El desafío: llevar la seguridad a las primeras etapas del desarrollo en la industria manufacturera
La empresa quería mejorar la seguridad de las aplicaciones en sus unidades de negocio y entre sus proveedores, así que Komatsu convirtió el desplazamiento de la seguridad hacia las primeras etapas en una iniciativa estratégica para 2022. Además, el equipo quería consolidar sus herramientas para lograr una experiencia más fluida. Con la ayuda de Snyk, Komatsu está liderando la seguridad desde las primeras etapas en toda la industria manufacturera.
«Estamos incorporando el modelo de madurez DevSecOps de OWASP en nuestras estrategias de DevOps», afirmó Eric Cheng, arquitecto de soluciones digitales en Komatsu. «Elegimos aprovechar Snyk y otras prácticas para avanzar en el modelo de madurez y cerrar la brecha entre nuestro estado actual y el futuro».
La solución: adoptar Snyk para analizar dependencias de código abierto
Cuando Komatsu comenzó a buscar herramientas de análisis de seguridad, uno de sus proveedores le habló de Snyk y decidió adoptar Snyk Open Source para el análisis de composición de software (SCA). Esto permitió a los equipos de desarrollo de Komatsu detectar y corregir posibles vulnerabilidades en los paquetes de código abierto que utilizan.
Un factor clave para decidirse por Snyk fue su facilidad de uso. Komatsu pudo empezar fácilmente gracias a las integraciones con Visual Studio y Azure DevOps, que permitieron incorporar Snyk a los flujos de trabajo existentes de los desarrolladores y a los procesos de CI/CD. En el futuro, Komatsu planea implementar la nueva integración de Snyk con Jira para crear automáticamente tickets relacionados con problemas de seguridad.
«Intentar cambiar la cultura de los equipos de desarrollo empresarial es todo un desafío. Su prioridad es crear nuevas funcionalidades y queremos apoyarlos, pero también queremos priorizar la corrección de vulnerabilidades. Como Snyk es tan fácil de usar para los desarrolladores, es más sencillo lograr que los equipos de desarrollo lo adopten». Cheng agregó: «Los comentarios de nuestros desarrolladores han sido muy positivos. Además, los equipos de seguridad también han dado comentarios positivos, porque Snyk les da la tranquilidad de saber que monitoreamos y resolvemos los problemas de forma proactiva y reducimos el riesgo».
Otro factor clave fue el tiempo de análisis: los desarrolladores no querían esperar a que terminara un análisis cuando intentaban subir código. Como Snyk analiza el código un 100% más rápido que la solución anterior de Komatsu, fue fácil para los desarrolladores adoptar la plataforma.
«En comparación con nuestras herramientas anteriores, el análisis de Snyk es dos veces más rápido y está mucho más integrado con sus herramientas y procesos», afirmó Cheng. «A los desarrolladores también les gusta mucho que sea más fácil de navegar».
Después de evaluar Snyk frente a la competencia, Komatsu eligió Snyk por su claro compromiso con la innovación de productos y porque lo consideró una parte fundamental de su estrategia de seguridad a futuro.
Confiar en Snyk como una vista única
Tras adoptar Snyk Open Source con éxito, Komatsu también decidió reemplazar SonarCloud por Snyk Code para realizar pruebas estáticas de seguridad de aplicaciones (SAST). Esto ofreció a los desarrolladores y equipos de seguridad de Komatsu una vista única para garantizar la seguridad del código de sus aplicaciones y de las dependencias de código abierto.
«Snyk es muy fácil de usar», afirmó Cheng. «Tener todo en Visual Studio lo hace muy sencillo: puedes ver la calidad de tu código, las vulnerabilidades del código y también las de tus dependencias, todo en un solo lugar. Esto nos cambia las reglas del juego. En vez de tener que usar dos herramientas distintas, ahora tenemos una vista única».
El impacto: mejorar la postura de riesgo de las aplicaciones
Desde que adoptó Snyk, Komatsu tiene mucha más visibilidad de la seguridad durante todo el ciclo de vida del desarrollo de software. El principal indicador de éxito para Komatsu es la rapidez con la que identifica vulnerabilidades críticas y de alta gravedad, así como el tiempo que tarda en corregirlas. La información que ofrece Snyk durante el proceso de desarrollo permitió a Komatsu reducir en un 62% el tiempo promedio de corrección durante los primeros tres meses tras la implementación. Además, Snyk ayudó a la empresa a mantenerse al tanto de las nuevas vulnerabilidades a medida que se descubren, lo que le permitió mejorar su postura de riesgo en un 28% en seis meses.
«Snyk realmente les ha dado a los desarrolladores la capacidad de empezar a pensar en la seguridad mientras desarrollan código», explicó Cheng. «También les ha permitido ser mucho más proactivos a la hora de corregir vulnerabilidades. Reciben alertas cada vez que se identifican nuevas vulnerabilidades, lo que les permite priorizar su trabajo».
Otro beneficio de Snyk fue su extensa base de datos, que ayuda a detectar vulnerabilidades antes que otras soluciones. Al momento de detectarse, Snyk era la única herramienta que permitía descubrir el 19% de las vulnerabilidades de gravedad media o alta corregidas por Komatsu. Un ejemplo reciente fue una vulnerabilidad detectada al usar una API con una aplicación empresarial de uso común. El equipo de ingeniería pudo corregirla y publicar una actualización.
«Hemos empezado a usar Snyk intensivamente en distintas áreas de nuestro negocio y hemos podido encontrar muchas vulnerabilidades que antes nunca habríamos podido identificar. Snyk también nos permite mitigar y resolver estas vulnerabilidades rápidamente y en una etapa más temprana del ciclo de desarrollo».
El año pasado, Komatsu se enfocó en poner Snyk en marcha para mejorar la visibilidad de su postura de seguridad de aplicaciones. De cara al futuro, el equipo de Cheng quiere mejorar la madurez de su programa de AppSec mediante el modelado de amenazas, la estandarización del proceso de gestión de vulnerabilidades, la mejora de los informes de seguridad y otras prácticas recomendadas.
«Estamos muy satisfechos con Snyk. Siempre que hablamos de seguridad con otros proveedores, recomendamos Snyk», concluyó Cheng. «Así, estos proveedores han adoptado nuestras prácticas de seguridad y, como resultado, terminan entregando productos mucho más seguros a nuestros clientes».
