El enfoque de Kroger para proteger la cadena de suministro
Brian Piper
2 de enero de 2024
0 minutos de lecturaRecientemente, Snyk organizó una cata de vinos y una conversación con clientes en la que participó David Imhoff, líder de seguridad de productos en Kroger. La conversación se centró en cómo proteger las cadenas de suministro digitales.
Kroger es un gigante del comercio minorista con 2,700 tiendas y 400,000 empleados. La organización enfrenta desafíos únicos debido a su enorme escala, que agrega complejidad a su cadena de suministro de software y a su seguridad.
La cata de vinos estuvo a cargo de Purple Cork y contó con vinos de la bodega Bibi Graetz. La bodega está enclavada en las colinas de Florencia y opera en un antiguo hotel remodelado. Se dedica con pasión a las vides añejas y olvidadas, y a las uvas de gran altitud, para ofrecer un sabor que resalta la pureza del suelo y la región.
Adoptar un enfoque shift-left con Snyk
Para hacer frente a los desafíos de proteger su cadena de suministro digital, Kroger adoptó un enfoque de shift-left como parte de su estrategia de seguridad, con la plataforma completa de Snyk.
Adoptar un enfoque shift-left integra las prácticas de seguridad desde las primeras etapas del ciclo de vida del desarrollo de software, incorporándolas sin problemas al flujo de trabajo de DevOps. Esto garantiza que la seguridad no sea un elemento aislado, sino una parte integral del proceso de desarrollo e implementación.
De esta manera, Kroger busca gestionar con eficiencia las complejidades de su diversa pila tecnológica y mitigar los riesgos de forma proactiva en lugar de reactiva.
Trabajar de manera eficiente con Snyk
En Kroger, además de adoptar un enfoque shift-left, se busca facilitar que los desarrolladores «hagan lo correcto».
Dada la enorme escala de Kroger, no es viable contratar a cientos de profesionales de seguridad de aplicaciones. En cambio, el enfoque está en aprovechar herramientas como Snyk para maximizar la eficiencia. Kroger usa Snyk Code para tener visibilidad transversal de los problemas y adoptar una postura de seguridad proactiva.
Dave explicó: “Hay mucho código. Hay muchos desarrolladores y tecnologías realmente complejas a las que hay que estar atentos constantemente”.
Cómo superar los desafíos de seguridad de la cadena de suministro de software con Snyk
Uno de los mayores desafíos para la seguridad de la cadena de suministro de software (SSCS) son las dependencias de código abierto, que representan alrededor del 90 % de todo el software. Estas dependencias abarcan distintos lenguajes de programación, frameworks y repositorios.
Es difícil comprender los riesgos subyacentes en este entorno: las vulnerabilidades críticas en el código abierto representan entre el 60 y el 70 % de todas las vulnerabilidades identificadas, lo que destaca la necesidad de detectarlas rápidamente.
Kroger enfrenta desafíos complejos para abordar las vulnerabilidades debido a su escala y a la cantidad limitada de personal de seguridad. Revisar manualmente los paquetes aprobados por cada desarrollador no es práctico; sin embargo, los recientes aumentos en las vulnerabilidades destacan la importancia de abordar estos problemas de forma temprana, rápida y proactiva.
Para Kroger, lo importante es encontrar el equilibrio entre permitir que los desarrolladores experimenten con nuevos paquetes y garantizar que la base de código sea sólida. Su enfoque consiste en equilibrar las medidas de seguridad con la autonomía de los desarrolladores, por lo que Snyk es una excelente solución.
Lo más difícil de todo esto parece ser administrar los activos y mantener todas esas dependencias que incorporas. La mayoría de las veces, Snyk detecta que se trata de un paquete extraño y, si vemos que se están realizando esas descargas, recibimos una alerta roja.
- David Imhoff, líder de seguridad de productos en Kroger
Cuando los desarrolladores de Kroger crean un pull request, Snyk analiza minuciosamente los cambios de código propuestos para detectar irregularidades o posibles riesgos de seguridad. Si detecta actividad sospechosa de descarga de paquetes de código abierto, activa alertas que funcionan como una fuerza de seguridad interna para proteger la integridad del código.
David contó que Kroger identificó recientemente una vulnerabilidad de OpenSSL importante, pero pudo evitar que se explotara porque el aviso anticipado permitió tomar medidas preventivas. Este sistema permite que los desarrolladores programen con libertad y sin restricciones innecesarias. Además, las mejoras y actualizaciones continuas garantizan una seguridad sólida sin obstaculizar su estilo creativo.
En definitiva, los equipos de ingeniería, seguridad y producto deben trabajar en estrecha colaboración para garantizar la seguridad. Deben evaluar los riesgos y adoptar una estrategia basada en ellos para abordar las vulnerabilidades según el alcance y la gravedad de cada amenaza. Este equilibrio permite responder de forma proactiva y pragmática a los desafíos de seguridad emergentes.
Lo que viene: Snyk, SBOM y la IA
Kroger automatizó eficazmente la generación de SBOM y aprovechó la API de Snyk para exportarlos en un formato que cumple con los nuevos requisitos de cumplimiento de PCI DSS 4.0.
Kroger usa el SBOM como un grafo de dependencias y está explorando sus aplicaciones prácticas más allá de la identificación de vulnerabilidades. Además, está profundizando en SLSA y otras pautas para proteger el sistema de compilación, a la vez que aborda desafíos como la gobernanza de la IA y el cumplimiento de órdenes ejecutivas, con el fin de mantener una postura proactiva en un panorama de seguridad de la cadena de suministro de software en constante evolución.
Los distintos equipos tienen procesos y herramientas de seguridad que se adaptan a sus flujos de trabajo específicos, lo que dificulta garantizar el cumplimiento. Snyk simplifica el cumplimiento con una plataforma unificada de seguridad para desarrolladores.
- David Imhoff, líder de seguridad de productos en Kroger
El evento terminó con preguntas sobre la IA, especialmente a raíz de la reciente orden ejecutiva que exige divulgar las actividades relacionadas con la IA. Ambos expositores coincidieron en que la IA, la evolución del panorama de amenazas y la seguridad de la cadena de suministro de software los mantendrán muy ocupados durante los próximos años. La charla concluyó con una demostración en vivo de Snyk; puedes verla aquí.
Descubre por qué Snyk es la solución de seguridad elegida por desarrolladores y equipos de seguridad, y qué puede hacer por tu equipo al programar una demostración en vivo hoy mismo.
Empieza con los desafíos de Capture the Flag
Aprende a resolver desafíos de captura la bandera con nuestro taller virtual introductorio a pedido.
