El desafío: gestionar la seguridad en un stack tecnológico diverso
Aunque Red Ventures está a la vanguardia de las experiencias digitales, su ritmo de trabajo y la complejidad de su negocio pueden hacer que la seguridad sea un desafío. La empresa cuenta con un amplio stack tecnológico distribuido entre cientos de cuentas de Amazon Web Services (AWS), equipos de desarrollo, repositorios de código y más.
Uno de los problemas que enfrentaba el equipo era que su herramienta de análisis de contenedores no ofrecía la información práctica necesaria para lograr una mejora medible en la seguridad. La empresa comenzó a buscar una herramienta robusta de seguridad de contenedores que pudiera integrarse sin inconvenientes en su stack tecnológico.
“A principios de este año, tuvimos un problema”, explicó Alfonso Cabrera, director de Ingeniería de Plataformas en Red Ventures. “No estábamos conformes con las herramientas que habíamos desarrollado internamente y que debían ofrecernos información sobre la seguridad de nuestras imágenes de contenedores. Al evaluar las herramientas disponibles, analizamos detenidamente el producto de análisis de contenedores de Snyk, porque ya habíamos tenido buenos resultados con su análisis de dependencias de aplicaciones y nos gustaba mucho la plataforma”.
La solución: integrar Snyk CLI en su proceso de desarrollo
Después de evaluar las opciones, Red Ventures eligió Snyk para analizar imágenes de contenedores, porque la plataforma podía integrarse sin inconvenientes en su stack tecnológico existente. Ya habían implementado Snyk para analizar las dependencias de aplicaciones y habían alineado la herramienta con sus más de 350 cuentas de AWS. Por eso, crearon un proceso centralizado de análisis basado en Snyk CLI que reúne todos sus repositorios de distintas plataformas y cuentas en una sola organización de Snyk. Ahora tienen visibilidad completa de la seguridad en un solo lugar.
“Contamos con un proceso de análisis basado en CodeBuild. Obtenemos la imagen de Docker que queremos revisar, usamos Snyk CLI para analizarla y luego la ponemos en una cola para procesarla”, explicó Matt Stegall, ingeniero sénior en Red Ventures. “Del otro lado de esa cola, obtenemos los resultados, vemos si hay algo relevante o que requiera acción y usamos esos datos para crear tickets en JIRA”.
Además, Red Ventures cuenta con más de 700 ingenieros que trabajan en distintas empresas y proyectos, por lo que cada equipo tiene una manera de trabajar ligeramente diferente. Por ejemplo, muchos ingenieros usaban servicios de alojamiento propio y Artifactory para almacenar imágenes de contenedores que Snyk también debía analizar. Para mejorar la uniformidad, Red Ventures creó un servicio de descubrimiento personalizado integrado con Snyk, que detecta y registra automáticamente las imágenes nuevas cuando se envían a Amazon Elastic Container Registry (ECR), así como las imágenes existentes en sus numerosas cuentas de AWS.
Mostrar problemas de seguridad que requieren acción
Red Ventures sabía que debía ofrecer una experiencia sin fricciones a los desarrolladores para mejorar la seguridad de sus contenedores. Por eso, integró Snyk con sus tableros de JIRA y solo creó tickets para los problemas de seguridad que tenían una solución disponible. Al evaluar los hallazgos antes de que lleguen a JIRA, Red Ventures puede mostrar los problemas de seguridad que requieren acción y agilizar su corrección. Como herramienta de seguridad diseñada para desarrolladores, Snyk se integra de forma natural en sus flujos de trabajo de ingeniería.
“Sabíamos que, en la práctica, la mayoría de los ingenieros de software no iniciarían sesión en Snyk por iniciativa propia para consultar los hallazgos de sus imágenes”, explicó Alfonso. “Queríamos encontrarlos en el lugar donde trabajan y buscar una forma de mostrarles directamente los hallazgos críticos para que pudieran corregirlos”.
El impacto: escalar la seguridad y profundizar el análisis
La plataforma de Snyk permite a Red Ventures analizar las más de 1300 imágenes nuevas que sus ingenieros generan cada día con las herramientas y los sistemas que ya usan, como JIRA y Amazon ECR, entre otros. Su herramienta de descubrimiento personalizada encuentra y registra las imágenes en Snyk, y AWS CodeBuild crea tickets en JIRA por cualquier problema de seguridad corregible en sus contenedores.
Esta nueva implementación de Snyk, junto con el análisis de dependencias de aplicaciones que ya tenían, garantiza que los ingenieros reciban directamente tareas de seguridad detalladas y prácticas, sin complicar sus flujos de trabajo ni exigirles convertirse en expertos en seguridad. La flexibilidad de la plataforma de Snyk resultó invaluable para integrarla con el stack tecnológico complejo y en constante evolución de Red Ventures.
“Es muy importante tener presente cómo podrían ampliarse tus sistemas y cómo podrías construir sobre ellos, porque las herramientas que usamos cambian todos los días y, en este sector, las tecnologías con las que queremos integrarnos cambian constantemente”, concluyó Stegall. “Por eso, en este ámbito es aún más importante tener en cuenta cómo evolucionarán tus sistemas con el tiempo”.
