Skip to main content

Cómo Telenor redujo su nivel de riesgo por vulnerabilidades con Snyk

Sector: Telecomunicaciones
Location: Aalborg, Denmark

Aspectos destacados:

Aspectos destacados

  • Redujo los riesgos de seguridad de las aplicaciones asociados al código abierto

  • Implementó el análisis de vulnerabilidades de Snyk para detectar y corregir posibles problemas

  • Comenzó a corregir problemas de forma proactiva antes de que se descubrieran vulnerabilidades durante las pruebas de penetración

  • Detectó y corrigió Log4Shell en toda la organización

  • Mejoró en un 49 % su nivel de riesgo por vulnerabilidades durante los últimos 6 meses con Snyk

  • Multiplicó por 10 las vulnerabilidades críticas corregidas durante los últimos 6 meses

El desafío: reducir los riesgos de seguridad del código abierto

Como una de las mayores empresas de telecomunicaciones móviles de Dinamarca, el equipo de alrededor de 50 desarrolladores de Telenor Denmark es responsable de crear soluciones de software para aplicaciones web y móviles dirigidas a clientes, así como sistemas de middleware internos. Aunque la empresa ya tenía un sólido programa de seguridad, el equipo de Telenor quería mejorar sus esfuerzos de seguridad de aplicaciones en torno al código de código abierto y los contenedores.

«El desafío de AppSec no deja de crecer»_dijo Torben Frølund, gerente sénior de DevSecOps en Telenor. «Especialmente después de algo como Log4j, todos están empezando a darse cuenta de que el código de código abierto puede representar un riesgo»._

La solución: implementar Snyk para analizar vulnerabilidades

Después de hablar con varios proveedores de seguridad de aplicaciones, Telenor eligió implementar Snyk para analizar dependencias de código abierto y contenedores. Un factor decisivo fue la reputación de Snyk como una herramienta de seguridad fácil de usar para desarrolladores y que los equipos de desarrollo quieren utilizar.

«Una cosa es comprar el producto de seguridad»_dijo Frølund. «Pero es aún más importante lograr que los desarrolladores lo adopten y lo usen. Para aprovechar la herramienta de análisis a diario, hay que involucrar a todos los desarrolladores»._

El primer paso fue obtener una visión general del estado actual de la seguridad de las aplicaciones. Las integraciones de Snyk con Bitbucket y Jira ayudaron a Telenor a poner la herramienta en marcha rápidamente para que los equipos de desarrollo pudieran empezar a analizar vulnerabilidades como parte de sus flujos de trabajo. La integración gratuita de Snyk con Bitbucket facilita que los desarrolladores de Telenor Denmark creen, prueben y publiquen software seguro más rápido.

Luego, Telenor se enfocó en corregir los problemas de mayor gravedad detectados en su código. Snyk asigna puntuaciones de prioridad a las vulnerabilidades según la puntuación CVSS, la posibilidad de explotación y otros factores, para ayudar a los equipos de desarrollo a resolver posibles problemas de alto riesgo con mayor eficiencia. Como estos problemas se corregían en el código antes de llegar a producción, no representaban un riesgo inminente. La integración con Jira también facilita crear tickets para cada problema y hacer seguimiento del avance de las correcciones.

Visibilidad de la exposición a la vulnerabilidad Log4Shell

En diciembre de 2021, expertos descubrieron la vulnerabilidad crítica Log4Shell, que representaba una amenaza potencial para millones de aplicaciones y dispositivos en todo el mundo. Las organizaciones de todo el mundo tuvieron que actuar rápidamente para identificar y corregir los problemas. Este incidente fue uno de los primeros casos en los que Snyk demostró su valor para Telenor. El desafío es que muchas bibliotecas, como Log4j, son dependencias indirectas de las aplicaciones, por lo que resulta más difícil identificarlas en bases de código extensas.

Por ejemplo, Telenor usaba Log4j en muchos lugares, incluidos lagos de datos y otros sistemas. Aunque en ese momento solo el equipo de desarrollo de Ucrania usaba Snyk, el equipo de Frølund decidió analizar todos los repositorios de código de Bitbucket —muchos de los cuales aún no se habían incorporado a Snyk— para encontrar otras instancias de Log4j. Esto ayudó a Telenor a detectar y mitigar Log4Shell en toda la organización.

«El departamento de seguridad nos envió información sobre Log4Shell inmediatamente después de que se hiciera pública»_explicó Frølund. «Cuando sabes que existe un problema así, resulta útil poder analizar tu código y obtener rápidamente una visión general de los muchos lugares donde se usa Log4j»._

El impacto: mejorar proactivamente el estado de la seguridad de las aplicaciones

Al integrar Snyk en el proceso de desarrollo, Telenor ha podido corregir proactivamente posibles problemas de seguridad antes de que se conviertan en vulnerabilidades urgentes detectadas más adelante durante las pruebas de penetración. De hecho, Telenor ha logrado mejorar su nivel de riesgo en aproximadamente un 49 %, según la cantidad de vulnerabilidades detectadas y corregidas, y multiplicar por 10 las vulnerabilidades críticas corregidas.

En el futuro, Telenor espera seguir integrando Snyk más profundamente en sus procesos de desarrollo y capacitar mejor a los desarrolladores en el uso de la herramienta. Esto animará a los equipos de desarrollo a incluir la corrección de vulnerabilidades en la planificación de sus sprints quincenales.

«Antes de Snyk, no hacíamos seguimiento del tiempo promedio para corregir problemas, pero sin duda era mucho más largo»_concluyó Frølund. «Ha sido una gran mejora poder reducirlo»._

Acerca de Telenor

Telenor Denmark es una empresa danesa de telecomunicaciones y forma parte de Telenor Group, que opera en todo el mundo. En Dinamarca, la empresa ofrece servicios móviles, de banda ancha fija y otros servicios de comunicación a más de 1,6 millones de suscriptores móviles, tanto consumidores como empresas.