El desafío: proteger la información médica confidencial
Garantizar prácticas sólidas de seguridad y protección de datos es una de las prioridades clave de la empresa, dada la sensibilidad de los datos que recopila. Debido al ritmo increíblemente rápido del desarrollo de productos, Flo Health necesitaba una forma de implementar procesos de seguridad de aplicaciones sin ralentizar al equipo de ingeniería.
La solución: integrar Snyk en los procesos de DevOps
Cuando Flo Health decidió que necesitaba una herramienta de seguridad para tener mayor visibilidad de la seguridad de las aplicaciones durante el desarrollo, eligió Snyk. El primer paso fue integrar el análisis automatizado de vulnerabilidades con las herramientas de desarrollo existentes. Gracias a este trabajo, aumentaron tanto la seguridad como la velocidad de desarrollo en más de 300 repositorios de código y 600 contenedores.
«Tenemos 15 equipos de desarrollo y cada uno es responsable de su código y su pipeline», explicó Dmitry Yackevich, líder de ingeniería de seguridad en Flo Health. «Como equipo de seguridad, les ayudamos a integrar Snyk en su ciclo de vida de desarrollo mediante documentación, ejemplos e imágenes básicas».
Tras el éxito inicial de adoptar Snyk Container y Snyk Open Source, Flo implementó Snyk Infrastructure as Code para garantizar un nivel básico de seguridad en más de 20 cuentas de AWS con Terraform. Snyk permitió a la empresa establecer políticas uniformes y verificar automáticamente si había vulnerabilidades en estas bases de código.
«Snyk ofrece un servicio al cliente de primer nivel», comentó Leo Cunningham, CISO de Flo Health. «Esto abarca varios aspectos: desde elaborar informes personalizados y organizar eventos de capacitación hasta desarrollar materiales para las instalaciones».
Escalar la seguridad de las aplicaciones durante un crecimiento acelerado
Como Flo Health está creciendo rápidamente, no era una opción incorporar una herramienta de seguridad que ralentizara a sus equipos de desarrollo. Antes, el enfoque manual de Flo hacía que las correcciones pudieran tardar meses en llegar al equipo de seguridad. Sin embargo, con las verificaciones automatizadas de Snyk en cada commit de código, los desarrolladores podían corregir los problemas de inmediato, en cuestión de minutos y sin esperar al equipo de seguridad.
«Antes de trabajar con Snyk, nuestra estrategia consistía en hacer pruebas de penetración externas cada seis meses y evaluaciones internas cada trimestre, así que el ciclo de retroalimentación para encontrar y resolver vulnerabilidades era bastante largo», señaló Yackevich. «Con Snyk, pudimos cambiar este enfoque y empezar a probar estos aspectos de forma continua».
A pesar de integrar las verificaciones de seguridad con Snyk, la cantidad de commits de código aumentó un 150 % y los tiempos de implementación se mantuvieron por debajo de un minuto. Al ofrecer información de seguridad práctica en una etapa más temprana del proceso de desarrollo, Snyk ayudó a los equipos de desarrollo de Flo a integrar la seguridad desde el inicio y a corregir vulnerabilidades de forma más eficiente y en el momento en que las detectan. A medida que la empresa crece rápidamente, es esencial poder mejorar al mismo tiempo la seguridad y la velocidad de desarrollo.
«Definitivamente, asociarnos con Snyk fue una buena decisión, porque no se trata solo de analizar, sino también de implementar la seguridad de la manera correcta», agregó Yackevich. «Snyk nos ayudó a establecer un enfoque adecuado para la seguridad en nuestra empresa».
El impacto: ofrecer seguridad y velocidad al mismo tiempo
Después de implementar Snyk, los desarrolladores pasaron de corregir entre cinco y diez fallas de seguridad al mes a realizar entre 300 y 1900 correcciones mensuales. Flo Health estima que igualar el volumen actual de correcciones de seguridad con el enfoque manual anterior requeriría al menos veinte nuevos integrantes del equipo de seguridad.
«Con Snyk empezamos a hacer verificaciones de seguridad con cada commit de código», dijo Yackevich. «Esto definitivamente nos ayudó a acortar el ciclo de retroalimentación e integrar la seguridad desde el inicio».
Snyk permitió a Flo Health no solo mejorar la postura de seguridad de su aplicación móvil, sino también lanzar nuevas funciones más rápido que antes. Ahora, los desarrolladores pueden dedicar menos tiempo a resolver un backlog de problemas de seguridad y más tiempo a crear funciones innovadoras que impulsan el crecimiento y la adopción de Flo Health. Esto ha mejorado enormemente la seguridad y, al mismo tiempo, permite ofrecer a los clientes un producto mejor y más seguro en menos tiempo.
«En Flo, el desarrollo continuo de un marco de seguridad con un conjunto sólido de políticas y procedimientos es una prioridad máxima», concluyó Cunningham. «Dada la naturaleza profundamente personal de los datos de nuestros usuarios, nos comprometemos a minimizar cualquier riesgo potencial de seguridad. Snyk se ha convertido rápidamente en una de las herramientas de seguridad más importantes aquí en Flo. Es fundamental contar con contenedores seguros y una infraestructura como código. Snyk analiza todos nuestros pipelines de código en tiempo récord y detecta problemas antes de que lleguen a producción, lo que nos ayuda a integrar la seguridad desde el inicio. En definitiva, Snyk nos ha ayudado a poner en marcha nuestro enfoque centrado en la seguridad y a implementarlo a escala en tiempo récord».
