Skip to main content

3 prácticas recomendadas para aprovechar al máximo Snyk AppRisk Essentials

Escrito por
feature snyk apprisk dashboard

19 de septiembre de 2024

0 minutos de lectura

Miles de nuestros clientes aprovechan Snyk para implementar sus estrategias de DevSecOps y shift-left. Sin embargo, sabemos que el ritmo cada vez más acelerado y la complejidad de las aplicaciones dificultan mantener la sincronización con los equipos de desarrollo. Cada vez es más difícil tener una visión clara de todos los activos de software que se desarrollan, identificar quién es responsable de ellos y qué importancia tienen para el negocio y, sobre todo, garantizar que Snyk los proteja adecuadamente.

¡Por eso nos entusiasma tanto poner las capacidades de Snyk AppRisk Essentials a disposición de nuestros clientes! 

Snyk AppRisk Essentials llega al plan Snyk Enterprise

Si no te enteraste de la noticia, anunciamos Snyk AppRisk Essentials en diciembre del año pasado como nuestra primera oferta de Snyk AppRisk, con funciones de descubrimiento de activos, administración de la cobertura y priorización basada en el riesgo. El 1 de mayo de este año, también anunciamos Snyk AppRisk Pro, que amplía significativamente Snyk AppRisk Essentials para ofrecer visibilidad del riesgo de las aplicaciones en tiempo de ejecución, además de capacidades más integrales de administración y análisis del riesgo de las aplicaciones. 

Para ayudar a nuestros clientes a poner en práctica con éxito su enfoque shift-left con Snyk, ahora incluimos sin costo las capacidades de descubrimiento de aplicaciones y administración de la cobertura de Snyk AppRisk Essentials en el plan Snyk Enterprise. 

Así que, si ya tienes nuestro plan Enterprise o estás pensando en contratarlo, y quieres saber un poco más sobre lo que estas capacidades significan para ti y cómo aprovecharlas, ¡sigue leyendo! 

Capacidades clave de Snyk AppRisk Essentials

¿Qué incluye el paquete? 

Las capacidades que ahora están disponibles en todos los planes Snyk Enterprise te ayudan a tener una visión más clara de todos los activos de aplicaciones que se desarrollan, para que puedas asegurarte de que Snyk los proteja adecuadamente.

Inventario de activos

Ahora los clientes de Snyk pueden ver fácilmente los componentes que se usan para crear sus aplicaciones (a los que llamamos «activos»), definir quién es responsable de ellos, entender su importancia para el negocio y, sobre todo, determinar si están protegidos o no (lo que llamamos «cobertura») por los demás productos de Snyk: Snyk Open Source, Snyk Code, Snyk Container y Snyk IaC.

Panel del repositorio con una lista de proyectos, cantidad de problemas, controles de seguridad, etiquetas de lenguajes de programación y avatares de desarrolladores

Políticas 

Los clientes de Snyk ahora tienen acceso a una nueva categoría de políticas que les permite administrar automáticamente los activos y su cobertura con Snyk, así como activar acciones adicionales según distintas condiciones. 

Flujo de trabajo de la política de control de cobertura que muestra varios filtros, pasos de control de cobertura y productos de Snyk seleccionados, con un período de última prueba.

Integraciones

Para mejorar la visibilidad de los activos y enriquecer el nuevo inventario de activos con más contexto, los clientes de Snyk tienen acceso a nuevas integraciones con distintas herramientas y plataformas que se usan en el ciclo de vida del desarrollo de software (SDLC).

Para obtener más información sobre estas nuevas capacidades y familiarizarte con algunos de los nuevos conceptos que incorporan a la experiencia de Snyk, como «activo» y «cobertura», consulta nuestra documentación del producto.

3 pasos para alcanzar el éxito: implementación de Snyk AppRisk Essentials

A continuación, te presentamos el camino que recomendamos para aprovechar las nuevas capacidades de Snyk AppRisk Essentials. 

Cada organización es diferente, así que los pasos exactos pueden variar según tu configuración actual de Snyk y tus requisitos específicos. Sin embargo, hemos descubierto que estos pasos básicos suelen ser la clave para una experiencia exitosa: 

  • Paso 1: Conecta tus SCM

  • Paso 2: Crea las políticas adecuadas

  • Paso 3: Comprende tu inventario y cobertura

Nota: Encontrarás más orientación en un nuevo curso gratuito de capacitación sobre el producto Snyk AppRisk Essentials en Snyk Learn. 

Paso 1: Conecta tus SCM

El primer paso es configurar la integración de SCM de Snyk AppRisk. Al conectar tu SCM (sistema de administración del código fuente), Snyk puede crear el inventario de activos. 

¿Por qué es importante? En pocas palabras, el inventario de activos te permite ver todos los componentes de software en tus repositorios. ¿Qué se está desarrollando y quién lo está desarrollando? ¿Snyk analiza estos activos? ¿Se trabaja activamente en ellos o son partes inactivas de tu aplicación? ¿Son importantes para el negocio o se pueden dejar en segundo plano por ahora? El inventario de activos te ayuda a responder estas preguntas, y conectar Snyk con tu SCM —o con varios SCM si tienes una organización grande— permite crearlo.

Para conectar tu SCM, abre el Centro de integraciones en la página Integraciones de la interfaz web de Snyk y selecciona la integración de SCM correspondiente. Snyk AppRisk es compatible con GitHub, Bitbucket, GitLab y Azure DevOps.

Página de integraciones de Snyk que muestra productos conectados y un centro de integraciones con Azure DevOps, Bitbucket, GitHub y GitLab en SCM

Encontrarás aquí instrucciones detalladas para conectar tu SCM con Snyk AppRisk.  

RECOMENDADO: Conecta tu portal interno para desarrolladores o catálogo de servicios

Los portales internos para desarrolladores (IDP) y los catálogos de servicios son cada vez más populares entre los equipos de plataforma, DevOps y desarrollo. Agilizan los flujos de trabajo, fomentan la colaboración y mejoran la productividad durante todo el ciclo de vida del desarrollo. Como fuente única de información confiable sobre las aplicaciones que se producen y el entorno de desarrollo, estas herramientas contienen mucho contexto útil para inventariar mejor las aplicaciones y entender su importancia para el negocio. 

Si usas un IDP o un catálogo de servicios, te recomendamos conectarlo con Snyk AppRisk como paso inicial adicional. Esto enriquece aún más el inventario de activos de Snyk y mejora la experiencia de descubrimiento de activos y administración de la cobertura. 

Para conectar tu IDP o catálogo de servicios, vuelve a abrir el Centro de integraciones y selecciona la integración correspondiente. Snyk AppRisk es compatible con Backstage, ServiceNow CMDB, Atlassian Compass, Datadog Service Catalog, Harness y OpsLevel.

Página de integraciones de Snyk con un centro de integraciones que muestra integraciones de contexto de aplicaciones, como Atlassian Compass, Datadog Service Catalog, Harness y OpsLevel.

Ten en cuenta que el proceso para configurar Backstage es un poco distinto al de los demás IDP y catálogos de servicios compatibles, y se realiza en cada una de las integraciones de SCM correspondientes.

Consulta nuestra documentación del producto para ver instrucciones detalladas.

Cuando hayas configurado correctamente tus SCM y, de forma opcional, tus IDP o catálogos de servicios, las integraciones aparecerán como «Conectadas» en la página Integraciones, y el inventario de activos comenzará a completarse. Los datos estarán disponibles en su totalidad en un plazo de hasta 24 horas.

Panel de Snyk Inventory que muestra repositorios de software, problemas, controles, etiquetas, desarrolladores y clasificaciones de riesgo.

Paso 2: Crea las políticas adecuadas

Antes de explorar todos los datos interesantes disponibles en el inventario de activos, hay algunas formas sencillas de optimizarlos para que puedas comprenderlos y aprovecharlos mejor, específicamente con ayuda de las políticas.

Clasifica tus activos

Aunque Snyk recopila mucha información sobre tus activos mediante las integraciones que configuraste en el paso 1, las políticas pueden agregarles contexto importante para ayudarte a administrarlos mejor en el inventario de activos.  

Como regla general, te recomendamos comenzar por crear una política que clasifique automáticamente los activos. 

En el inventario de activos, la «clase» de cada activo —de la «A» a la «D»— indica su importancia para tu negocio. Puedes asignar estas clasificaciones manualmente, pero una opción más eficiente es crear una política que clasifique automáticamente los activos según tu entorno y las necesidades de tu organización.

Algunos ejemplos comunes de políticas:

  • Clasificar como activos «A» aquellos que contengan información confidencial de clientes o tengan propietarios de código específicos.

  • Clasificar como activos «B» o «C» los activos etiquetados como «QA», «test» o «dev».

  • Clasificar como activos «D» los activos inactivos según la antigüedad de la actividad en el repositorio.

Administra la cobertura

Después de identificar tus activos críticos para el negocio, puedes asegurarte de que Snyk esté implementado de manera efectiva. Al definir una política de cobertura, puedes establecer los controles de Snyk necesarios y responder rápidamente si detectas brechas en la cobertura.

Algunos ejemplos comunes de políticas:

  • Exigir análisis diarios con Snyk Open Source y Snyk Code para todos los activos «A» y análisis semanales para los activos «B» y «C».

  • Activar una notificación de Slack o crear un ticket de Jira cuando se identifique un nuevo activo «A» sin analizar.

Crear políticas es fácil. En la interfaz web de Snyk, abre la pestaña Activos en la página Políticas y haz clic en Nueva política.

Página de Políticas de Snyk que muestra tarjetas de políticas de activos, incluidas Clasificación de activos, políticas de cobertura y un menú Nueva política.

Puedes usar plantillas de políticas existentes o crear una desde cero. Encontrarás aquí instrucciones detalladas para crear políticas.

Paso 3: Comprende tu inventario y cobertura

Este último paso consiste en aprovechar los dos primeros, que permiten que tu inventario contenga los datos necesarios para ver tus aplicaciones y su cobertura con Snyk, y priorizar las correcciones en consecuencia. 

El inventario ofrece mucha flexibilidad para explorar los datos disponibles, con funciones intuitivas de ordenamiento, búsqueda y filtrado que te permiten detectar rápidamente las áreas de riesgo de tu programa.

Un buen punto de partida es enfocarte en tus activos «A». Haz clic en el botón Filtros para reducir la lista de activos que se muestra.

Panel de inventario de Snyk que muestra repositorios, cantidad de problemas, controles y etiquetas de Goof Ltd (Enterprise).

En la columna Controles, puedes ver rápidamente si se están usando los controles de Snyk necesarios, según lo establecido en tus políticas. En el ejemplo del repositorio «spring.goof» que se muestra arriba, podemos ver que Snyk Open Source analizó correctamente el activo e identificó vulnerabilidades críticas (indicadas con el punto rojo), pero Snyk Code no pudo analizarlo como se esperaba. En la columna Desarrolladores, puedes identificar quién es responsable del activo para resolver rápidamente esta brecha de cobertura.

Al seleccionar un activo, podrás ver más información sobre él, incluido un resumen de los problemas identificados y una lista de los activos relacionados.

Panel de Snyk Inventory que muestra el repositorio spring.goof seleccionado, con sus problemas de análisis de composición de software y el activo pom.xml relacionado.

Para comenzar a clasificar los problemas, haz clic en el nombre del control de Snyk (en este caso, Snyk Open Source). Se abrirá la página Problemas, que ofrece una vista unificada y consolidada de todos los problemas que Snyk identificó en ese activo específico. 

Luego puedes usar la puntuación de riesgo de Snyk a nivel de problema para priorizar aquellos que presentan un mayor nivel de riesgo.

Panel de Snyk Issues que muestra vulnerabilidades de alta gravedad, puntajes, dependencias afectadas, proyectos y nivel de madurez de los exploits

Como mencionamos, Snyk AppRisk Pro lleva las capacidades un paso más allá e incorpora factores de riesgo de la aplicación en ejecución para ofrecer una experiencia más integral de priorización basada en el riesgo. Gracias a este contexto de tiempo de ejecución, por ejemplo, puedes saber si una biblioteca de código abierto vulnerable está implementada o cargada en la memoria. Obtén más información sobre estos factores de riesgo y el contexto de tiempo de ejecución en Snyk AppRisk Pro aquí.

Además del inventario, puedes evaluar el estado general de tu programa de Snyk en la página Panel de activos. Esta página incluye varios widgets que describen los activos identificados por Snyk y el nivel de protección que tienen.

Panel de activos de Snyk que muestra gráficos de repositorios, tecnología, paquetes, cobertura de SAST, código abierto y actividad de repositorios.

Maximiza el ROI con Snyk

Creemos que ofrecer las capacidades de descubrimiento de aplicaciones y administración de la cobertura de Snyk AppRisk Essentials representa un gran avance para ayudar a nuestros clientes a poner en práctica sus esfuerzos de seguridad de aplicaciones shift-left de una mejor manera. 

Al brindar visibilidad de los activos basados en código y garantizar una cobertura de seguridad uniforme con Snyk, estas capacidades permiten a las organizaciones aumentar la eficiencia de sus programas, mejorar su postura de seguridad y maximizar el ROI de su inversión en Snyk.

Así que, si ya eres cliente Enterprise o estás pensando en serlo, no dudes en comunicarte con tu contacto de Snyk o consultar nuestra documentación en línea para obtener más información sobre estas nuevas capacidades y cómo usarlas.

Impulsa DevSecOps con Snyk

Supera la complejidad de las aplicaciones y las alucinaciones de la IA, y fomenta la colaboración entre los equipos de desarrollo y seguridad con las perspectivas de Snyk y Accenture.

Publicado en: