Cómo usa Spotify Snyk para proteger el SDLC
Brian Piper
13 de septiembre de 2022
0 minutos de lecturaEl equipo de ingeniería de Spotify publicó recientemente un blog sobre cómo usa Snyk para mantener las pruebas de seguridad en el SDLC. A continuación, presentamos un resumen de ese blog, escrito por Edina Muminovic, gerente de ingeniería.
Spotify, una empresa reconocida por contar con miles de desarrolladores de primer nivel, necesitaba rediseñar su ciclo de vida de desarrollo de software, o SDLC. Una superficie de ataque cada vez mayor significaba que la seguridad no podía ser algo secundario ni siquiera un paso final importante: debía integrarse en todo el proceso de desarrollo. Por eso Spotify agregó Snyk, que permitió a su equipo de desarrollo crear un nuevo SDLC que contempla mejor y previene la posibilidad de un ciberataque.
Con Snyk, Spotify puede realizar análisis de seguridad para encontrar e identificar vulnerabilidades antes de que se publiquen y de que los atacantes puedan aprovecharlas. Además, Spotify puede usar Snyk en todas las etapas del SDLC, incluido el diseño, el desarrollo, la implementación, el mantenimiento y la entrega del producto.
Snyk ayuda a respaldar la iniciativa de cadena de suministro segura de Spotify
Hoy en día, gran parte del software que crean las empresas y los desarrolladores no es exclusivamente el resultado de código original, sino que se compone de componentes recopilados y ensamblados. Estos componentes pueden ser grandes o pequeños, privados o de código abierto, simples o complejos.
Este proceso de varios pasos conforma una cadena de suministro de software, un sistema que inherentemente puede incluir vulnerabilidades. Mientras Spotify rediseña su SDLC para dar prioridad a la seguridad, también debe tener en cuenta la naturaleza de la cadena de suministro de software y asegurarse de no entregar nunca software malicioso o vulnerable a sus clientes.
Snyk forma parte de una categoría de herramientas que Spotify denomina «controles reactivos». El objetivo principal de usar controles reactivos —así como el objetivo central de la iniciativa de cadena de suministro segura de Spotify— es garantizar que el software que usa Spotify no exponga a vulnerabilidades que los atacantes puedan aprovechar a la empresa ni a ninguno de sus clientes, socios o usuarios.
Spotify usa la plataforma de gestión de vulnerabilidades de Snyk —parte de su programa general de seguridad de aplicaciones— para dar seguimiento al ciclo de vida de las vulnerabilidades relevantes. Este seguimiento permite que los responsables de los activos y los equipos de operaciones identifiquen, aborden y corrijan las vulnerabilidades.
Debido al volumen de vulnerabilidades dentro y fuera de una base de código determinada, la corrección es un ejercicio de gestión de riesgos. Spotify proporciona a los responsables de los activos y a los equipos de operaciones políticas internas sobre vulnerabilidades, para que puedan hacerles seguimiento y priorizar los riesgos más graves.
Sin embargo, incluso una priorización estricta dejaría a los desarrolladores de Spotify con una gran carga de trabajo de corrección. Pero gracias a la automatización de Snyk, Spotify puede mantener actualizado su software, sus activos y sus componentes, y ofrecer una capa básica de protección contra algunas de las vulnerabilidades más comunes y, a la vez, más graves.
Spotify da prioridad a la cobertura integral y la flexibilidad
Spotify se centra en dos factores al integrar las pruebas de seguridad en su SDLC: la cobertura integral y la flexibilidad.
La cobertura integral es importante porque Spotify usa una gran variedad de lenguajes de programación y administradores de paquetes. Un escáner de seguridad de aplicaciones que analice solo una parte de esos lenguajes y administradores de paquetes sería poco útil.
La flexibilidad es esencial porque Spotify necesita herramientas que puedan integrarse en su CI/CD actual. Sin la integración adecuada, la seguridad no se sentiría como la parte esencial del SDLC que Spotify quiere que sea.
Spotify eligió Snyk, en parte, porque cumplía con estos dos requisitos. Snyk es compatible con casi todos los lenguajes de programación y administradores de paquetes que Spotify necesita, además de muchos más. Spotify también pudo integrar Snyk en su canal de compilación, lo que le permitió analizar vulnerabilidades en las compilaciones de revisión.
La seguridad como mejora, no como carga
A menudo, los desarrolladores desconfían de las nuevas herramientas y los nuevos programas de seguridad porque esta tiene fama de ralentizar el proceso de desarrollo. Consciente de esta posibilidad, Spotify tenía dos objetivos complementarios: crear un programa de seguridad más sólido y permitir que los desarrolladores se centraran en sus propias prioridades mientras incorporaban la seguridad a su trabajo. Snyk ha ayudado a Spotify a lograr ambas cosas.
Con Snyk, Spotify ha podido hacer que adoptar el análisis de seguridad sea lo más sencillo y fluido posible. Para algunos lenguajes de programación y frameworks, la integración del análisis de vulnerabilidades en los pipelines de CI/CD se ha automatizado. Para otros lenguajes de programación y frameworks, la automatización completa no es posible, así que Spotify ha proporcionado guías sencillas para ayudar a sus desarrolladores a agregar análisis de Snyk a la lista de pasos de compilación de sus aplicaciones.
Estos objetivos complementarios ya se han alcanzado y funcionan en conjunto, mientras que la cantidad de proyectos analizados en Spotify sigue aumentando.
Asumir riesgos con responsabilidad
«Asumir riesgos con responsabilidad» es el lema del equipo de seguridad de Spotify. Después de todo, es posible reducir el riesgo, pero no eliminarlo. Al reconocerlo, los equipos de seguridad pueden crear los programas de seguridad y gestión de riesgos necesarios para abordar los complejos problemas de seguridad que surgen de cadenas de suministro de software en constante evolución.
Con la adopción e integración de Snyk, Spotify ha creado un programa de seguridad mucho más integral que prioriza la seguridad en todo el SDLC.
Los atacantes y los tipos de ataques que usan avanzan rápidamente, y las empresas necesitan programas de seguridad sólidos para mantenerse al día. Con Snyk, Spotify puede generar y combinar automáticamente correcciones de vulnerabilidades sin la intervención de los equipos de ingeniería o seguridad. Snyk también ofrece API que Spotify puede usar para dar seguimiento al ciclo de vida de las vulnerabilidades, lo que le permite integrar directamente los datos de vulnerabilidades en su plataforma de gestión de vulnerabilidades.
Spotify asume riesgos, pero con Snyk puede hacerlo de forma responsable y segura.
Empieza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.
