La mise en œuvre s'est concentrée sur la mise à jour des dépendances dans le processus de compilation afin d'utiliser les versions sécurisées des composants AngularJS proposées par HeroDevs. Voici un exemple simplifié de l'approche adoptée pour cette mise en œuvre :

// Before: bower.json with vulnerable AngularJS dependency
{
 "dependencies": {
   "angular": "1.6.9",
   "angular-route": "1.6.9",
   "angular-sanitize": "1.6.9",
   "angular-resource": "1.6.9"
   // other dependencies
 }
}

// After: Using HeroDevs NES secured versions via npm
// package.json
{
 "dependencies": {
   "@herodevs/angular": "1.6.9-nes.1",
   "@herodevs/angular-route": "1.6.9-nes.1",
   "@herodevs/angular-sanitize": "1.6.9-nes.1",
   "@herodevs/angular-resource": "1.6.9-nes.1"
   // other dependencies
 }
}

// Example: Main application file
// The AngularJS application code remained unchanged
angular.module('objectiveApp', [
 'ngRoute',
 'ngSanitize',
 'ngResource',
 'objectiveApp.documents',
 'objectiveApp.workflow'
])
.config(['$routeProvider', function($routeProvider) {
 $routeProvider
   .when('/documents', {
     templateUrl: 'views/documents.html',
     controller: 'DocumentListCtrl'
   })
   .when('/documents/:id', {
     templateUrl: 'views/document-detail.html',
     controller: 'DocumentDetailCtrl'
   })
   .otherwise({
     redirectTo: '/documents'
   });
}]);

// Example controller - secure without any code modifications
angular.module('objectiveApp.documents', [])
.controller('DocumentDetailCtrl', ['$scope', '$routeParams', 'DocumentService', '$sce',
function($scope, $routeParams, DocumentService, $sce) {
 var docId = $routeParams.id;

 // Load document content
 DocumentService.getDocument(docId)
   .then(function(response) {
     $scope.document = response;
     // Use $sce.trustAsHtml - now secured without code changes
     $scope.documentContent = $sce.trustAsHtml(response.content);
   })
   .catch(function(error) {
     $scope.error = 'Failed to load document: ' + error.message;
   });

 // Document permissions
 $scope.canEdit = false;
 DocumentService.checkPermissions(docId)
   .then(function(permissions) {
     $scope.canEdit = permissions.write;
   });
}]);


Cette approche a permis à Objective Corp de corriger les failles de sécurité sans modifier le code de ses applications ni nécessiter de longs cycles de tests.

« La mise en œuvre n’a demandé qu’un effort minime. Nous avons apporté quelques modifications à nos environnements de compilation pour nos deux principaux produits, et c’est à peu près tout. La solution s’est intégrée de manière transparente à notre base de code existante. » — Objective Corp

Résultats : sécurité, conformité et orientation stratégique

La mise en œuvre de la solution de HeroDevs a apporté des avantages immédiats et considérables à Objective Corp :

1. Maintien du niveau de sécurité

Cette solution a permis de corriger efficacement les vulnérabilités critiques des composants d'AngularJS , garantissant ainsi la sécurité des applications d'Objective Corp tout au long de leur migration stratégique vers React.

2. Certificat de conformité conservé

En éliminant les vulnérabilités connues, Objective Corp a continué à se conformer aux normes de sécurité gouvernementales rigoureuses, notamment à l'accréditation IRAP, essentielle pour ses clients gouvernementaux de la région Asie-Pacifique.

« Le maintien de notre niveau de sécurité, notamment dans le cadre de notre accréditation IRAP dans la région Asie-Pacifique, est absolument essentiel pour notre entreprise. HeroDevs nous a aidés à y parvenir sans perturber notre feuille de route de développement. » — Objective Corp

3. Optimisation des ressources

Au lieu de mobiliser une équipe complète pendant 6 à 12 mois pour accélérer la migration, Objective Corp a pu répondre aux préoccupations en matière de sécurité avec un minimum de ressources, tout en poursuivant ses initiatives stratégiques comme prévu.

4. Continuité des activités

L'entreprise pouvait continuer à servir ses clients du secteur public et des secteurs réglementés en toute confiance, sachant que ses applications respectaient les normes de sécurité requises, même si elles utilisaient des frameworks arrivés en fin de vie. Les nouveaux clients évaluent le niveau de sécurité de l'entreprise, et le fait de disposer d'une version sécurisée dans laquelle les vulnérabilités sont corrigées dissipe immédiatement leurs inquiétudes, ce qui renforce la relation potentielle.

« Pour nous, il s’agit d’une tolérance zéro vis-à-vis des vulnérabilités liées à des tiers. Disposer de cette garantie sans équivoque nous permet de répondre en toute confiance « oui » aux exigences de sécurité de nos clients et d’aller de l’avant — d’autant plus que la plupart des clients n’envisagent même pas de discuter des fonctionnalités tant que la sécurité n’a pas été validée. » — Objective Corp

Pourquoi est-ce important ? Le conflit entre innovation et sécurité

L'équilibre de la dette technique

L'expérience d'Objective Corp met en lumière un défi universel auquel sont confrontées les entreprises technologiques : trouver un équilibre entre la nécessité de résorber la dette technique et l'impératif d'innover et d'aller de l'avant.

« Chaque directeur technique est confronté à la même question fondamentale », explique Objective Corp. « Comment répartir des ressources limitées entre la maintenance des systèmes existants et la construction de l’avenir ? Lorsque ces systèmes existants prennent en charge des fonctions métier essentielles, on ne peut pas simplement les abandonner, mais on ne peut pas non plus les laisser accaparer toute notre capacité de développement. »

Cette tension est particulièrement marquée pour les organisations au service des pouvoirs publics et des secteurs réglementés, où les cycles de support prolongés et les exigences de sécurité rigoureuses entraînent une longue série de responsabilités en matière de maintenance pouvant s'étendre sur plusieurs années, voire plusieurs décennies.

Dépasser le choix binaire

L'approche traditionnelle face à ce défi propose un choix binaire : soit consacrer des ressources considérables à l'accélération de la migration et de la modernisation, soit accepter un risque croissant en matière de sécurité et d'éventuels problèmes de conformité. L'expérience d'Objective Corp montre que cette vision binaire est inutilement restrictive.

« Ce que nous avons appris au cours de ce processus, c’est que la gestion de la dette technique ne doit pas nécessairement se résumer à une approche « tout ou rien », explique Objective Corp. « Il est possible d’adopter une approche plus nuancée qui permette de répondre aux préoccupations essentielles en matière de sécurité tout en poursuivant la mise en œuvre de votre feuille de route technique. »

Cette réflexion a des implications profondes sur la manière dont les organisations abordent l'évolution technologique :

Définition des priorités stratégiques

« Nous ne considérons plus la migration technologique comme un projet monolithique, mais comme une série de décisions stratégiques dans lesquelles la sécurité, la valeur commerciale et le progrès technique sont pris en compte de manière équilibrée », souligne Objective Corp. « Tout ne doit pas nécessairement évoluer au même rythme. »

La conformité, un levier de développement

Plutôt que de considérer la conformité en matière de sécurité comme une contrainte, Objective Corp l’a repositionnée comme un levier de croissance. « En veillant à ce que nos systèmes existants restent sécurisés et conformes, nous créons en réalité davantage de marge de manœuvre pour l’innovation dans d’autres domaines. Nous ne passons pas notre temps à éteindre des incendies de sécurité ni à précipiter des migrations pour corriger des vulnérabilités. »

Fonctionnalités améliorées grâce à nos partenaires

« Notre collaboration avec des partenaires spécialisés tels que HeroDevs nous a permis d’élargir notre vision de nos capacités », explique Objective Corp. « Nous ne sommes pas obligés de développer toutes les solutions en interne. Pour des besoins spécifiques, comme la sécurité des frameworks, un partenaire adapté peut obtenir de meilleurs résultats, et ce de manière plus efficace que nous ne pourrions le faire en interne. »

L'avenir des logiciels d'entreprise

Pour les autres organisations qui gèrent des portefeuilles de logiciels complexes tout en répondant aux besoins de clients soucieux de la sécurité, l'approche d'Objective Corp constitue un guide précieux :

  1. Dissocier la sécurité du développement des fonctionnalités : traiter les failles de sécurité indépendamment des améliorations fonctionnelles afin de mettre en place des solutions plus ciblées et plus efficaces.
  2. Planifiez les migrations de manière stratégique, et non réactive : établissez des calendriers de migration en fonction de la valeur métier et des priorités stratégiques, plutôt qu’en fonction des dates de fin de vie des plateformes.
  3. Faire appel à une expertise spécialisée pour relever des défis spécifiques plutôt que de détourner des ressources internes des initiatives stratégiques.
  4. Évaluer l'impact global sur l'activité des différentes approches, y compris les coûts d'opportunité liés au retard pris en matière d'innovation.
« Le principal enseignement tiré de cette expérience est que la sécurité et la conformité ne doivent pas nécessairement se faire au détriment de l'innovation et du progrès. Avec une approche adaptée et des partenaires adéquats, il est possible de concilier efficacement ces deux aspects. Pour les organisations au service des pouvoirs publics et des secteurs réglementés, cet équilibre n'est pas seulement important d'un point de vue technique : il constitue un avantage stratégique pour l'entreprise. » — Objective Corp
Table des matières
Télécharger l'étude de cas