Skip to main content

Mejores prácticas para implementar Snyk

Escrito por
Headshot of Or Feuer

Or Feuer

6 de agosto de 2019

0 minutos de lectura

La primera pregunta que muchos clientes nos hacen después de comprar Snyk es: ¿y ahora cómo implementamos el producto en toda la empresa? Ya sea que se trate de un experto en seguridad que quiere involucrar a los equipos de desarrollo y adelantar las pruebas de seguridad, o del vicepresidente de Ingeniería que intenta decidir dónde conviene integrar Snyk en el pipeline, como gerentes de Customer Success de Snyk escuchamos esta pregunta con frecuencia.

Hay algunas condiciones básicas que definitivamente pueden acelerar tus esfuerzos: desarrolladores que ya participan en seguridad, directivos que impulsan la iniciativa o incluso requisitos de cumplimiento.

Pero ¿qué puedes hacer si esas condiciones no se dan en tu empresa? Aunque en Snyk tenemos una idea general de cómo debería hacerse, sobre todo por haber trabajado con tantos clientes, sabemos que quienes mejor pueden responder esta pregunta son nuestros propios clientes: aquellos que ya implementaron Snyk con éxito. Por eso, decidimos recopilar consejos directamente de ellos.

Empezamos entrevistando a algunos de nuestros clientes con mejores resultados. Elegimos clientes de distintos tamaños e industrias, y con diferentes preferencias de herramientas, para obtener la perspectiva más amplia posible sobre el tema. Hablamos con clientes de estructuras organizacionales muy distintas y con motivaciones y objetivos muy variados para implementar Snyk. Luego recopilamos sus ideas y las perfeccionamos para diseñar un modelo de prácticas recomendadas que consideramos la forma más eficaz e integral de incorporar Snyk a tu proceso de desarrollo y empezar a corregir vulnerabilidades de seguridad.

El modelo consta de estos pasos:

  1. Equipo: encuentra el equipo adecuado para empezar la implementación

  2. Capacitación: diseña una capacitación para tus usuarios que se adapte a las necesidades específicas de tu organización

  3. KPI: define KPI claros y acordes con tus objetivos

  4. Política: establece procesos oficiales que determinen cómo deben tratar los usuarios la información de Snyk

  5. Integración: configura Snyk en un punto clave del ciclo de vida del desarrollo de software (SDLC)

  6. Comentarios: comparte comentarios con tus equipos

Veamos cada paso en detalle.

Encuentra el equipo adecuado para empezar

Muchos de nuestros clientes con mejores resultados iniciaron la implementación sumando a un solo equipo. Empezar poco a poco puede parecer demasiado cauteloso; sin embargo, según nos comentaron estos clientes, hacerlo así te da margen para probar distintas opciones, conocer las formas de trabajo que prefieren tus desarrolladores y hacer los ajustes necesarios.

También es importante elegir qué equipo empezará primero. Intenta identificar cuál de tus equipos de desarrollo tiene más influencia y marca la pauta para los demás. Cuando ese equipo ya esté funcionando sin problemas, la noticia sobre Snyk se difundirá de manera orgánica a otros equipos y la demanda de Snyk surgirá desde dentro.

Ofrece recursos de capacitación internos

Snyk ofrece varios recursos de capacitación, como sesiones por videollamada, una presentación de capacitación y publicaciones de blog. Algunos clientes amplían el alcance de estos recursos compartiéndolos dentro de la empresa para despertar el interés de los desarrolladores por la seguridad. Otros optaron por crear sus propios materiales de capacitación para adaptarlos a sus métodos de trabajo específicos. El equipo de seguridad de uno de nuestros clientes más grandes creó un video de demostración que presenta a cada equipo al comenzar la integración. El video incluye todas las integraciones y los lenguajes de programación específicos que usan los equipos de desarrollo de la organización.

Otra excelente forma de compartir información, mencionada por otro de nuestros principales clientes, es crear un canal interno de Slack dedicado a hablar de Snyk. Allí, los desarrolladores comparten sus propias prácticas recomendadas y se hacen preguntas. Compartir conocimientos entre colegas es una excelente manera de capacitarse y también de difundir rápidamente la información de boca en boca.

Define KPI claros

Como en cualquier proyecto que pongas en marcha, al implementar Snyk en toda la organización debes definir objetivos claros de KPI durante la planificación. Ya sean objetivos para un equipo o para toda la empresa, deben comunicarse internamente al comenzar el proceso, para que tus desarrolladores puedan trabajar para alcanzarlos desde el principio. Los clientes nos comentaron que usan KPI como aumentar la cantidad de proyectos agregados a Snyk, reducir el número total de vulnerabilidades y aumentar la cantidad de correcciones. También puedes consultar todos estos datos en la pestaña Report de la interfaz de Snyk y acceder a ellos mediante nuestra API, lo que te permite a ti, a tu equipo y a tus desarrolladores dar seguimiento a esos KPI fácilmente.

Establece una política estándar

Definir KPI medibles es excelente porque permite establecer objetivos muy claros. Además, crear una política o un protocolo puede trazar un camino claro y obligatorio para alcanzar esos objetivos. Algunos clientes nos comentaron que crearon un marco para gestionar las vulnerabilidades recién divulgadas, que incluye un plazo para corregir cada tipo de vulnerabilidad. También puedes especificar en qué etapas debe abordarse cada tipo de vulnerabilidad y cómo debe darse seguimiento a cada una: desde abrir un ticket en Jira hasta determinar qué integrante del equipo debe encargarse de cada proyecto. Definir estas pautas con anticipación, con la ayuda de tus equipos, y compartir el plan final facilita que tus desarrolladores gestionen los problemas a medida que surjan.

Configura Snyk en un punto clave del SDLC

Snyk puede integrarse en distintos puntos del SDLC: desde nuestra interfaz de CLI, mediante integraciones de Git con un solo clic o agregando Snyk como una etapa que detiene el proceso en tu pipeline de CI/CD. Los clientes que tuvieron éxito nos comentaron que empezaron integrando Snyk en una sola parte del SDLC y luego lo agregaron a otras etapas. Cada punto de partida tiene ventajas distintas: las integraciones de Git ofrecen mayor visibilidad del trabajo del equipo, mientras que la integración con CI permite implementaciones más seguras, entre otras. Al elegir el punto de partida que mejor se adapte a tus necesidades, es importante involucrar a tus equipos de desarrollo para que sepan qué esperar. También recomendamos animar a los equipos a usar la interfaz de CLI de Snyk y los plugins para IDE que ofrecemos. Cuanto más a la izquierda integres Snyk en el proceso de desarrollo, más fácil será corregir los problemas que surjan.

Comparte comentarios

Compartir comentarios es una parte importante de cualquier proceso, pero cuando se trata de seguridad y, muchas veces, de cumplimiento, es aún más esencial para que la implementación tenga éxito. Antes de evaluar a los desarrolladores según los KPI, comprueba si el equipo realmente implementó la solución: ¿subieron sus proyectos? ¿Empezaron a corregir problemas? Esto puede ser el primer paso para mejorar la visibilidad de la implementación. Cuando los equipos de desarrollo empiecen a probar y corregir, conviene revisar los KPI periódicamente, cada trimestre o cada mes, para ver cómo ha progresado el equipo. Algunos de nuestros clientes incluso crean un tablero de posiciones para reconocer a sus equipos destacados. Sea cual sea tu decisión, reflexionar sobre el progreso de tus equipos te ayuda a motivarlos y a dar cada vez mejor seguimiento al estado de la seguridad.

Ya sea que decidas seguir algunos o todos estos pasos, en cualquier orden, recuerda que el tema central de todo el proceso es involucrar al equipo de desarrollo. Snyk se diseñó para desarrolladores y queremos que sea una herramienta que les encante usar. Si participan activamente en la implementación, será más fácil mantener su compromiso durante todo el proceso y mejorar la seguridad de tus aplicaciones más rápido.

¡Mantente seguro!

Publicado en: