El desafío: obtener visibilidad sobre los paquetes de código abierto
ROLLER ofrece una plataforma en la nube que permite a las empresas de ocio y entretenimiento operar de manera más eficiente y brindar mejores experiencias a sus huéspedes. Incluye funciones de punto de venta, reservas y gestión de eventos, gestión de relaciones con los clientes, entre otras.
A medida que la plataforma de ROLLER maduraba, el uso de dependencias de código abierto creció rápidamente en más de una docena de microservicios y subaplicaciones. La empresa se dio cuenta de que necesitaba un proceso de seguridad simplificado para auditar y reemplazar los paquetes con vulnerabilidades.
«En una empresa con un desarrollo acelerado, aumenta la cantidad de paquetes y software de código abierto que se usa para alcanzar esos objetivos», afirmó Sean Fernandez, CIO de ROLLER. «Se volvió bastante difícil abrir un panel sencillo y preguntar: “¿Dónde están nuestras vulnerabilidades y en cuáles deberíamos enfocarnos?”»
La solución: automatizar el análisis de dependencias con Snyk
Cuando ROLLER comenzó a buscar una manera de simplificar la gestión de vulnerabilidades de código abierto, la posibilidad de automatizar el proceso fue fundamental. Al adoptar Snyk Open Source, ROLLER pudo integrar el análisis de dependencias en su pipeline de integración y entrega continuas (CI/CD), empezando por conectarse a Bitbucket Cloud.
«Había paquetes que existían desde hacía años y que posiblemente no se habían actualizado», explicó Fernandez. «Queríamos saber si eran vulnerables y si valía la pena invertir tiempo en actualizarlos».
Además, Snyk Intel Vulnerability Database fue invaluable para el equipo de desarrollo de ROLLER. La base de datos, seleccionada por el equipo de investigación de seguridad de Snyk, ofrece datos enriquecidos sobre vulnerabilidades provenientes de numerosas bases de datos públicas. Y, lo que es más importante, facilita que los desarrolladores y otros profesionales que no se especializan en seguridad entiendan cómo funcionan ciertos exploits y cómo corregirlos.
«Todos tenemos conocimientos técnicos, pero no somos especialistas en seguridad», comentó Fernandez. «Nos gusta que la información sobre vulnerabilidades se presente en un lenguaje Markdown sencillo que permite ver exactamente cómo funciona el exploit».
Simplificar los requisitos de cumplimiento de PCI
Para cumplir con los estándares de seguridad de la industria de tarjetas de pago (PCI), las empresas deben demostrar que gestionan la seguridad del software de pago durante todo su ciclo de vida. Snyk también ayudó a ROLLER a cumplir estos requisitos de PCI relacionados con los controles de seguridad de los paquetes de proveedores, al automatizar el proceso.
«Incluso en un proyecto pequeño con 16 paquetes, habría que revisar cada paquete de código abierto para ver si tiene algún problema», explicó Fernandez. «Fue mucho más sencillo pedirle a Snyk que los analizara».
El impacto: mejorar la postura de seguridad de la plataforma en la nube
Desde que implementó Snyk, ROLLER ha podido reducir casi un 80 % sus vulnerabilidades de gravedad alta. Además, ahora los desarrolladores de la empresa evalúan con más cuidado los paquetes de código abierto, porque saben que Snyk detectará cualquier nueva vulnerabilidad en las dependencias que incorporen al código.
«Snyk establece una base de referencia sobre cómo debería ser la seguridad para todos los ingenieros», comentó Fernandez. «Si revisan un paquete en línea que está en versión beta o tiene quejas, Snyk no lo aprobará. Así que los desarrolladores han empezado a pensar en la seguridad de manera más proactiva».
A medida que la plataforma de ROLLER sigue madurando, el equipo de desarrollo de la empresa está adoptando un enfoque más orientado al futuro, en el que el desarrollo seguro es tan importante como entregar nuevas funciones rápidamente. Aunque ROLLER ha alcanzado una postura de seguridad de referencia con la que se siente conforme, la siguiente prioridad de la empresa es abordar la nueva categoría de vulnerabilidades críticas que Snyk lanzó recientemente. Eliminar las vulnerabilidades que Snyk identifica como críticas le permitirá a ROLLER reducir de inmediato el perfil de riesgo de su plataforma.
«Cuando hablamos con clientes durante el proceso de evaluación, a menudo no esperaban que lo que hacemos con Snyk fuera posible», afirmó Fernandez. «Por lo general, toman notas sobre cómo pueden implementar esto también en sus propios sistemas».