El desafío
La SBA subcontrata la mayoría de sus proyectos de software, y sus contratistas usan varios componentes de código abierto. Aunque existe una gran libertad para usar distintas herramientas, la agencia debe cumplir requisitos estrictos de seguridad. Por eso se asoció con Snyk, gracias a su capacidad para detectar y corregir automáticamente vulnerabilidades de código abierto.
“Los equipos de desarrollo con los que contratamos crean aplicaciones con los lenguajes que prefieren”, explicó Ryan Hillard, desarrollador de sistemas de la SBA, quien supervisa los sistemas que la SBA ejecuta en AWS (Amazon Web Services). “Nos encanta el producto Snyk Open Source porque nos ofrece más información sobre los distintos paquetes que usamos que cualquier otra solución que evaluamos”.
La solución: implementar Snyk en diversos equipos de desarrollo
La SBA usaba un software de monitoreo personalizado para la seguridad de las aplicaciones. Sin embargo, no era lo suficientemente versátil para analizar las vulnerabilidades en todos los equipos de desarrollo contratistas de la SBA, que usan distintos lenguajes y tecnologías.
Tras evaluar algunas soluciones, la SBA probó Snyk Open Source y pronto se dio cuenta de que Snyk tenía las capacidades que necesitaba para integrar la seguridad en su proceso de desarrollo y analizar todas sus dependencias de código abierto en busca de vulnerabilidades. Además, la SBA ejecuta la mayoría de sus sistemas y cargas de trabajo con AWS Lambda, por lo que la compatibilidad de Snyk con AWS fue una gran ventaja para la agencia.
“Otras soluciones podían decirte si tenías vulnerabilidades altas o críticas, pero Snyk te indica si tus vulnerabilidades se han explotado en el mundo real y qué tan bien se están gestionando”, comentó Ryan Hillard.
Hillard reiteró la importancia de que Snyk pueda detectar si una vulnerabilidad se ha explotado en el mundo real. Como los equipos de desarrollo contratistas usan distintos lenguajes de programación y tecnologías, la SBA necesita priorizar sus decisiones de seguridad.
“Tenemos más problemas que personas para resolverlos”, dijo Hillard. “Supongamos que tengo dos vulnerabilidades críticas en una aplicación. Snyk me indica que hay una prueba de concepto disponible que han visto explotar en el mundo real, mientras que la otra proviene de un artículo académico recién publicado. ¿Cuál corrijo? Snyk facilita esa decisión”.
El impacto: integrar la seguridad y ayudar a los desarrolladores a trabajar de forma más inteligente
Según Hillard, el principal impacto desde que implementaron Snyk ha sido que ahora los equipos de desarrollo de la SBA tienen en cuenta la seguridad a diario y de forma práctica cuando programan. La seguridad no es una práctica especializada; forma parte de la mentalidad de los desarrolladores.
“Ahora nuestros desarrolladores tienen el hábito de consultar la calificación de Snyk Advisor de un paquete de software antes de usarlo”, dijo Hillard. “Eso cambió su comportamiento. Ahora hacen una pausa antes de escribir código para ver si hay un paquete alternativo con una mejor calificación de Snyk”.
La herramienta Snyk Open Source también ha generado un cambio en los procesos de los equipos de desarrollo de la SBA. Antes de Snyk, los desarrolladores tenían que revisar cientos de correos electrónicos de “alertas de vulnerabilidad”. Después debían clasificar la alerta con la vulnerabilidad indicada, investigarla en GitHub, actualizar el código y publicar los cambios.
“Esto requería muchísimo tiempo y esfuerzo”, dijo Hillard. “Con Snyk, recibes una alerta de Snyk en Slack. Esta te lleva a un pull request que Snyk preparó para ti, con la actualización a la versión mínima necesaria para eliminar la vulnerabilidad. Pruebas ese pull request y despliegas una nueva versión de la aplicación. Son cuatro pasos, frente a los aproximadamente 18 que tomaba antes. Snyk se adapta mucho mejor a la forma en que los desarrolladores trabajan hoy”.
Aunque Hillard no se obsesiona con las métricas de Snyk, reconoce que la SBA analiza 70 repositorios con Snyk Open Source, pero se propone analizar los 280 repositorios para finales de 2022. Al implementar Snyk, la SBA ha iniciado su camino para mejorar continuamente su nivel de seguridad de las aplicaciones.