El desafío: incorporar la gestión de riesgos al desarrollo
Asurion es una aseguradora de productos electrónicos de consumo que permite a sus clientes proteger, reparar y reemplazar sus dispositivos, como teléfonos inteligentes, tabletas y electrodomésticos, entre otros. La empresa cuenta con un equipo de más de 10,000 expertos que ayudan a 300 millones de clientes de todo el mundo a resolver problemas técnicos. Ofrecer una excelente experiencia del cliente a esta escala requiere un entorno de desarrollo ágil y dinámico.
Aunque todo el modelo de negocio de Asurion se basaba en la gestión de riesgos, la empresa aún necesitaba incorporar la mitigación de riesgos a sus procesos de desarrollo. La compañía crecía rápidamente con una amplia variedad de herramientas y tecnologías, pero a sus líderes empresariales les preocupaba cada vez más la falta de responsabilidad sobre la deuda técnica y la seguridad en toda la organización.
«Los equipos de producto de Asurion han tenido bastante libertad para elegir sus pilas de aplicaciones y la infraestructura de soporte», explicó Jeremy Young, ingeniero principal de seguridad en Asurion. «Si bien esta libertad hace que los ingenieros estén contentos y avancen rápido, también puede generar varios problemas de gestión y operación».
La solución: crear un conjunto de herramientas centrado en los desarrolladores
En el pasado, al equipo de seguridad le costaba seguir el ritmo del desarrollo de productos en Asurion, lo que generaba falta de visibilidad y un enfoque reactivo para la gestión de riesgos. Por eso, Asurion creó un conjunto de herramientas que conecta fácilmente software comercial con los distintos motores de integración continua (CI) que usan los equipos de desarrollo.
«Siempre nos ha faltado visibilidad completa de nuestros productos y hemos recopilado una gran cantidad de software de terceros para cubrir esas carencias», explicó Young. «Sin embargo, estas soluciones de terceros no se integraban con nuestras herramientas, lo que generaba desconfianza entre los equipos de seguridad y de producto. Necesitábamos una herramienta de seguridad enfocada en los desarrolladores, como Snyk».
El conjunto de herramientas de seguridad de productos de Asurion, desarrollado con Python, es un grupo de procesos de análisis en contenedores, con tecnología de Snyk, que los desarrolladores pueden integrar en cualquier proyecto que use contenedores. Ahora pueden empezar a analizar la seguridad con solo ejecutar el contenedor del conjunto de herramientas y recopilar de inmediato datos e información clave relacionados con la seguridad de los productos.
«Nuestro conjunto de herramientas genera muchos datos a partir del código que analizamos con Snyk», agregó Young. «Esos datos tienen aplicaciones inmediatas, especialmente para hacer seguimiento de la retención de los equipos que usan nuestras herramientas. Esta información da pie a conversaciones entre el equipo de seguridad y nuestros compañeros para identificar oportunidades de mejora continua».
Elegir el análisis de seguridad de Snyk
Adoptar herramientas y tecnologías nuevas con un enfoque centrado en los desarrolladores ha sido fundamental para el rápido crecimiento de Asurion. Por eso, la empresa eligió Snyk, que tiene fama de ser fácil de usar para los desarrolladores y sencillo de implementar. Snyk se integra fácilmente en todo el flujo de CI/CD de Asurion con herramientas como Artifactory, Jenkins, Kubernetes, AWS y otras.
«Las herramientas pensadas primero para los desarrolladores, como las que ofrece Snyk, se basan en API bien documentadas y han simplificado mucho la creación de nuestro conjunto de herramientas», explicó Young. «Esto brinda visibilidad sobre el análisis de composición de software, el análisis de imágenes de contenedores y vulnerabilidades, las pruebas de regresión enfocadas en la seguridad, el análisis de secretos, el análisis estático e incluso el análisis de infraestructura como código, todo en un solo lugar».
El impacto: DevSecOps como colaboración
Con su nuevo conjunto de herramientas, Asurion ahora tiene visibilidad completa de la seguridad de sus productos. Snyk pone a disposición información clave sobre seguridad desde las primeras etapas del desarrollo, para que los ingenieros puedan corregir los problemas antes de que el código llegue a producción. Además, el equipo de seguridad de productos puede aplicar políticas y prácticas recomendadas, como exigir el cifrado de los almacenes de datos en la nube o impedir que los problemas de gravedad alta en productos de acceso público lleguen a producción. Este es un verdadero enfoque DevSecOps para la seguridad de productos.
«En lugar de decir cosas como “Miren lo que hicieron los desarrolladores ahora”, decimos “¿Cómo podemos ayudar?”», comentó Young. «Mostrar empatía y ser un buen socio es mucho más productivo y crea relaciones duraderas que nos ayudan a hacer un trabajo de verdad. Ese es el enfoque de seguridad de productos de Asurion, y Snyk nos ayuda a hacerlo realidad».
Aunque Asurion no exige que sus desarrolladores usen el conjunto de herramientas, su adopción ha crecido gracias al valor que ofrece. Mediante sesiones informales de aprendizaje durante el almuerzo y demostraciones privadas, Asurion ha creado de manera orgánica una comunidad de usuarios de sus herramientas entre los equipos de desarrollo. Esta colaboración entre el equipo de seguridad de productos y los «expertos en seguridad» de los equipos de desarrollo ha convertido la seguridad en una parte esencial de la cultura de Asurion.
«La mentoría crea relaciones y compañerismo, algo clave para nuestro éxito continuo», concluyó Young. «Así, la seguridad deja de percibirse como un obstáculo y se convierte en un facilitador. Además, socios como Snyk han impulsado nuestros esfuerzos para alcanzar nuestros objetivos de seguridad. Snyk ha sido una herramienta clave de nuestro conjunto para lograr la adopción en todos los equipos de desarrollo».