Cómo Okta ayuda a los desarrolladores a encontrar y corregir problemas de seguridad con Snyk
25 de agosto de 2023
0 minutos de lecturaA muchas organizaciones les resulta difícil localizar y corregir las vulnerabilidades en sus contenedores. Pero el equipo de Okta sabía que era indispensable proteger los contenedores que dan soporte a Auth0, su plataforma de gestión de identidades y accesos. El equipo también sabía que estos procesos de seguridad debían ser fáciles de usar para los desarrolladores: encontrar y corregir vulnerabilidades en los contenedores debía ser lo más sencillo posible.
Jim Armstrong, director sénior de marketing de producto en Snyk, y Zaher Jarjoura, ingeniero sénior de seguridad en la nube en Okta, hablaron sobre el proceso de Okta para implementar la seguridad de contenedores en la sesión de Snyk en AWS re:Inforce 2023.
Sigue leyendo para conocer un resumen de la conversación, que incluye:
¿Qué es Auth0 y cómo es su arquitectura?
¿Cómo trabaja Okta para simplificar la complejidad para los desarrolladores de Auth0, incluida la complejidad de la seguridad?
¿Cómo son hoy la seguridad para desarrolladores y la seguridad de contenedores del equipo de Auth0?
¿Qué planes tiene Okta para simplificar la seguridad de contenedores de Auth0?
¿Qué es Auth0 de Okta?
Auth0 es una plataforma SaaS que permite a los clientes gestionar sus iniciativas de gestión de identidades y accesos (IAM) desde un único panel. Los clientes pueden implementar Auth0 como un entorno estándar multiinquilino en una nube pública o como una implementación en una nube privada.
Los usuarios suelen preferir la opción de nube privada porque ofrece más opciones de nube y regiones, mejores opciones de privacidad, un rendimiento más sólido y una infraestructura aislada, adaptada a sus casos de uso.
El objetivo de Okta: reducir la complejidad del desarrollo
Este nivel de funcionalidad de nube privada requería que Okta configurara la arquitectura adecuada en segundo plano, lo que los llevó a contenerizar todos los componentes de las aplicaciones de Auth0. El equipo de Okta se dio cuenta de que esta sólida plataforma podía resultar compleja para sus desarrolladores, así que priorizó reducir la complejidad en el backend. Por ejemplo, crearon un plano de control que se encarga automáticamente de los archivos Docker, la orquestación de Kubernetes, la configuración YAML, la configuración de Terraform y otros detalles de implementación.
Mientras trabajaban para que la arquitectura funcionara sin problemas para los desarrolladores, en Okta sabían que también debían implementar una seguridad que colaborara con esta maquinaria de automatización bien aceitada, en lugar de entorpecerla. Sin embargo, sus procesos de seguridad existentes no estaban a la altura del resto de la automatización de su infraestructura.
Zaher Jarjoura dijo: “Gran parte del trabajo era manual y recaía en el equipo de seguridad. Revisábamos los resultados de los análisis para averiguar si el contenedor seguía en producción. Evaluábamos las vulnerabilidades y determinábamos su gravedad. Si eran críticas o altas y el contenedor seguía en producción, creábamos tickets para que los desarrolladores las corrigieran. Esto todavía requería mucha investigación y esfuerzo manual por parte de los desarrolladores y, por supuesto, de nosotros, el equipo de seguridad”.
Este trabajo manual no solo ralentizaba el desarrollo, sino que también dificultaba la creación de informes de seguridad. En la sesión de Snyk en AWS re:Inforce 2023, Zaher lo describió así: “Hojas de cálculo y capturas de pantalla manuales. Se invertía mucho tiempo que habría sido mejor dedicar a cosas más importantes”.
El estado actual de la seguridad de contenedores de Auth0
Para que la seguridad de contenedores de Auth0 estuviera a la altura del ritmo de su proceso de desarrollo, el equipo de Okta decidió trabajar con Snyk. Okta usa las herramientas de Snyk, diseñadas para desarrolladores para analizar sus imágenes, identificar vulnerabilidades, recopilar los resultados en un sistema centralizado de gestión de activos y luego enriquecer cada resultado del análisis con metadatos (ubicaciones de las imágenes en ejecución, URL de origen de las imágenes, etc.).
Para Zaher, enriquecer las imágenes es una pieza fundamental del rompecabezas porque “facilita tener una vista de todas nuestras imágenes, las vulnerabilidades que puedan tener, los entornos que podrían verse afectados y quiénes son sus responsables. Luego se crean tickets para las vulnerabilidades y se identifica a la persona adecuada para asignarlos a partir de los responsables del repositorio de GitHub de la imagen. Después, el equipo responsable corrige las vulnerabilidades que se le asignaron”.
Este proceso mantiene el manifiesto de lanzamiento actualizado con todas las correcciones de vulnerabilidades, sin agregar tareas adicionales a los desarrolladores.
El futuro de la seguridad de contenedores de Auth0
Durante los próximos años, el equipo de Okta seguirá perfeccionando su enfoque de seguridad de contenedores con dos objetivos principales: integrar la seguridad desde etapas más tempranas y aumentar la automatización.
Integrar la seguridad de contenedores desde etapas más tempranas
Okta busca integrar la seguridad de contenedores desde etapas más tempranas con más medidas de protección, como recomendaciones personalizadas de imágenes base. Estas pautas automatizadas impedirían que las imágenes vulnerables ingresaran al pipeline de desarrollo desde el principio. También permitirían que el equipo de seguridad de la plataforma seleccione una colección de imágenes base “preferidas” a la que el equipo de desarrollo pueda acceder y que pueda usar fácilmente.
Como mencionó Jim Armstrong en la sesión de Snyk en AWS re:Inforce 2023: “Con este modelo, básicamente, el equipo de aplicaciones recibe un informe que dice: ‘Bueno, si estás usando la versión más reciente de la imagen base interna, todo está bien. Si no, te daremos una solicitud de cambios correctiva para que puedas actualizar a esa versión más reciente de la imagen base interna’”.
Implementar más automatización
Además, el equipo de Okta espera implementar más automatización, como la corrección automatizada de parches en varias iteraciones de una misma imagen. Como el equipo ya mantiene un conjunto de imágenes base de referencia, muchas de sus imágenes en ejecución tienen capas en común. Ahorrarían tiempo si corrigieran todas las instancias de una misma vulnerabilidad a la vez, en lugar de hacerlo por separado.
Okta también busca automatizar las correcciones mediante solicitudes de cambios (PR), para que los desarrolladores puedan revisar una PR creada automáticamente, probar los cambios y fusionarlos, en lugar de corregirlos de forma manual.
La plataforma de seguridad para desarrolladores de Snyk: para contenedores y mucho más
Snyk ayuda a organizaciones como Okta a proteger sus procesos de desarrollo con una plataforma centralizada que va más allá de la seguridad de contenedores. Nuestra funcionalidad Snyk Insights permite a los desarrolladores encontrar y corregir problemas de seguridad en su código, en el código abierto, en los contenedores y en la infraestructura como código (IaC), todo desde una sola plataforma.
Mira la charla completa para obtener más información:

