El desafío: agilizar y ampliar un proceso de seguridad complejo
Los clientes de FormHero trabajan en industrias reguladas con estrictos requisitos de cumplimiento de seguridad y necesitan las acreditaciones de seguridad correspondientes, como SOC 2 para los datos de clientes almacenados en la nube.
FormHero cuenta con un equipo que desarrolla software para sus clientes y necesita hacerlo de forma segura, con bibliotecas de software y dependencias que tengan la menor cantidad posible de vulnerabilidades.
La empresa usa JavaScript y el framework Angular en el front-end, con servicios de back-end en Node.js. La plataforma de FormHero tiene una arquitectura de microservicios implementada mediante contenedores Docker y se ejecuta en Amazon Elastic Container Service (ECS). FormHero no conserva datos de clientes, por lo que estos permanecen en las instalaciones de los clientes y no en la plataforma SaaS de FormHero.
Con una persona dedicada a seguridad a tiempo completo y un equipo de desarrollo de 10 personas, FormHero busca abordar la seguridad de las aplicaciones y los contenedores lo antes posible.
“En muchos casos, reemplazamos una solución en papel que es muy propensa a errores por una experiencia digital mucho más fácil de usar para un empleado o un cliente”
La solución: integrar la seguridad desde el inicio para corregir más rápido
Aunque los problemas de seguridad pueden corregirse después de que los desarrolladores hayan escrito el código, resolver las vulnerabilidades antes, como parte del pipeline de DevSecOps e integrado al flujo de trabajo de los desarrolladores, es más fácil, rápido y económico. Kimber observó que, si un desarrollador debe corregir un problema semanas después de haber escrito el código, también le toma más tiempo volver a concentrarse en ese trabajo.
“Una parte importante de nuestro enfoque durante el ciclo de vida del desarrollo de software es administrar las dependencias y asegurarnos de que nuestros contenedores Docker no tengan vulnerabilidades”
FormHero evaluó varias soluciones alternativas, pero Kimber señaló que, en general, su compatibilidad con JavaScript y, en particular, con Node.js era deficiente. Según Kimber, Snyk Open Source está a años luz de las demás opciones en cuanto a bibliotecas de Node.js y JavaScript.
Con Snyk Open Source, FormHero puede demostrar a sus clientes que utiliza una solución de análisis de composición de software de primer nivel para ayudar a proteger el desarrollo de aplicaciones.
“Si no abordas los problemas durante el flujo de trabajo de desarrollo y los detectas y resuelves en control de calidad, tardarás 10 veces más en corregirlos. Ahí es donde entra Snyk”.
La empresa también usa Alert Logic para proteger su entorno de AWS y herramientas como AWS GuardDuty para identificar amenazas mediante el monitoreo continuo de la actividad de la red y el comportamiento de las cuentas en ese entorno.
“Cuando se identifica un error crítico, debemos notificar a nuestros clientes en un plazo de 24 horas y entregar una solución en un plazo de 48 horas”
El impacto: mayor precisión y menos falsos positivos
Kimber señaló que al principio uno de sus clientes hizo que FormHero analizara su código con otra solución, algo que describió como “particularmente doloroso” porque generaba muchísimos falsos positivos.
Con Snyk, la cantidad de falsos positivos se redujo drásticamente, lo que aumentó la precisión y la eficacia de las operaciones de seguridad.
Cumplimiento de los acuerdos de nivel de servicio (SLA)
Todos los contratos de FormHero incluyen SLA que establecen cuánto tiempo puede tomar corregir los errores, y Snyk permite que la empresa les dé seguimiento.
“La administración de licencias de Snyk es realmente excelente. Ni siquiera la tenía en cuenta cuando empezamos a evaluar soluciones de SCA, pero sin duda facilita mucho las cosas”.
Cumplimiento mediante el análisis de contenedores
FormHero también usa Snyk Container para analizar periódicamente las imágenes implementadas, identificar posibles problemas y garantizar el cumplimiento.
FormHero analiza periódicamente las imágenes implementadas en su repositorio de Amazon ECS para detectar dependencias y vulnerabilidades. Por lo general, no tienen muchos problemas, pero Kimber dijo que es bueno contar con el análisis de imágenes de Snyk para que su equipo sepa si hay vulnerabilidades.
Administración eficaz de licencias
Además de los beneficios de seguridad, Snyk también ofrece funciones de administración de licencias que FormHero usa para asegurarse de que se respeten las licencias de software.
“Nuestros desarrolladores se quejan cuando no pueden confirmar un cambio porque el análisis de Snyk falla, pero el esfuerzo es mucho menor que si tuvieran que corregir todas las bibliotecas durante el proceso de control de calidad”, dijo. “Además, es mucho más rápido y nos obliga a mantener todo actualizado, lo cual es fantástico”.
Máxima seguridad con mínimas interrupciones
Con Snyk, FormHero ha podido mejorar el flujo de trabajo de los desarrolladores y la seguridad general. En opinión de Kimber, Snyk es una excelente solución que no interrumpe el trabajo de los desarrolladores.
“FormHero también usa Snyk Container para analizar periódicamente las imágenes implementadas, identificar posibles problemas y garantizar el cumplimiento”.