Skip to main content

Cómo Atlassian lleva información sobre vulnerabilidades de Snyk a miles de desarrolladores

Destacado del cliente

Will Ratner

Senior Product Security Engineer

Sharada Moorthy

Senior Product Security Engineer

Chris Walz

Senior Security Engineer

Matthew Bass

Product Security Engineer

Sector: Tecnología
Location: Australia

Aspectos destacados:

Presentar los resultados de los análisis de Snyk a más de 3,500 desarrolladores

Ejecutar 5.5 millones de pruebas de SCA con Snyk Open Source

Analizar el 100 % de los contenedores implementados en toda la organización con Snyk Container

Reducir un 65 % las vulnerabilidades de alta gravedad en contenedores en unos pocos meses

Recibir menos falsos positivos que con otras soluciones de análisis

Garantizar el cumplimiento de SOC 2 y otros requisitos regulatorios

El desafío: ampliar el análisis de seguridad en toda la organización

A medida que Atlassian ha crecido hasta superar los 200,000 clientes y los 2.6 millones de miembros de la comunidad, la seguridad de las aplicaciones se ha vuelto aún más importante para reducir la exposición de la empresa al riesgo. A medida que Atlassian crece, quiere garantizar que sus herramientas sean seguras y cumplan con las regulaciones del sector. Por eso se asoció con Snyk, cuya capacidad comprobada permite a los desarrolladores hacerse cargo de la seguridad e integrarla en toda la aplicación.

“Usábamos nuestra herramienta anterior como solución provisional para analizar los contenedores de nuestro producto Trello, pero necesitábamos un producto que pudiera crecer a la par de nuestras necesidades”, explicó Will Ratner, ingeniero sénior de seguridad de productos en Atlassian. “Queríamos un producto que no nos obligara a administrar nuestra propia infraestructura y que ofreciera datos fáciles de usar para los desarrolladores, a fin de facilitar la corrección de vulnerabilidades”.

La solución: implementar Snyk para miles de desarrolladores

Después de evaluar varias opciones, Atlassian eligió Snyk Container porque podía ampliar el análisis de contenedores a sus productos y equipos de desarrollo sin administrar su propia infraestructura. Como el 99 % de los servicios de Atlassian se implementan en contenedores, Snyk puede ayudar a garantizar la seguridad de todo el software de la empresa.

“Empezamos a evaluar Snyk principalmente para encontrar un buen reemplazo para nuestra herramienta actual de análisis de contenedores”, explicó Sharada Moorthy, ingeniera sénior de seguridad de productos en Atlassian. “Queríamos cambiar a una plataforma que pudiera ampliarse a nuestros otros productos”.

Además, Snyk Open Source permite a Atlassian analizar sus dependencias de código abierto para detectar vulnerabilidades. Como Atlassian quería analizar los repositorios individuales de cada entorno de compilación, Snyk pudo implementar una nueva función de análisis por lotes para atender esa solicitud. Esta nueva función se ha convertido en una parte fundamental del flujo de trabajo de análisis de dependencias de Atlassian.

“Una de las principales ventajas de Snyk es que también es más fácil para los desarrolladores integrarlo en sus pipelines”, afirmó Matthew Bass, ingeniero de seguridad de productos en Atlassian. “Si nuestros análisis centralizados no son suficientes, podemos darles a los desarrolladores pasos concretos para que integren el análisis de SCA por su cuenta”.

Snyk ofrece facilidad de uso e información práctica

La facilidad de uso y la eficiencia de Snyk también fueron razones clave por las que Atlassian eligió la solución. En lugar de integrar Snyk en el pipeline de CI/CD de cada equipo de desarrollo, la empresa analiza automáticamente los contenedores y las dependencias durante los eventos de implementación y comparte la información con miles de desarrolladores mediante solicitudes de tickets de corrección.

Una vez que se analiza un proyecto, el equipo de seguridad de Atlassian crea tickets para que los desarrolladores corrijan las vulnerabilidades. Los metadatos que ofrece Snyk, como la gravedad, la puntuación de prioridad y otros, ayudan a la empresa a corregir de manera eficiente primero las vulnerabilidades más críticas y a evitar que los desarrolladores pierdan tiempo con vulnerabilidades de bajo riesgo que quizá ni siquiera tengan una solución disponible.

“Además de la facilidad de uso, la calidad de los hallazgos que vemos es una gran ventaja”, explicó Chris Walz, ingeniero sénior de seguridad en Atlassian. “En comparación con otras soluciones de análisis, Snyk reporta menos falsos positivos o problemas que en realidad no son vulnerabilidades”.

El impacto: reducir drásticamente las vulnerabilidades abiertas

Antes, Atlassian solo tenía una cobertura muy limitada del análisis de contenedores para un producto, pero desde entonces la empresa ha alcanzado una cobertura del 100 % en toda la organización. Y, lo que es más importante, Atlassian ha reducido las vulnerabilidades abiertas en contenedores de gravedad alta y crítica un 65 % y un 39 %, respectivamente, en solo unos pocos meses.

“Ahora tenemos en cuenta todos los contenedores implementados para asegurarnos de que se hayan analizado y de que se creen tickets para corregir cualquier vulnerabilidad”, explicó Ratner. “Hacemos seguimiento de estas métricas a nivel directivo para asegurarnos de que nuestras capacidades de análisis de contenedores y SCA sean eficaces”.

Hasta la fecha, Atlassian ha ejecutado 5.5 millones de análisis de dependencias y ha analizado 3.7 millones de contenedores con Snyk. Tras implementar con éxito la corrección de vulnerabilidades en contenedores y reducir considerablemente las vulnerabilidades en solo unos pocos meses, Atlassian planea empezar a crear tickets de corrección para los hallazgos de Snyk Open Source.

“Ha sido excelente ver que Snyk agrega nuevas funciones y mejora la documentación para ayudarnos”, concluyó Ratner. “El proceso de implementación ha sido sólido y estamos obteniendo buenos resultados y comentarios de los desarrolladores sobre Snyk en comparación con otras herramientas de análisis”.

Acerca de Atlassian

Atlassian es un proveedor líder de software de colaboración y productividad para equipos, que incluye Jira Software, Confluence, Trello y Bitbucket.