Skip to main content

Cómo Komatsu redujo en un 62% el tiempo promedio para corregir vulnerabilidades en tres meses

Destacado del cliente

Eric Cheng

Digital Solutions Architect

Location: Australia

Aspectos destacados:

Implementar una vista única con Snyk Open Source y Snyk Code

Integrar fácilmente el análisis de vulnerabilidades en los procesos de CI/CD existentes

Lograr tiempos de análisis dos veces más rápidos que con la solución anterior de análisis de vulnerabilidades

Mejorar en un 28% la postura de riesgo de AppSec en un período de seis meses

Reducir en un 62% el tiempo promedio para corregir vulnerabilidades en un período de tres meses

El desafío: llevar la seguridad a las primeras etapas del desarrollo en la industria manufacturera

La empresa quería mejorar la seguridad de las aplicaciones en sus unidades de negocio y entre sus proveedores, así que Komatsu convirtió el desplazamiento de la seguridad hacia las primeras etapas en una iniciativa estratégica para 2022. Además, el equipo quería consolidar sus herramientas para lograr una experiencia más fluida. Con la ayuda de Snyk, Komatsu está liderando la seguridad desde las primeras etapas en toda la industria manufacturera.

«Estamos incorporando el modelo de madurez DevSecOps de OWASP en nuestras estrategias de DevOps», afirmó Eric Cheng, arquitecto de soluciones digitales en Komatsu. «Elegimos aprovechar Snyk y otras prácticas para avanzar en el modelo de madurez y cerrar la brecha entre nuestro estado actual y el futuro».

La solución: adoptar Snyk para analizar dependencias de código abierto

Cuando Komatsu comenzó a buscar herramientas de análisis de seguridad, uno de sus proveedores le habló de Snyk y decidió adoptar Snyk Open Source para el análisis de composición de software (SCA). Esto permitió a los equipos de desarrollo de Komatsu detectar y corregir posibles vulnerabilidades en los paquetes de código abierto que utilizan.

Un factor clave para decidirse por Snyk fue su facilidad de uso. Komatsu pudo empezar fácilmente gracias a las integraciones con Visual Studio y Azure DevOps, que permitieron incorporar Snyk a los flujos de trabajo existentes de los desarrolladores y a los procesos de CI/CD. En el futuro, Komatsu planea implementar la nueva integración de Snyk con Jira para crear automáticamente tickets relacionados con problemas de seguridad.

«Intentar cambiar la cultura de los equipos de desarrollo empresarial es todo un desafío. Su prioridad es crear nuevas funcionalidades y queremos apoyarlos, pero también queremos priorizar la corrección de vulnerabilidades. Como Snyk es tan fácil de usar para los desarrolladores, es más sencillo lograr que los equipos de desarrollo lo adopten». Cheng agregó: «Los comentarios de nuestros desarrolladores han sido muy positivos. Además, los equipos de seguridad también han dado comentarios positivos, porque Snyk les da la tranquilidad de saber que monitoreamos y resolvemos los problemas de forma proactiva y reducimos el riesgo».

Otro factor clave fue el tiempo de análisis: los desarrolladores no querían esperar a que terminara un análisis cuando intentaban subir código. Como Snyk analiza el código un 100% más rápido que la solución anterior de Komatsu, fue fácil para los desarrolladores adoptar la plataforma.

«En comparación con nuestras herramientas anteriores, el análisis de Snyk es dos veces más rápido y está mucho más integrado con sus herramientas y procesos», afirmó Cheng. «A los desarrolladores también les gusta mucho que sea más fácil de navegar».

Después de evaluar Snyk frente a la competencia, Komatsu eligió Snyk por su claro compromiso con la innovación de productos y porque lo consideró una parte fundamental de su estrategia de seguridad a futuro.

Confiar en Snyk como una vista única

Tras adoptar Snyk Open Source con éxito, Komatsu también decidió reemplazar SonarCloud por Snyk Code para realizar pruebas estáticas de seguridad de aplicaciones (SAST). Esto ofreció a los desarrolladores y equipos de seguridad de Komatsu una vista única para garantizar la seguridad del código de sus aplicaciones y de las dependencias de código abierto.

«Snyk es muy fácil de usar», afirmó Cheng. «Tener todo en Visual Studio lo hace muy sencillo: puedes ver la calidad de tu código, las vulnerabilidades del código y también las de tus dependencias, todo en un solo lugar. Esto nos cambia las reglas del juego. En vez de tener que usar dos herramientas distintas, ahora tenemos una vista única».

El impacto: mejorar la postura de riesgo de las aplicaciones

Desde que adoptó Snyk, Komatsu tiene mucha más visibilidad de la seguridad durante todo el ciclo de vida del desarrollo de software. El principal indicador de éxito para Komatsu es la rapidez con la que identifica vulnerabilidades críticas y de alta gravedad, así como el tiempo que tarda en corregirlas. La información que ofrece Snyk durante el proceso de desarrollo permitió a Komatsu reducir en un 62% el tiempo promedio de corrección durante los primeros tres meses tras la implementación. Además, Snyk ayudó a la empresa a mantenerse al tanto de las nuevas vulnerabilidades a medida que se descubren, lo que le permitió mejorar su postura de riesgo en un 28% en seis meses.

«Snyk realmente les ha dado a los desarrolladores la capacidad de empezar a pensar en la seguridad mientras desarrollan código», explicó Cheng. «También les ha permitido ser mucho más proactivos a la hora de corregir vulnerabilidades. Reciben alertas cada vez que se identifican nuevas vulnerabilidades, lo que les permite priorizar su trabajo».

Otro beneficio de Snyk fue su extensa base de datos, que ayuda a detectar vulnerabilidades antes que otras soluciones. Al momento de detectarse, Snyk era la única herramienta que permitía descubrir el 19% de las vulnerabilidades de gravedad media o alta corregidas por Komatsu. Un ejemplo reciente fue una vulnerabilidad detectada al usar una API con una aplicación empresarial de uso común. El equipo de ingeniería pudo corregirla y publicar una actualización.

«Hemos empezado a usar Snyk intensivamente en distintas áreas de nuestro negocio y hemos podido encontrar muchas vulnerabilidades que antes nunca habríamos podido identificar. Snyk también nos permite mitigar y resolver estas vulnerabilidades rápidamente y en una etapa más temprana del ciclo de desarrollo».

El año pasado, Komatsu se enfocó en poner Snyk en marcha para mejorar la visibilidad de su postura de seguridad de aplicaciones. De cara al futuro, el equipo de Cheng quiere mejorar la madurez de su programa de AppSec mediante el modelado de amenazas, la estandarización del proceso de gestión de vulnerabilidades, la mejora de los informes de seguridad y otras prácticas recomendadas.

«Estamos muy satisfechos con Snyk. Siempre que hablamos de seguridad con otros proveedores, recomendamos Snyk», concluyó Cheng. «Así, estos proveedores han adoptado nuestras prácticas de seguridad y, como resultado, terminan entregando productos mucho más seguros a nuestros clientes».

Acerca de Komatsu

Komatsu Australia es un distribuidor líder en el sector de equipos, tecnologías y servicios para los mercados de la construcción, los montacargas, la minería, la industria y la silvicultura.