El desafío: visibilidad de la seguridad de las aplicaciones a nivel empresarial
Como las experiencias digitales de salud y los insights basados en datos son clave para el negocio de Rally Health, la empresa necesitaba priorizar la seguridad de las aplicaciones y el control de calidad de sus productos de software. Aunque Rally Health ya contaba con muchas herramientas de seguridad, estas no ofrecían visibilidad a nivel empresarial ni proporcionaban la información que necesitaban sus líderes. La empresa necesitaba un enfoque sencillo para lograr una seguridad integral de las aplicaciones que sus ingenieros estuvieran dispuestos a adoptar.
“Ya sea que formes parte de una organización pequeña que está empezando a adoptar prácticas de DevSecOps o de una organización grande con programas existentes para abordar la seguridad de las aplicaciones”, explicó DJ Schleen, gerente sénior de Seguridad de Aplicaciones en Rally Health, “algo fundamental es tener visibilidad de tus aplicaciones, tu código fuente y los lenguajes de programación que usa tu equipo de ingeniería para desarrollar software”.
La solución: resolver problemas de seguridad con el esfuerzo de ingeniería
Con Snyk, el equipo de seguridad de aplicaciones de Rally Health pudo integrar la seguridad de forma fluida en los flujos de trabajo de ingeniería. Snyk puede analizar de forma nativa los repositorios Git del equipo de ingeniería para detectar vulnerabilidades tanto en el código fuente de sus aplicaciones como en la infraestructura como código (IaC). Al analizar y validar el código durante un pull request, los ingenieros pueden detectar problemas desde las primeras etapas de sus pipelines de compilación y encargarse de corregirlos de manera rápida y eficiente.
“La seguridad se aborda mejor antes de una fusión o una confirmación de cambios”, explicó Schleen. “Cuando un desarrollador confirma código y crea un pull request para fusionar sus cambios en la rama principal, el análisis y la verificación de seguridad deben realizarse en ese paso, antes de que el código llegue a la rama principal del repositorio”.
Seguridad de aplicaciones sin ralentizar el desarrollo
Con Snyk, Rally Health pudo adoptar un enfoque de seguridad centrado en ingeniería sin ralentizar el desarrollo. Las herramientas automatizadas de la plataforma detectan vulnerabilidades de seguridad antes de que se fusione el código. Así, los equipos de TI de Rally Health saben que la seguridad de la aplicación ya se validó cuando esta llega a los entornos de pruebas o producción.
“Queríamos asegurarnos de que todas las aplicaciones llegaran a producción lo más rápido posible y con la mayor seguridad integrada que pudiéramos”, dijo Schleen. “No queríamos interrumpir el valor que ofrecemos a nuestros clientes”.
Al comprender cómo trabajan sus ingenieros, Rally Health pudo implementar procesos y políticas de seguridad que interrumpen lo menos posible el trabajo de los desarrolladores. Snyk se integra en su pipeline automatizado de CI/CD y ayuda a priorizar las vulnerabilidades para acelerar su corrección. De esta forma, Rally Health pudo mejorar la calidad de su software sin retrasar la llegada al mercado de las funciones innovadoras que sus clientes quieren.
El impacto: DevSecOps escalable y transparente
La clave del enfoque de DevSecOps de Rally Health es permitir que los ingenieros detecten y corrijan los problemas de seguridad por sí mismos. Al usar una solución sencilla que se integra con sus herramientas de gestión del código fuente (SCM), ahora los ingenieros pueden asumir la responsabilidad de la seguridad de las aplicaciones durante todo el ciclo de desarrollo. Esto le ha permitido a Rally Health escalar su enfoque de DevSecOps a numerosos repositorios de código.
Los datos relacionados con la seguridad que Snyk recopila también ofrecen visibilidad sobre la seguridad de las aplicaciones a los líderes de negocio, los equipos de cumplimiento, los auditores y otras partes interesadas. Los líderes de toda la empresa pueden conocer en tiempo real cuántas vulnerabilidades hay, si los problemas están disminuyendo y otros KPI, para tomar decisiones de negocio fundamentadas.
“Con parte de los datos que obtenemos de estos sistemas, estamos haciendo llegar información a nuestros ejecutivos con la misma rapidez con que esperamos que llegue a nuestros desarrolladores”, afirmó Schleen. “Estamos implementando cambios en todas partes para poder tomar decisiones de negocio sobre seguridad de aplicaciones más rápido, en lugar de hacerlo con retraso”.
Desde que transformó sus prácticas de DevSecOps, Rally Health ahora puede vincular la información que recopila con políticas de seguridad específicas y contar con pruebas irrefutables de que analiza posibles incumplimientos. Este rastro de auditoría es fundamental para cumplir con las regulaciones del sector de la salud y las leyes de privacidad de datos, como HIPAA y SOC 2.
“La idea completa se puede resumir en una sola frase: atrapar al pez antes de que llegue al océano”, concluyó Schleen. “Queremos detectar los defectos de seguridad lo antes posible, igual que en DevOps detectamos errores y problemas lo antes posible. Esta es la verdadera esencia de DevSecOps y es lo que buscamos”.