Skip to main content

Cómo la entidad de crédito para pymes New10 usa AWS y Snyk para entregar rápido y de forma segura

Escrito por
Headshot of Hayley Denbraver

Hayley Denbraver

vulnerability database

8 de julio de 2019

0 minutos de lectura

“Snyk simplifica nuestros pipelines de entrega continua al integrar la seguridad directamente. Ahora, nuestros pipelines son más cortos y las nuevas aplicaciones y funciones llegan a producción más rápido. En definitiva, esto significa que podemos ofrecer valor al negocio con mayor rapidez y seguridad.” - Kirill Kolyaskin, ingeniero líder de nube en New10

New10 es una entidad de crédito en línea que aprovecha las ventajas de la tecnología más avanzada para ofrecer un proceso de préstamo completamente digital a más de 1,000 clientes.

Esta empresa fintech en expansión tiene profundas raíces en AWS Cloud y usa AWS para la administración de préstamos, los servicios de evaluación de riesgos, los servicios de información de clientes y los servicios de análisis. New10 eligió Snyk para integrar las mejores prácticas de seguridad directamente en sus pipelines de desarrollo. En este caso de estudio, compartiremos cómo New10 ha aprovechado AWS y Snyk para ofrecer valor a sus clientes más rápido, con la seguridad siempre en primer plano.

New10: la nueva norma en préstamos para empresas

Cuando una pequeña o mediana empresa solicita un préstamo en un banco tradicional, a menudo debe lidiar con mucho papeleo y esperar semanas para recibir una decisión crediticia. Por otro lado, los prestamistas en línea y las plataformas de financiamiento colectivo suelen tener tasas de interés altas, que crean barreras para el crecimiento. New10 busca cerrar esta brecha para las pymes, ofreciendo un proceso de préstamo rápido, sencillo y totalmente digital, tasas bajas y un servicio al cliente de calidad. Gracias a su innovación en el sector fintech, en solo dos años pasó de cero a más de 1,000 clientes.

Cómo aprovecha New10 AWS

AWS permite que New10 escale su negocio con un pequeño equipo de DevOps de siete personas. Como toda su operación está en la nube y es principalmente sin servidor (alrededor del 80 %), pueden experimentar de forma rápida y sencilla. New10 aprovecha las tecnologías más recientes basadas en la nube para ofrecer nuevas funciones útiles a sus clientes con una velocidad impresionante.

New10 aprovecha muchos servicios de AWS para alcanzar sus objetivos, especialmente en las áreas de tecnología sin servidor (Lambda, Step Functions), bases de datos (Redshift, Aurora y Dynamo), integración de aplicaciones (SQS, SNS y Kinesis), seguridad y auditoría (GuardDuty, CloudTrail, Secrets Manager) y cumplimiento (Config, SecurityHub).

New10 confía en Lambda para ejecutar su infraestructura sin servidor en un entorno altamente regulado. Mientras algunas empresas usan Lambda solo para ciertas tareas, New10 lo usa para todo. Kirill Kolyaskin, ingeniero líder de nube en New10, explica: “Lo usamos para todo. Toda nuestra carga de trabajo de producción se ejecuta en Lambda”.

El compromiso de New10 con la innovación le ha permitido crear un producto único y fácil de usar, impulsado por la tecnología de AWS.

El desafío: integrar la seguridad en el pipeline

New10 presta mucha atención a la seguridad y al cumplimiento, y se toma muy en serio las normas de protección de datos y las mejores prácticas. Entiende que las posibles consecuencias de una filtración de datos u otro error de seguridad son importantes. El trabajo de New10 es operar con la mayor seguridad posible.

Con un conjunto complejo y avanzado de herramientas tecnológicas, el equipo comenzó a buscar una forma de incorporar la seguridad directamente en sus pipelines de integración y entrega continuas (CI/CD), independientemente del lenguaje o la tecnología que se usara. Ya habían invertido en herramientas de seguridad, pero muchas de las que usaban estaban limitadas a ciertos lenguajes o eran difíciles de mantener. Ninguna ofrecía una solución de seguridad única que pudiera convertirse en el estándar de toda la empresa.

La herramienta ideal no debía ralentizar sus procesos de DevOps, tenía que integrarse sin problemas con sus herramientas de AWS y alinearse con su enfoque de desarrollo de software centrado en los desarrolladores. En concreto, New10 quería encontrar una solución de seguridad que se integrara con AWS Lambda, AWS ECR y Gitlab CI para que la seguridad fuera una parte esencial de su ciclo de desarrollo. Snyk se integra de forma nativa con los servicios de AWS mediante IAM. Como dice Kirill: “Snyk encaja en nuestro ecosistema tecnológico”.

Por qué New10 eligió Snyk

Cuando las organizaciones desarrollan en la nube con tecnología sin servidor, no hay perímetro. Todas sus API y funciones Lambda son públicas de forma predeterminada. Es fundamental que una organización que usa soluciones sin servidor tome todas las precauciones para identificar y resolver las vulnerabilidades dondequiera que aparezcan. Snyk empezó a buscar una solución para este desafío.

Muchas herramientas de seguridad del mercado no ofrecen estandarización, lo que significa que se deben usar soluciones diferentes para distintos lenguajes o plataformas. Además, muchas herramientas de seguridad no ofrecen integraciones profundas listas para usar con servicios como AWS. De hecho, incluso en 2019, muchas herramientas de seguridad no eran nativas de la nube. Eso no le servía a New10.

Después de investigar, New10 realizó una prueba de concepto con Snyk, usando uno de sus equipos de desarrollo como caso de prueba. Les sorprendió descubrir que Snyk pudo completar la prueba de concepto en tiempo récord. Lo más importante es que Snyk cuenta con integración de IAM con el ecosistema de AWS. Pudieron integrarlo directamente con AWS Lambda, y los desarrolladores incluso pueden usar Snyk directamente en sus ramas de funcionalidades.

“Snyk es uno de nuestros componentes fundamentales. Los desarrolladores pueden ejecutarlo como y cuando quieran en sus pipelines. Les damos mucha flexibilidad y autonomía”. – Kirill Kolyaskin, ingeniero líder de nube

Integraciones listas para usar

El equipo eligió Snyk, en gran medida, por sus integraciones “listas para usar” con AWS, especialmente Lambda. Puedes agregar todas tus funciones Lambda a Snyk con unos cuantos clics desde la interfaz de usuario o a través de la API bien documentada y orientada a los desarrolladores. Cada vez que alguien implementa una función Lambda, puede ver de inmediato las vulnerabilidades pertinentes. Se notifica a los desarrolladores sobre estas vulnerabilidades, por lo que no pueden olvidarse de corregirlas. Kirill consideró que esta era una de las principales áreas de retorno de la inversión y comentó: “Como Snyk está tan integrado con AWS, nuestro equipo de DevOps no necesita dedicar tiempo a la configuración. En cambio, puede enfocarse en lanzar nuevas funciones más rápido”. Las integraciones profundas de Snyk con AWS, listas para usar, fueron un cambio decisivo para New10.

Seguridad sin fricciones

Como equipo de DevOps en una empresa que lleva la innovación en su ADN, los ingenieros y profesionales de operaciones de New10 suelen entusiasmarse al probar nuevos productos o soluciones. Dicho esto, sus pipelines de CI/CD funcionan a la perfección y no querían hacer nada que redujera la productividad o dificultara su capacidad para ofrecer servicios con rapidez y eficiencia. Por eso, al equipo le complació descubrir que Snyk no solo no ralentizaba nada, sino que la posibilidad de integrar las comprobaciones de seguridad directamente en el pipeline les ayudó a acelerar la entrega.

Kirill comentó: “Como con cualquier herramienta nueva, al equipo de DevOps le preocupaba un poco cómo sería la transición con la integración. Le complació descubrir que fue sencilla y fluida, y que no los ralentizó en absoluto”.

Además, al dedicar menos tiempo a la seguridad, podían volver rápidamente a desarrollar soluciones fintech innovadoras.

Una parte natural del flujo de trabajo

Como empresa fintech dinámica, prácticamente todas las personas de New10 escriben código, incluso los gerentes de producto. Para New10 era importante que la herramienta de seguridad elegida fuera fácil de usar, sin importar quién la usara ni su experiencia o conocimientos de seguridad. Ahora que Snyk está implementado, todas las personas, desde desarrolladores hasta ingenieros de nube y científicos de datos, lo usan a diario con facilidad. La integración de Snyk con herramientas como Slack y Gitlab.com, además de todo el ecosistema de AWS, significa que la seguridad se ha convertido en una parte natural de los flujos de trabajo diarios de New10, en lugar de una interrupción.

Visibilidad para los líderes de seguridad

Desde la perspectiva del responsable de seguridad de New10, la principal ventaja de Snyk es que hace casi imposible que los desarrolladores olviden o pasen por alto las vulnerabilidades. Snyk también ofrece una vista general de todas las vulnerabilidades, lo que permite al responsable de seguridad comprender qué se debe corregir y quién es responsable. Snyk ayuda al equipo a reducir más rápido el backlog, y los líderes de seguridad pueden ver tendencias generales que reflejan cómo el equipo de desarrollo gestiona las vulnerabilidades a lo largo del tiempo. Esto garantiza una mejor gobernanza y supervisión, y les ayuda a cumplir las normas y regulaciones pertinentes.

Más allá de producción

New10 también se distingue por tener un equipo interno de ciencia de datos. Este equipo suele escribir código que no es de producción. Afortunadamente, en parte porque este código interno se ejecuta en una infraestructura sin servidor, también pueden usar Snyk con él. El equipo de New10 puede tener la tranquilidad de que todo su entorno es seguro, tanto si interactúa directamente con un cliente como si no.

New10 + AWS + Snyk = un pipeline más sencillo

Como empresa joven, nativa de AWS y con una operación mayormente sin servidor, New10 siempre ha estado a la vanguardia de la tecnología. Al incorporar Snyk y sus estrechas integraciones con AWS, el equipo puede llevar las ventajas de las tecnologías sin servidor más avanzadas al mundo tradicional de las finanzas. Snyk les ayuda a acortar los ciclos de desarrollo con integraciones de AWS listas para usar y un enfoque de seguridad adaptado a DevOps.

Gracias a su colaboración con Snyk, New10 redujo en un 35 % el tiempo dedicado al análisis de vulnerabilidades y aumentó drásticamente la velocidad de sus pipelines.

Hoy, New10 puede integrar la seguridad sin fricciones en sus pipelines de CI/CD sin ralentizar al equipo. Puede ofrecer nuevas funciones y funcionalidades a sus clientes más rápido que nunca, con la tranquilidad de que la seguridad está estrechamente integrada desde el principio.

Las integraciones de Snyk con AWS permiten a los clientes monitorear el código implementado para detectar vulnerabilidades conocidas en las dependencias de las aplicaciones, con pruebas a una frecuencia que cada empresa controla. En cada prueba, Snyk se comunica directamente con AWS para determinar exactamente qué código está implementado y qué dependencias se están usando. Luego, se analiza cada dependencia con la amplia base de datos de Snyk para comprobar si contiene vulnerabilidades conocidas. Snyk es un socio tecnológico avanzado de AWS.

Conviértete en socio de Snyk Tech Alliance

TAPP permite a las empresas de software desarrollar e integrar soluciones de seguridad de Snyk y llevarlas al mercado.

Publicado en: