Bienvenue dans notre série « Founders in Focus », où chaque mois nous mettons en lumière l’un des fondateurs des entreprises de la gamme d'Okta Ventures. Vous découvrirez davantage ces éléments et la manière dont ils interagissent avec Okta. Ce mois-ci, nous faisons connaissance avec Pangea. J’ai eu l’occasion d’échanger avec le fondateur et CEO, Oliver Friedrichs, et de découvrir la mission de Pangea : offrir aux développeurs des outils de sécurité.

Pouvez-vous nous décrire Pipe et sa mission ?

Pangea est le premier fournisseur mondial de plateforme de sécurité en tant que service (SPaaS). Nous proposons l’offre de services de sécurité la plus complète destinée aux développeurs d’applications cloud et mobiles, aux fournisseurs de plateformes SaaS et aux centres des opérations de sécurité. Notre mission est d’intégrer la sécurité au cœur des outils de chaque développeur. 

Quel a été votre parcours avant Pipe ? Comment êtes-vous arrivé là où vous êtes aujourd’hui ?

Avant Pangea, j’ai eu l’opportunité de concevoir plusieurs solutions de sécurité pour les entreprises au sein de différentes start-ups et grands fournisseurs de sécurité, d’abord on-premise puis dans le cloud, protégeant ainsi certaines des organisations les plus importantes au monde. Cela comprenait notamment McAfee, Symantec, Cisco et Splunk.

Notre précédente entreprise était Phantom — où nous avons intégré plus de 300 applications et sources de données reposant sur des API, auprès de plusieurs centaines de fournisseurs, en connectant essentiellement ces produits entre eux. Nous étions essentiellement les clients de l’écosystème émergent axé sur les API qui se mettait en place, avec une attention particulière portée au Security Operations Center.

Après l’acquisition de Phantom en 2018, j’ai occupé pendant trois ans le poste de VP des produits de sécurité chez Splunk. Ensuite, au début de l’année 2021, une fois la transition terminée, j’ai poursuivi mon parcours et décidé de prendre un peu de temps pour moi. Jʼai eu lʼoccasion dʼéchanger avec de nombreux amis et collègues qui développaient activement de nouvelles applications cloud.

Une chose est devenue évidente : dans chacun des produits que nous avions développés, et dans chacun de ceux qu’ils étaient en train de concevoir, il nous fallait repenser des fonctionnalités de sécurité essentielles attendues par l’entreprise. Qu’il s’agisse de besoins fondamentaux en matière d’authentification de base et d’autorisation, ou de fonctionnalités spécifiques telles que l’analyse des malware, la gestion des données à caractère personnel, la journalisation des audits, etc. Nous réinventions la roue à chaque fois, et il est vite apparu qu’il existait une opportunité de proposer ces éléments fondamentaux prêts à l’emploi.

Parallèlement, des entreprises telles que Twilio et Stripe avaient démontré qu’il était possible de proposer des éléments d’une application cloud sous forme d’API externe, permettant aux développeurs de les intégrer à leurs propres applications… et cela fonctionnait très bien pour les communications et le traitement des paiements… alors pourquoi pas pour la cybersécurité ?

Forrester prévoit jusqu’à un million d’éditeurs de logiciels d’ici 2027. Si chacun développe ses propres fonctionnalités de sécurité sans expertise spécifique, le risque d’erreur est important. 

Il est vite apparu qu’il y avait un problème majeur à résoudre, et j’ai alors contacté mon ancien cofondateur et CTO de Phantom, Sourabh Satish, afin d’évoquer la création d’un framework de sécurité unifié destiné aux développeurs. C’est à ce moment-là que nous avons commencé.

Quelle est la solution de Pangea ? Quels problèmes résout-elle ?

A digital interface shows a code editor on the left and a grid of API tiles on the right.

Chez Pangea, nous développons la première plateforme SPaaS au monde — offrant aux développeurs les éléments essentiels pour intégrer facilement la sécurité à toute application cloud. De l’authentification à l’autorisation, en passant par la gestion des secrets, un journal d’audit sécurisé, la cryptographie, le stockage sécurisé des fichiers, et bien plus encore. Comme mentionné ci-dessus, nous avons constaté que ce modèle permet de redéfinir la distribution des logiciels dans d’autres catégories :

  • Nous avons constaté que des fournisseurs PaaS tels qu’AWS, GCP et Azure proposent désormais des centaines d’API pour l’informatique, le stockage et les bases de données. 
  • Nous avons constaté que Twilio s’est imposé comme leader dans le domaine du CPaaS (Communication Platform as a Service) en proposant des API pour la messagerie et les communications, tandis que Stripe s’est distingué dans le traitement des paiements.

Mais nous n’avons pas constaté cela dans la cybersécurité. Il n’existe pas d’endroit unique pour embarquer des fonctions de sécurité à votre application. Voici ce que Pangea permet : intégrer la sécurité devient extrêmement simple, avec seulement quelques lignes de code.

Pourquoi est-ce que Pipe souhaitait travailler avec Okta ?

Okta comprend parfaitement l’authentification et la manière dont les développeurs souhaitent l’intégrer à leurs applications. Chaque application sécurisée commence par l’authentification : c’est littéralement la première ligne de code que l’on écrit généralement lors du développement d’une nouvelle application cloud. Personne ne le fait mieux qu’Okta avec Auth0. Mais une fois qu’un développeur a intégré l’authentification, quelle est la prochaine étape ? La sécurisation d’une application ne s’arrête pas à l’authentification. Une étape évidente consiste à activer l'audit des journaux afin d’enregistrer les Events de sécurité importants de façon simple et infalsifiable. Les API de Pangea et ses services constituent une extension naturelle de la plateforme d’authentification de référence d’Okta. Je considère que Pangea complète Okta en fournissant l’ensemble des services nécessaires permettant aux développeurs d’intégrer la sécurité dans leurs applications jusqu’au bout de leur démarche. C’est vraiment une combinaison idéale.

Quelles tendances prévoyez-vous dans le secteur de la sécurité des applications ? 

Nous avons constaté que l’approche « shift-left » est devenue un thème majeur en cybersécurité, car l’accent est de plus en plus mis sur la résolution de la cause profonde des problèmes de sécurité : le code lui-même. Cela a créé un marché important pour les entreprises spécialisées dans la sécurité du code — l’analyse statique et dynamique du code ainsi que la sécurité de la chaîne logistique logicielle (SCA, SAST, DAST, SBOM). Nous constatons désormais que des dizaines d’entreprises se consacrent également à la sécurisation des API brutes elles-mêmes.

Mais que se passerait-il si nous pouvions aller encore plus en amont ? Ou « left of left », et proposer un framework fiable composé de briques de code sécurisé prêtes à l’emploi, que les développeurs peuvent embarquer dès le départ ?

La prochaine étape consiste pour les développeurs à embarquer directement des fonctions de sécurité prêtes à l’emploi dans le code d’exécution de leur application. Nous appelons cela « gauche de la gauche » car il s’agit d’intégrer la sécurité dès la phase de développement de l’application, bien avant l’étape de construction. L’introduction de SPaaS par Pangea simplifie considérablement la tâche des développeurs lors de la création de leurs applications.

Vous souhaitez rejoindre le programme Okta Ventures ? Consultez notre FAQ ici et n’hésitez pas à contacter notre équipe ou à nous envoyer une demande. Nous nous ferons un plaisir de l’examiner en détail.

Continuez votre parcours dans l‘univers de l’identité