Aspectos destacados
Adoptó toda la plataforma Snyk para detectar y corregir vulnerabilidades de forma integral
Integró Snyk sin complicaciones con Bitbucket y otras herramientas de CI/CD
Obtuvo visibilidad inmediata sobre vulnerabilidades recién divulgadas, como Log4Shell
La adopción aumentó 8 veces según los proyectos agregados en los últimos 3 meses
Redujo en un 60 % las vulnerabilidades críticas en los últimos 3 meses
El desafío: crear un ecosistema de inversión confiable
La empresa comenzó con una plataforma agregadora de exchanges de criptomonedas que admitía más de 275 monedas y 45,000 pares de divisas, pero desde entonces desarrolló su propio exchange y planea lanzar otros productos fintech en el futuro. En los últimos años, la empresa reconoció que la seguridad de las aplicaciones fomenta la confianza de los consumidores y comenzó a crear un equipo interno de seguridad para mejorar la postura de seguridad de su software.
_“Una de las iniciativas clave fue asegurarnos de contar con nuestras propias herramientas de SAST [análisis estático de código de aplicaciones] y SCA [análisis de composición de software] en funcionamiento”,_ afirmó Akshit Sharma, ingeniero sénior de seguridad de software en CoinSwitch Kuber.
La solución: implementar toda la plataforma de análisis de vulnerabilidades de Snyk
CoinSwitch tenía más de 50 desarrolladores que llevaban varios años creando su plataforma, pero la empresa necesitaba mayor visibilidad de su postura de seguridad de las aplicaciones. Por eso, su equipo de seguridad decidió implementar Snyk Code, Open Source, Container e Infrastructure as Code para analizar su código de aplicación, dependencias de código abierto, contenedores y configuraciones de infraestructura como código de Terraform.
“La idea era identificar y cuantificar primero dónde estábamos exactamente”,_ explicó Akshit. “Así sabríamos cuál era el trabajo pendiente y cuáles serían los siguientes pasos.”_
Akshit tenía experiencia con otras herramientas de análisis de vulnerabilidades y conocía sus desafíos, sobre todo en cuanto a velocidad y falsos positivos (la identificación de posibles problemas que no son vulnerabilidades reales). Eligieron Snyk porque tiene un tiempo de análisis significativamente menor y genera muchos menos falsos positivos, lo que reduce las fricciones al integrar la herramienta en los flujos de trabajo de los desarrolladores.
“En cuanto a la incorporación, todo salió muy bien”,_ afirmó Sasikumar Thirugnanam, gerente de alianzas en CoinSwitch Kuber. “Fue un proceso excelente y es fácil ponerse en contacto con el equipo de Snyk.”_
Adelantar la seguridad con Snyk
La implementación de Snyk ayudó a CoinSwitch a mejorar sus procesos de desarrollo de aplicaciones. De hecho, CoinSwitch pudo integrar fácilmente Snyk con Bitbucket Cloud, Jenkins, AWS CodeBuild y otras herramientas de su canalización de integración continua y despliegue continuo (CI/CD). Esto ha sido fundamental para que la empresa considere la seguridad desde las primeras etapas del ciclo de vida del desarrollo de software (SDLC) y reduzca el tiempo promedio de corrección de problemas nuevos. La integración nativa gratuita de Snyk con Bitbucket Cloud también ahorra tiempo a los desarrolladores de CoinSwitch, que pueden crear, probar y publicar software seguro más rápido, sin salir de Bitbucket Cloud.
“Para adelantar la seguridad, debemos crear un entorno donde esté integrada en el SDLC”,_ explicó Akshit. “Queremos incorporar las comprobaciones de Snyk en cada etapa y aprovechar todas las integraciones que ofrece Snyk.”_
Además, CoinSwitch configuró Snyk para que “detenga las compilaciones” cuando se detectan problemas críticos durante el desarrollo. Esto evita que se introduzcan nuevas vulnerabilidades, lo que, según Akshit, hace que la seguridad esté “integrada” en lugar de “añadida a posteriori”. Al detener la aparición de nuevas vulnerabilidades, CoinSwitch pudo enfocarse en reducir la cantidad de problemas de seguridad pendientes.
El impacto: una mejora notable de la seguridad de las aplicaciones
En cuestión de meses, CoinSwitch no solo obtuvo visibilidad de la postura de seguridad de sus aplicaciones, sino que también pudo comenzar a corregir los problemas críticos y de gravedad alta que se detectaron. Desde que implementó Snyk, la empresa ya corrigió más del 95 % de las vulnerabilidades de seguridad críticas de su software, y un 60 % en los últimos 3 meses.
Ahora que CoinSwitch cuenta con las herramientas adecuadas, la empresa dio su primer paso para mejorar la seguridad de las aplicaciones y comprender los riesgos asociados con su software. Por ejemplo, cuando se divulga públicamente una nueva vulnerabilidad como Log4Shell, Akshit puede analizar fácilmente si su software está afectado. De cara al futuro, el objetivo de CoinSwitch es seguir profundizando la capacitación de los desarrolladores en seguridad de aplicaciones y adelantar aún más la seguridad en el proceso de desarrollo.
“Debe haber un conjunto de procesos y conciencia sobre la seguridad en toda la organización”,_ concluyó Akshit. “Esto toma tiempo, pero empieza con avanzar paso a paso hacia el objetivo final de mantener la seguridad bajo control.”_