El desafío: ampliar la seguridad de las aplicaciones
El principal desafío de Blue Prism estaba relacionado con la seguridad de las aplicaciones. A medida que la cartera de la empresa creció hasta incluir 12 productos, también aumentó el número de proyectos de desarrollo. La herramienta de escaneo de seguridad que utilizaban no era lo suficientemente escalable para gestionar el aumento de los flujos de trabajo de las aplicaciones. A medida que Blue Prism sigue creciendo, tiene la tranquilidad de saber que la plataforma Snyk ofrece cobertura completa de escaneo para todas sus aplicaciones.
“Adoptar Snyk nos ayudó a acelerar enormemente la seguridad de nuestras aplicaciones”, explicó Scott Mitchell, gerente de seguridad de aplicaciones de Blue Prism. “En cuestión de semanas, pasamos de poder escanear un solo proyecto de aplicación a escanear muchos proyectos a la vez con el producto de Snyk”.
La solución: implementar Snyk para lograr una cobertura completa
Después de aprovechar al máximo la acreditación de su herramienta anterior y aun así no satisfacer sus crecientes necesidades de seguridad de aplicaciones, Blue Prism evaluó varias soluciones de seguridad. Eligió Snyk por su escalabilidad, su forma de detectar vulnerabilidades durante la programación, que facilita el trabajo de los desarrolladores, su capacidad para ejecutarse automáticamente en segundo plano y su integración con los servicios de Microsoft Azure.
“Snyk facilita mucho el trabajo de los desarrolladores y nos impresionó su nivel de integración”, comentó Scott Mitchell, de Blue Prism. “Durante las demostraciones vimos que podía ofrecernos una cobertura completa. Estoy seguro de que otros proveedores que evaluamos también podían hacerlo, pero en las demostraciones prácticas, Snyk se destacó”.
Garantizar el cumplimiento de las licencias de código abierto
Otra función de Snyk que resultó atractiva para Blue Prism es la gestión del cumplimiento. Snyk integra el cumplimiento de las licencias de código abierto en los flujos de trabajo de desarrollo. Esto fue de gran ayuda para Blue Prism, que tenía dificultades para garantizar el cumplimiento de las licencias de código abierto de sus proyectos al lanzar nuevos productos en nuevos mercados.
“Como la herramienta de Snyk identifica problemas con las licencias de código abierto, nuestros desarrolladores pueden generar un informe claro y fácil de gestionar para enviarlo al equipo legal, lo que les ahorra días y días de trabajo”, comentó Scott Mitchell.
El impacto: un aumento drástico en los escaneos de seguridad
Antes de Snyk, la cobertura de escaneo de aplicaciones de Blue Prism se limitaba a su producto principal, que representaba apenas el cinco por ciento de su cartera de aplicaciones. Sus subproductos y nuevos productos prácticamente no se escaneaban, lo que dejaba a la empresa vulnerable. Con Snyk Container y Snyk Open Source, Blue Prism alcanzó una cobertura del 100 % en toda la organización.
“La cobertura era sin duda una métrica importante para nosotros”, explicó Scott Mitchell. “Pasamos de escanear un solo producto a cubrir toda la cartera con Snyk. Con una sola parte de código que llegue a producción, podemos escanearlo todo”.
Todos estos escaneos no han ralentizado el desarrollo. De hecho, lo han acelerado. Al realizar cientos de escaneos al día, las vulnerabilidades de seguridad se detectan y corrigen de inmediato, lo que permite que los desarrolladores sigan creando aplicaciones sin interrupciones.
“Antes revisábamos 25 resultados diferentes al día, pero ahora encontramos un problema cada dos días y podemos atenderlo de inmediato”, comentó Dan Fuller, ingeniero de seguridad de aplicaciones. “A los desarrolladores les encanta Snyk porque está totalmente automatizado. Los escaneos son rápidos, así que saben enseguida si hay vulnerabilidades. Solo perciben sus beneficios”.
Mejora en la proporción de vulnerabilidades detectadas y corregidas
En los últimos nueve meses, a medida que Blue Prism ampliaba el uso de Snyk, la cantidad de vulnerabilidades nuevas detectadas fue quedando por debajo de la cantidad de vulnerabilidades corregidas.
Por ejemplo, en junio de 2021 se detectó el doble de vulnerabilidades críticas que las que se corrigieron. Pero en octubre de 2021, gracias a las herramientas de Snyk, la tendencia se invirtió: se corrigieron casi el doble de vulnerabilidades críticas que las detectadas, incluidas tanto las recién descubiertas como las que estaban pendientes.