El desafío: convertirse en una organización centrada en la tecnología
Aunque Acuity antes se enfocaba en ofrecer expertos en la materia (SME) a sus clientes y sigue haciéndolo, la empresa está avanzando hacia la entrega de valor mediante la tecnología. Como parte de estos esfuerzos, Acuity está desarrollando tecnologías propias y soluciones automatizadas, incluida su suite de herramientas de automatización y excelencia empresarial (BEAT). Sin embargo, durante su transición para convertirse en una empresa centrada en la tecnología, Acuity se dio cuenta de que debía priorizar la seguridad de las aplicaciones para brindar más confianza en su tecnología a sus clientes de servicios financieros.
“La seguridad, ya sea de los datos, la plataforma o la infraestructura, es esencialmente la prioridad número cero de la empresa”, afirmó Sameer Goyal, director de Ingeniería de Acuity Knowledge Socios. “Como trabajamos con empresas de servicios financieros, debemos tener en cuenta varios requisitos de cumplimiento y auditoría”.
La solución: incorporar Snyk al SDLC
Como líder en tecnología, Acuity depende de un equipo global para desarrollar sus herramientas digitales internas de productividad, aplicaciones digitales de autoservicio para clientes y otros servicios y soluciones de software digitales. De hecho, BEAT, el departamento de investigación y desarrollo (I+D) de la empresa, cuenta con más de 200 desarrolladores, ingenieros de automatización de pruebas, diseñadores de experiencia de usuario, responsables de producto y otros miembros clave del equipo. Aunque Acuity formalizó su programa tecnológico en los últimos años, reconoció que necesitaba una herramienta de seguridad de aplicaciones que pudiera integrarse en el pipeline de desarrollo de este equipo de I+D grande y en crecimiento.
“Hay dos formas de abordar la seguridad”, explicó Goyal. “Una consiste en desarrollar algo y corregir los problemas más adelante. La mejor opción es integrar la seguridad en el proceso de desarrollo desde el inicio. Por eso decidimos adoptar Snyk”.
El enfoque de Snyk, que prioriza a los desarrolladores, no solo evitó que los problemas llegaran a producción, sino que también facilitó la adopción de la herramienta de seguridad por parte de los desarrolladores. Acuity pudo integrar Snyk en su pipeline de compilación para analizar vulnerabilidades automáticamente. Esto eliminó el trabajo manual y garantiza que cada compilación exitosa cumpla con los requisitos de seguridad para su lanzamiento.
“Con Snyk, el proceso de implementación desde el desarrollo hasta la producción se ha acortado significativamente”, reveló Goyal. “Podemos entregar más rápido sin preocuparnos por no cumplir con nuestros estándares de seguridad”.
Integración simplificada con el conjunto de tecnologías de Microsoft
El conjunto de tecnologías de Acuity se centra en el ecosistema de Microsoft, por lo que sus desarrolladores usan principalmente el framework .NET y el IDE Visual Studio para crear aplicaciones. El complemento de IDE de Snyk disponible en Visual Studio Marketplace y la interfaz de línea de comandos (CLI) facilitaron la integración de la herramienta de análisis en el proceso de compilación existente de Acuity. Ahora, Acuity puede usar Snyk Open Source para detectar y corregir vulnerabilidades en paquetes .NET de terceros.
“Somos principalmente una empresa que trabaja con Microsoft, así que los desarrolladores usaban Visual Studio para escribir código todos los días”, explicó Goyal. “Una de las principales razones por las que decidimos elegir Snyk fue que la integración con Visual Studio estaba disponible de forma inmediata. Además, la solución de seguridad encaja muy bien con las demás tecnologías de nuestro ecosistema”.
Acuity también usa Snyk Infrastructure as Code para proteger las configuraciones de su infraestructura. Los entornos de desarrollo y producción de la empresa se ejecutan en cientos de servidores administrados con Terraform en Amazon Web Services (AWS). Snyk también puede analizar archivos de Terraform en busca de vulnerabilidades para garantizar la seguridad de los entornos de Acuity en todos estos servidores.
El impacto: mejorar de forma proactiva la seguridad y el cumplimiento
Con la implementación de Snyk, Acuity ahora puede cumplir con los requisitos de seguridad y cumplimiento que esperan sus clientes de servicios financieros. La herramienta de seguridad permitió a los desarrolladores mejorar de forma proactiva la postura de seguridad de sus aplicaciones sin ralentizar las entregas. A medida que Acuity avanza hacia más implementaciones en contenedores, la empresa espera aprovechar Snyk Container para proteger aún más su software.
“La velocidad con la que Snyk actualiza su base de datos de vulnerabilidades es un claro factor diferenciador”, afirmó Goyal. “He visto otras bases de datos tardar semanas o incluso meses en incluir vulnerabilidades recién identificadas, pero Snyk nos ayuda a mantenernos al día automáticamente con los problemas de seguridad”.
