Skip to main content

SnykLaunch abril de 2023: expansión a C/C++, actualizaciones de nube e IaC, seguridad personalizada para contenedores, nuevas integraciones y más

Escrito por
feature snyklaunch

4 de abril de 2023

0 minutos de lectura

Este mes organizamos el más reciente SnykLaunch para anunciar las últimas novedades de las soluciones de Snyk. Como con todos nuestros lanzamientos, seguimos enfocándonos en adaptar la seguridad a las prácticas actuales de desarrollo. En comparación con hace apenas unos años, más equipos de desarrollo independientes trabajan a mayor velocidad y con una cadena de suministro de software mucho más compleja, que incluye la nube como parte del código.

Como las prácticas de desarrollo son tan distintas hoy, a los equipos de seguridad a menudo les cuesta mantenerse al día. Y ya no es una opción ralentizar el desarrollo y DevOps para implementar tácticas de seguridad obsoletas. Por eso, las organizaciones necesitan seguridad para desarrolladores que les permita crear aplicaciones de manera innovadora y segura.

Manoj Nair, director de Producto, y Pat Poels, vicepresidente sénior de Ingeniería, presentaron nuestra visión de la seguridad para desarrolladores, incluidos estos cinco principios en los que se basa nuestra plataforma de seguridad para desarrolladores de Snyk: 

  • Adopción por parte de los desarrolladores, gracias a la integración en los flujos de trabajo, la capacitación integrada y la automatización.

  • Enfoque en las correcciones, con la capacidad de priorizar, validar, corregir y automatizar la detección y corrección de vulnerabilidades. 

  • Escala y profundidad de la seguridad, con cobertura, políticas e integraciones en tu ecosistema de seguridad existente. 

  • Cobertura de toda la aplicación, con una perspectiva contextual de 360 grados, desde el código hasta la nube.

  • Implementación de DevSecOps, con una plataforma unificada y multinube como fuente única de información confiable.

Todos estos principios estuvieron presentes en cada una de nuestras nuevas funciones. Así que, sin más preámbulos, veamos qué presentaron nuestros ponentes en SnykLaunch de abril de 2023.

C/C++ para Snyk Code y Snyk Open Source

Roy Ram, gerente sénior de Producto de Snyk Code, y Neha Shenoy, gerente sénior de Producto de Snyk Open Source, estuvieron a cargo de nuestra primera presentación. Hablaron de la nueva compatibilidad con lenguajes de Snyk: C/C++ para Snyk Code (nuestro escáner de código propio) y Snyk Open Source (nuestra herramienta para proteger componentes de terceros). 

Nos entusiasma ofrecer cobertura de seguridad para un ecosistema con casi 40 años de historia. Proteger C/C++ requiere un enfoque especializado que resulte práctico para los desarrolladores. Su estructura (o la falta de ella) es muy distinta a la de otros lenguajes. Hay muchas maneras de escribir código que producen el mismo resultado, por lo que es difícil identificar problemas de seguridad con técnicas sencillas de comparación de patrones. Además, como C/C++ alcanzó su madurez antes de que la administración centralizada de paquetes se volviera popular, también es un desafío identificar los módulos de código abierto y las licencias en uso. 

Este complejo ecosistema necesita un nuevo enfoque para una solución de seguridad diseñada para desarrolladores. Pero, como estos suelen usar C/C++ junto con varios otros lenguajes, la solución debe ir más allá de proteger este lenguaje en particular. Lo que sí tienen en común todos los lenguajes es que no usar herramientas de seguridad de aplicaciones diseñadas para desarrolladores reduce su productividad y el ROI, aumenta los riesgos y, en última instancia, genera una falta general de visibilidad sobre el estado de los proyectos.

Por eso, nos entusiasma anunciar la beta abierta de C/C++ para Snyk Code, así como cobertura adicional de paquetes de C/C++ y compatibilidad con licencias para Snyk Open Source. Los usuarios tendrán acceso a las mismas herramientas SAST y SCA que Snyk ofrece para otros ecosistemas: tiempos de análisis hasta 100 veces más rápidos que los de otras herramientas, integración fluida con las herramientas de los desarrolladores desde el IDE, precisión y resultados prácticos. Todo está diseñado específicamente para funcionar con el ecosistema de C/C++. 

En la presentación, Neha mostró cómo los desarrolladores pueden encontrar y corregir directamente vulnerabilidades de C/C++ en código propio y componentes de terceros desde sus IDE nativos. También explicó cómo los equipos de seguridad pueden ver todas las vulnerabilidades en la interfaz de usuario de Snyk.

Snyk Cloud: corregir problemas de la nube en IaC

La siguiente presentación, a cargo de Agata Krajewska, ingeniera sénior de Software, y Anthony Larkin, director de Marketing de Producto, presentó una nueva función de nuestra herramienta Snyk Cloud: la posibilidad de encontrar y corregir problemas de la nube en IaC. 

A menudo vemos equipos aislados que se encargan de la arquitectura y la seguridad en la nube, lo que dificulta la colaboración. Cuando surge un problema, los equipos de seguridad deben averiguar manualmente qué ingenieros son responsables de una implementación en la nube. Luego, los equipos de ingeniería tienen que rastrear manualmente cada alerta de seguridad de la nube hasta su origen, lo que desperdicia tiempo y recursos. Cuando este proceso se vuelve demasiado lento, muchos equipos recurren a «ClickOps»: corrigen los problemas de la nube directamente en producción y provocan problemas más graves, como la desviación de configuración.

En cambio, la nueva función de Snyk Cloud permite a los equipos corregir problemas de la nube directamente desde el origen. En lugar de presentar resultados de auditoría, nos enfocamos en ofrecer correcciones prácticas. Con esta nueva función, los equipos de seguridad y los arquitectos de nube pueden ver de inmediato dónde corregir problemas de la nube en el código fuente de IaC. Esto les permite corregirlos apenas se escribe el código. 

Para ver en acción la nueva función «corregir problemas en IaC», mira la demostración de Agata en la presentación completa de SnykLaunch. 

Flujos de trabajo seleccionados para proteger contenedores en tu cadena de suministro de software

La siguiente parte de SnykLaunch, a cargo de Jamie Smith, director de Marketing de Producto, y Hadar Mutai, gerente sénior de Producto, presentó las opciones actualizadas de flujos de trabajo de Snyk Container.

Hoy en día, las aplicaciones se ensamblan más de lo que se construyen. Quienes usan contenedores conocen muy bien este concepto: crean contenedores nuevos a partir de imágenes base prediseñadas en lugar de empezar desde cero. Docker es el lugar más popular y conocido para buscar imágenes sobre las cuales construir. Muchas organizaciones prefieren reforzar y personalizar aún más las imágenes internamente para adaptarlas a sus necesidades y luego construir sus aplicaciones sobre estas imágenes «doradas» internas. Hay varios enfoques para configurar este tipo de flujo de trabajo con imágenes seleccionadas y, desde abril de 2023, Snyk Container ofrece una compatibilidad inédita para estos flujos de trabajo de contenedores más complejos y por capas. 

Ofrecemos compatibilidad con esta variedad de flujos de trabajo mediante una lógica ampliada para recomendar imágenes base personalizadas. Esta función permite que un equipo de plataforma tome una imagen de Docker (o de Red Hat o de cualquier otro lugar), la refuerce y personalice según las necesidades de su empresa y luego marque cualquier imagen de contenedor supervisada por Snyk como imagen base personalizada. Al seguir este flujo de trabajo, los desarrolladores ya no reciben alertas por las vulnerabilidades que pueda tener la imagen «dorada» que se les proporcionó. En cambio, solo tienen que seguir las recomendaciones de Snyk para mantenerse al día y corregir las vulnerabilidades que puedan agregar a su aplicación.

Para ofrecer la escala y la automatización necesarias en la cadena de compilación de contenedores, nuestras nuevas funciones para contenedores también incluyen capacidades para flujos de trabajo empresariales más complejos, entre ellas:

  • Compatibilidad con API para automatizar y personalizar los flujos de trabajo de compilación

  • Esquema personalizado para el control de versiones de las imágenes base internas

  • Generación automática de pull request para que las aplicaciones creadas a partir de tus imágenes internas se actualicen automáticamente y usen las imágenes base internas preferidas más recientes

El objetivo: que los desarrolladores no tengan que preocuparse por las vulnerabilidades de las imágenes base que escapan a su control. Durante SnykLaunch, Jamie mostró esta nueva compatibilidad con los flujos de trabajo de recomendación de imágenes base.

Visibilidad de la cadena de suministro de software en las herramientas empresariales 

La presentación final de SnykLaunch de este mes, a cargo de Marco Morales, arquitecto sénior de Soluciones para socios, y Akhila Managoli, arquitecta sénior de Soluciones para socios en ServiceNow, se centró en nuevas integraciones de Snyk que brindan visibilidad empresarial sobre el proceso de desarrollo seguro. 

Snyk es la herramienta empresarial para la seguridad de los desarrolladores y se integra con las herramientas que estos usan a diario. Sin embargo, los equipos empresariales de seguridad y administración de vulnerabilidades usan otro conjunto de herramientas. Y los equipos de operaciones y de plataforma usan otro más. Para crear una verdadera colaboración y procesos de DevSecOps, todas estas herramientas deben funcionar en conjunto para ofrecer visibilidad y facilitar los flujos de trabajo empresariales. Y, aun así, este proceso no puede ralentizar el desarrollo: debe avanzar a su ritmo.

Hace poco anunciamos integraciones con importantes proveedores de soluciones empresariales, como ServiceNow, para ofrecer esta visibilidad integral en la administración de servicios y vulnerabilidades. En nuestra presentación de SnykLaunch incluimos una demostración destacada de la integración de Snyk con ServiceNow, a cargo de Akhila, de ServiceNow. 

También anunciamos hace poco una integración con Dynatrace, que incorpora nueva visibilidad de seguridad de aplicaciones a la plataforma de monitoreo de aplicaciones preferida por los equipos de operaciones. Snyk ahora también se integra con AWS CloudTrail Lake para ofrecer auditoría centralizada. Hace poco anunciamos una próxima integración con Atlassian Jira para que la seguridad de aplicaciones sea una experiencia de primer nivel en Jira y resulte más sencilla para los desarrolladores. Por último, también lanzamos nuestro Snyk Partner Solutions Directory, donde los usuarios pueden descubrir qué soluciones funcionan junto con la plataforma de Snyk.

Abriendo camino hacia una experiencia de seguridad centrada en los desarrolladores

El equipo de Snyk está entusiasmado con estas nuevas funciones de nuestra plataforma de seguridad para desarrolladores: compatibilidad con C/C++, la función de Snyk Cloud para «corregir problemas de la nube en IaC», compatibilidad con flujos de trabajo seleccionados para proteger contenedores e integraciones para nuevos flujos de trabajo empresariales. ¡Estamos deseando conocer las experiencias de nuestros usuarios! 

Si este resumen te interesa, ¡no te pierdas la presentación completa! Mira la grabación a pedido para ver demostraciones completas y conocer los detalles de cada lanzamiento.

Empieza con Capture the Flag

Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.