Gestión de la seguridad del código abierto
Uno de los desafíos habituales de gestionar la seguridad en una empresa de rápido crecimiento es asignar recursos de seguridad, como personal, presupuesto y tiempo. El equipo de seguridad de MongoDB tiene muchas prioridades, y el tiempo es un recurso muy valioso. Cuando Stuart y su equipo se dieron cuenta de que pasaban horas revisando manualmente que los desarrolladores no usaran bibliotecas de código abierto con vulnerabilidades conocidas, o examinando largas listas de CVE, supieron que tenía que haber una solución más rápida y sencilla.
Antes de Snyk, nuestro enfoque de la seguridad del código abierto era lento y requería mucho tiempo. Revisábamos manualmente nuestros paquetes antes de los lanzamientos de algunos productos (con muchas búsquedas en Google y marcadores); para otros, usábamos un conjunto de herramientas más pequeñas.”
Escalar la seguridad es un objetivo importante para MongoDB
El equipo de seguridad evaluó varias soluciones del mercado, pero descubrió que el enfoque centrado en los desarrolladores y la corrección automatizada de Snyk eran diferenciadores importantes. La rápida implementación, facilidad de uso e integración directa de Snyk con los flujos de trabajo y herramientas de desarrollo, como GitHub, ayudarían al equipo de desarrollo a adoptar la solución rápidamente. MongoDB también consideró crear una solución de seguridad interna, pero pronto se dio cuenta de que, con personal, tiempo y presupuesto limitados, elegir una herramienta externa como Snyk facilitaría el trabajo y les permitiría enfocarse en las prioridades de desarrollo existentes, sin la “molestia ni el consumo de tiempo” que implicaba crearla por su cuenta.
“En la empresa hay solo unos cuantos ingenieros de seguridad, pero cientos de desarrolladores; nunca podremos escalar con ellos, así que debemos ayudarlos de forma proactiva”.
Resultados de Snyk: automatización = tiempo ahorrado
Después de automatizar con Snyk su proceso de seguridad del código abierto, Stuart dice que “no volverán atrás” al enfoque lento y manual que usaban antes. Ahora, el equipo de seguridad de MongoDB cierra el ciclo entre el momento en que se identifica un problema de seguridad en un paquete, cuando se enteran y cuando lo corrigen. El equipo de MongoDB creó un flujo de trabajo ágil para eliminar los problemas de seguridad relacionados con dependencias de terceros. El proceso automatizado permite encontrar y corregir vulnerabilidades mucho más rápido, para que el equipo de seguridad pueda enfocarse en otras prioridades.
Supervisión de la seguridad en todo el equipo
Ahora, el equipo de seguridad de MongoDB tiene un único panel integrado de Snyk donde todas las partes interesadas pueden consultar los repositorios de Snyk que más les importan. Todos en el equipo, tanto de seguridad como de desarrollo, conocen en todo momento el estado de las vulnerabilidades y los riesgos. El panel de Snyk también se ha convertido en una herramienta útil para comunicar al resto de la organización los desafíos de seguridad y la necesidad de recursos específicos.
Protección de los datos de los clientes
Cada vez más, los clientes quieren entender cómo se protegen sus datos frente a las vulnerabilidades de terceros. MongoDB está encantado de explicar cómo Snyk está estrechamente integrado en el ciclo de vida de desarrollo de software (SDLC) para garantizar que las dependencias de terceros se identifiquen y resuelvan como parte de los numerosos pasos que da el equipo para proteger los datos de los clientes y los activos importantes.
