Skip to main content

Cómo CoinSwitch implementó un análisis integral de vulnerabilidades con toda la plataforma Snyk

Location: Bangalore, India

Aspectos destacados:

Aspectos destacados

  • Adoptó toda la plataforma Snyk para detectar y corregir vulnerabilidades de forma integral

  • Integró Snyk sin complicaciones con Bitbucket y otras herramientas de CI/CD

  • Obtuvo visibilidad inmediata sobre vulnerabilidades recién divulgadas, como Log4Shell

  • La adopción aumentó 8 veces según los proyectos agregados en los últimos 3 meses

  • Redujo en un 60 % las vulnerabilidades críticas en los últimos 3 meses

El desafío: crear un ecosistema de inversión confiable

La empresa comenzó con una plataforma agregadora de exchanges de criptomonedas que admitía más de 275 monedas y 45,000 pares de divisas, pero desde entonces desarrolló su propio exchange y planea lanzar otros productos fintech en el futuro. En los últimos años, la empresa reconoció que la seguridad de las aplicaciones fomenta la confianza de los consumidores y comenzó a crear un equipo interno de seguridad para mejorar la postura de seguridad de su software.

_“Una de las iniciativas clave fue asegurarnos de contar con nuestras propias herramientas de SAST [análisis estático de código de aplicaciones] y SCA [análisis de composición de software] en funcionamiento”,_ afirmó Akshit Sharma, ingeniero sénior de seguridad de software en CoinSwitch Kuber.

La solución: implementar toda la plataforma de análisis de vulnerabilidades de Snyk

CoinSwitch tenía más de 50 desarrolladores que llevaban varios años creando su plataforma, pero la empresa necesitaba mayor visibilidad de su postura de seguridad de las aplicaciones. Por eso, su equipo de seguridad decidió implementar Snyk Code, Open Source, Container e Infrastructure as Code para analizar su código de aplicación, dependencias de código abierto, contenedores y configuraciones de infraestructura como código de Terraform.

“La idea era identificar y cuantificar primero dónde estábamos exactamente”,_ explicó Akshit. “Así sabríamos cuál era el trabajo pendiente y cuáles serían los siguientes pasos.”_

Akshit tenía experiencia con otras herramientas de análisis de vulnerabilidades y conocía sus desafíos, sobre todo en cuanto a velocidad y falsos positivos (la identificación de posibles problemas que no son vulnerabilidades reales). Eligieron Snyk porque tiene un tiempo de análisis significativamente menor y genera muchos menos falsos positivos, lo que reduce las fricciones al integrar la herramienta en los flujos de trabajo de los desarrolladores.

“En cuanto a la incorporación, todo salió muy bien”,_ afirmó Sasikumar Thirugnanam, gerente de alianzas en CoinSwitch Kuber. “Fue un proceso excelente y es fácil ponerse en contacto con el equipo de Snyk.”_

Adelantar la seguridad con Snyk

La implementación de Snyk ayudó a CoinSwitch a mejorar sus procesos de desarrollo de aplicaciones. De hecho, CoinSwitch pudo integrar fácilmente Snyk con Bitbucket Cloud, Jenkins, AWS CodeBuild y otras herramientas de su canalización de integración continua y despliegue continuo (CI/CD). Esto ha sido fundamental para que la empresa considere la seguridad desde las primeras etapas del ciclo de vida del desarrollo de software (SDLC) y reduzca el tiempo promedio de corrección de problemas nuevos. La integración nativa gratuita de Snyk con Bitbucket Cloud también ahorra tiempo a los desarrolladores de CoinSwitch, que pueden crear, probar y publicar software seguro más rápido, sin salir de Bitbucket Cloud.

“Para adelantar la seguridad, debemos crear un entorno donde esté integrada en el SDLC”,_ explicó Akshit. “Queremos incorporar las comprobaciones de Snyk en cada etapa y aprovechar todas las integraciones que ofrece Snyk.”_

Además, CoinSwitch configuró Snyk para que “detenga las compilaciones” cuando se detectan problemas críticos durante el desarrollo. Esto evita que se introduzcan nuevas vulnerabilidades, lo que, según Akshit, hace que la seguridad esté “integrada” en lugar de “añadida a posteriori”. Al detener la aparición de nuevas vulnerabilidades, CoinSwitch pudo enfocarse en reducir la cantidad de problemas de seguridad pendientes.

El impacto: una mejora notable de la seguridad de las aplicaciones

En cuestión de meses, CoinSwitch no solo obtuvo visibilidad de la postura de seguridad de sus aplicaciones, sino que también pudo comenzar a corregir los problemas críticos y de gravedad alta que se detectaron. Desde que implementó Snyk, la empresa ya corrigió más del 95 % de las vulnerabilidades de seguridad críticas de su software, y un 60 % en los últimos 3 meses.

Ahora que CoinSwitch cuenta con las herramientas adecuadas, la empresa dio su primer paso para mejorar la seguridad de las aplicaciones y comprender los riesgos asociados con su software. Por ejemplo, cuando se divulga públicamente una nueva vulnerabilidad como Log4Shell, Akshit puede analizar fácilmente si su software está afectado. De cara al futuro, el objetivo de CoinSwitch es seguir profundizando la capacitación de los desarrolladores en seguridad de aplicaciones y adelantar aún más la seguridad en el proceso de desarrollo.

“Debe haber un conjunto de procesos y conciencia sobre la seguridad en toda la organización”,_ concluyó Akshit. “Esto toma tiempo, pero empieza con avanzar paso a paso hacia el objetivo final de mantener la seguridad bajo control.”_

Acerca de CoinSwitch

CoinSwitch Kuber es la aplicación de inversión en criptomonedas más grande de India. Permite que más de 18 millones de usuarios compren y vendan Bitcoin y otras criptomonedas al instante. La misión principal de CoinSwitch es crear un ecosistema de inversión sencillo y accesible para todos, y la confianza es un aspecto fundamental para lograrlo.