Skip to main content

Cómo Pearson implementó DevSecOps con el análisis automatizado de dependencias de Snyk

Sector: Educación
Location: London, England

Use Case

Integrar la seguridad en el SDLC con un equipo de seguridad pequeño

Aspectos destacados:

Seguridad integrada en todo el ciclo de vida del desarrollo de software

Análisis automatizado de dependencias para minimizar la exposición al riesgo

Plataforma sencilla para capacitar a los desarrolladores y que gestionen la seguridad por su cuenta

Métricas útiles y mayor visibilidad para que un pequeño equipo de ingeniería de seguridad pueda escalar en toda la organización

El desafío: incorporar la seguridad al SDLC

El equipo de TI de Pearson sabía que debía dar prioridad a la seguridad del desarrollo para mantener su reputación como marca educativa confiable en la era digital. Por eso, la empresa formó un equipo encargado de incorporar las mejores prácticas de seguridad en todo el ciclo de vida del desarrollo de software (SDLC).

“Ya estaba en marcha una transformación de DevOps”, explicó Nicholas Vinson, líder de DevSecOps en Pearson, “y sabían que querían adoptar un enfoque de seguridad desde las primeras etapas y diseñarla desde el inicio, pero querían crear un equipo con la capacidad para hacerlo. Para eso nos incorporaron”.

La solución: permitir que los desarrolladores se hagan cargo de la seguridad

El equipo de seguridad recién formado de Pearson tenía solo seis integrantes, así que no era viable que se encargara de todo el trabajo de seguridad de los 300 equipos de desarrollo. Por eso, Pearson necesitaba una solución que permitiera a los desarrolladores hacerse cargo de la seguridad. Para lograrlo, la empresa eligió Snyk para implementar el análisis de dependencias a gran escala en numerosas aplicaciones de todo el mundo.

“Con un equipo de seguridad de apenas unos cuantos ingenieros, no es práctico que configuremos y mantengamos Snyk para cada uno de estos equipos”, explicó Paul Graziano, ingeniero de DevSecOps en Pearson. “Por eso necesitábamos un enfoque y una solución que pudieran escalar y funcionar de forma autónoma. Además, los equipos de desarrollo tienen distintos niveles de habilidades y experiencia en desarrollo de software y madurez en DevOps, así que nuestro enfoque debía ser lo más sencillo posible”.

El enfoque de Snyk, pensado primero para los desarrolladores, convirtió a la plataforma en una buena opción para Pearson. La capacidad de Snyk para integrarse con numerosas herramientas de administración de dependencias fue fundamental para implementar la plataforma en cientos de aplicaciones con diferentes tecnologías. Además, como Snyk podía integrarse sin problemas en los pipelines de CI/CD automatizados de los equipos de desarrollo, fue más fácil lograr que los desarrolladores adoptaran el nuevo enfoque de DevSecOps.

Hacer realidad DevSecOps

El equipo de DevSecOps priorizó el autoservicio, asegurándose de que los desarrolladores tuvieran todo lo necesario para integrar Snyk con las herramientas específicas de sus equipos. Con Microsoft Forms, el equipo de ingeniería de seguridad tenía a mano toda la información necesaria para incorporar rápidamente a nuevos desarrolladores a la plataforma. También creó videos de capacitación para ayudar a los desarrolladores de Pearson a entender qué es el análisis de dependencias, cómo usarlo y cómo interpretar los resultados.

Una vez que los desarrolladores pudieron usar la plataforma, el equipo de DevSecOps también quiso asegurarse de que supieran cómo resolver los problemas rápidamente. La función de corrección automatizada de Snyk prioriza las vulnerabilidades para reducir al mínimo las acciones que deben realizar los desarrolladores para solucionarlas. Esto ayuda a reducir la exposición al riesgo que Pearson enfrenta por dependencias desactualizadas, vulnerabilidades de seguridad recién descubiertas y problemas de licencias.

“Puede ser un poco abrumador que los equipos inicien sesión en Snyk y vean cientos de vulnerabilidades”, explicó Graziano. “Por eso, los animamos a enfocarse en las correcciones en lugar de revisar cada problema por separado. Puedes tener entre 20 y 30 vulnerabilidades que se solucionan con una sola actualización de dependencia. Así es más fácil para los equipos tomar medidas”.

El impacto: lograr DevSecOps a gran escala

Ahora, la plataforma Snyk facilita que el equipo de seguridad haga un seguimiento de métricas útiles en todos los proyectos de desarrollo y permite ofrecer seguridad de autoservicio en toda la empresa con supervisión centralizada. Así, los ingenieros de seguridad pueden asegurarse de que los equipos de desarrollo avancen en la detección y resolución de problemas sin tener que involucrarse directamente con cada equipo.

“La mejora continua es importante en todo lo que hacemos”, dijo Vinson. “No queremos quedarnos estancados. Siempre buscamos revisar lo que hacemos, aprender de ello y luego mejorarlo”.

Aunque Pearson ha logrado implementar DevSecOps a gran escala en sus equipos de desarrollo, la empresa también entiende que los procesos y la documentación que estableció deben evolucionar continuamente para reflejar los problemas que la organización enfrentará más adelante. Con la ayuda de socios de confianza como Snyk, Pearson espera seguir desarrollando y perfeccionando sus metodologías de DevSecOps en el futuro.

“La ventaja de colaborar con un proveedor en lugar de elegir una alternativa de código abierto es que podemos influir en su hoja de ruta y sugerir funciones que nos faciliten el trabajo”, explicó Graziano. “Un ejemplo es la función de políticas de grupo que Snyk está incorporando. El siguiente nivel de madurez después de integrar los pipelines es tener controles de calidad en el pipeline de compilación para administrar de forma centralizada las políticas que determinan cuándo bloquear una compilación. Será muy útil cuando esté disponible”.

Acerca de Pearson

Pearson, la empresa de educación más grande del mundo, ofrece contenido y evaluaciones a estudiantes, instituciones educativas, empleadores, gobiernos y más. A medida que la empresa amplía su oferta digital, la mayor parte de sus ingresos ahora proviene de servicios completamente digitales o habilitados por medios digitales. Esto también ha convertido a Pearson en líder mundial en aprendizaje digital.