El desafío: visibilidad de la cadena de suministro de software
Handshakes ayuda a empresas de toda Asia a tomar decisiones de negocio seguras e informadas con su galardonada solución de análisis de debida diligencia.
Como el equipo de Handshakes trabaja con clientes de alto perfil en los sectores de finanzas, gobierno y otros, sabía que era esencial mejorar su postura de seguridad y mantenerse al día con los requisitos de cumplimiento. El equipo quería principalmente tener más visibilidad de su seguridad general, incluido el recuento de vulnerabilidades. Sabían que sus desarrolladores, el personal de seguridad y la alta dirección necesitaban acceder a una vista de todo el panorama de amenazas de la empresa, incluidos los riesgos en el código abierto, el código propio, la infraestructura como código (IaC) y los contenedores.
El equipo de Handshakes ya utilizaba algunas herramientas de seguridad. Sin embargo, estas soluciones no ofrecían análisis profundos de la seguridad del código ni una suite integral para proteger la cadena de suministro de software de principio a fin. Como organización pequeña con recursos de seguridad limitados, Handshakes necesitaba una forma sencilla de acceder a informes desde una sola plataforma. También quería flujos de trabajo fluidos tanto para los equipos de desarrollo como para los de seguridad.
«[Necesitábamos] visibilidad de un par de aspectos», explicó Kenneth Ham, director de tecnología de Handshakes. «Primero, para los desarrolladores; queríamos fomentar esa conciencia de que “no puedes simplemente programar y luego publicar sin tener en cuenta la seguridad del desarrollo”... El segundo aspecto, por supuesto, es el equipo de ciberseguridad. Necesitan saber: “¿cuál es mi panorama de amenazas, dentro y fuera de la organización?”... Y la última y más importante necesidad de visibilidad es la que tengo para informar a los respectivos equipos directivos».
La solución: la plataforma de seguridad para desarrolladores de Snyk
Para consolidar los informes y la supervisión de toda su cadena de suministro de software, el equipo de Handshakes probó la plataforma de seguridad para desarrolladores de Snyk.
Eligieron Snyk por el valor que ofrece la plataforma. En lugar de enfocarse solo en una parte del ciclo de vida del desarrollo de software (SDLC) (por ejemplo, únicamente en la seguridad de IaC, SAST o SCA), Snyk ofrece una vista unificada. La plataforma informa sobre las vulnerabilidades en todo el entorno de Handshakes sin que los equipos de desarrollo y seguridad tengan que cambiar de contexto.
«Queríamos eliminar esa confusión, especialmente con un equipo joven y pequeño», afirmó Kenneth Ham. «No queremos complicarles demasiado la vida: hay muchísimas herramientas para elegir».
Snyk también se integró fácilmente con los entornos de desarrollo existentes de Handshakes, incluido su ecosistema multinube (Azure y AWS) y un pipeline de CI/CD impulsado por Azure DevOps, GitHub y Jenkins.
Al evaluar qué herramienta de seguridad adoptar, Kenneth Ham preguntó: «¿Cómo incorporamos la conciencia de seguridad en la mentalidad de la cadena de suministro, desde el código fuente, en lugar de empezar cuando publicamos?... Esto significa que los desarrolladores deben participar, y también mis gerentes de producto. Por eso, Snyk se convirtió naturalmente en la opción principal. Sabemos que la actividad de la cadena de suministro que comienza en el código fuente ahora está protegida y cuenta con visibilidad y control».
Consolidación de herramientas para que el programa de seguridad tenga éxito
Tras consolidar con éxito sus herramientas de seguridad en la plataforma única de Snyk, el equipo de Handshakes observó un aumento del 42 % en la adopción por parte de los desarrolladores en cinco meses. Planean seguir impulsando la adopción de estas herramientas mediante la implementación de un programa de promotores de seguridad para sus equipos de desarrollo.
«Mi equipo de seguridad está trabajando con el equipo de aprendizaje y desarrollo para crear un programa de promotores de seguridad... para educar a todos sobre lo que significa shift left... cómo protegerse, cómo crear sus propias defensas y, finalmente, cómo convertirse en promotores... de la adopción de Snyk».
El impacto: una reducción significativa del riesgo en la cadena de suministro de software
Desde que adoptó Snyk, Handshakes ha mejorado considerablemente la gestión de riesgos de su cadena de suministro. En los últimos cinco meses, el equipo redujo un 99 % las vulnerabilidades críticas en su entorno y disminuyó un 80 % los proyectos vulnerables.
Ahora que cuentan con visibilidad integral de toda su cadena de suministro de software, el equipo de Handshakes puede seguir reduciendo el número de vulnerabilidades y aumentando la adopción por parte de los desarrolladores. Como sus clientes valoran mucho la seguridad, esperan vincular en el futuro sus logros en seguridad con métricas generales del negocio, como la adquisición de clientes.
«El equipo de Handshakes disfruta mucho trabajar con el equipo de Snyk. El proceso de adopción ha sido bastante fluido y, en general, ha sido una excelente colaboración».