Skip to main content

Protección del código en The Telegraph con Snyk Open Source y Snyk Container

Destacado del cliente

Ciro Rizzo

Head of Engineering

Sector: Medios
Location: United Kingdom

Aspectos destacados:

Redujo la exposición al riesgo de la plataforma y el portafolio de medios de Telegraph Media Group

Mitigó problemas con dependencias de terceros con Snyk Open Source

Protegió la arquitectura basada en contenedores con Snyk Container

Mayor confianza en la postura de seguridad general de la empresa

El desafío: proteger la plataforma y el contenido de The Telegraph

A lo largo de los años, Telegraph Media Group amplió su portafolio de medios para incluir varios sitios web, una aplicación móvil, publicaciones impresas y más. Este enfoque digital multiplataforma aprovecha una arquitectura de microservicios para compartir datos y contenido entre sistemas internos y terceros. Como el contenido es el activo más valioso de Telegraph Media Group, la empresa sabía que era crucial priorizar la seguridad de su plataforma y sus API.

“Como importante empresa editorial de medios, una de las principales prioridades de TMG es contar con un sitio web y código seguros”, afirmó Ciro Rizzo, director de Ingeniería. “Junto con nuestro equipo de seguridad, queríamos asegurarnos de que todo el código que producimos estuviera protegido contra posibles problemas”.

La solución: integrar Snyk en un pipeline automatizado de CI/CD

Telegraph Media Group quería asegurarse de que todo el desarrollo de software interno siguiera las prácticas recomendadas de seguridad. Por eso, la empresa decidió integrar Snyk Open Source en su pipeline de integración y entrega continuas (CI/CD). Snyk Open Source detecta vulnerabilidades en dependencias de terceros, para que TMG pueda tener la seguridad de que sus servicios cumplen con los estándares de seguridad de la empresa.

“Un producto como Snyk nos ayuda a identificar áreas de nuestros servicios que podrían estar expuestas a amenazas de actores externos”, explicó Rizzo. “Como parte de nuestra transformación digital, nuestro equipo de desarrollo trabaja junto con el equipo de seguridad para mantener nuestro software en buen estado de seguridad. Y ahora que Snyk forma parte de nuestro pipeline de CI/CD, las verificaciones de seguridad se realizan siempre en las primeras etapas del desarrollo”.

Como la plataforma y las API de TMG están compuestas casi en su totalidad por servicios en contenedores que se ejecutan en Kubernetes en la nube, la empresa también usa Snyk Container. Snyk Container garantiza que las imágenes de Docker e incluso los Dockerfiles sean seguros antes de implementar cualquier microservicio en producción. Snyk también puede monitorear las cargas de trabajo de Kubernetes recién implementadas para detectar configuraciones incorrectas o ajustes potencialmente inseguros del clúster.

Priorizar la mitigación de vulnerabilidades

Aunque los resultados del análisis inicial de Snyk podían resultar abrumadores para algunas organizaciones, la herramienta busca reducir el esfuerzo necesario para corregir problemas al clasificar las vulnerabilidades según su gravedad. Esto ayudó a TMG a adoptar un enfoque iterativo para mitigar los problemas y mejorar eficazmente la seguridad de sus aplicaciones con cada nueva versión del código.

“Una característica importante de Snyk es su base de datos de vulnerabilidades muy completa, que clasifica los problemas de seguridad”, afirmó Rizzo. “Como teníamos una hoja de ruta de vulnerabilidades pendientes, pudimos reducir de inmediato nuestra exposición al riesgo al enfocarnos primero en los problemas de gravedad alta. Los informes de Snyk realmente ayudaron a nuestros equipos de seguridad e ingeniería a priorizar las correcciones de vulnerabilidades desde las primeras etapas”.

El impacto: mayor confianza en la postura de seguridad general

La incorporación de Snyk al pipeline de CI/CD de TMG mejoró significativamente la postura de seguridad de la empresa. De hecho, el equipo de seguridad de TMG ahora tiene más confianza en que los desarrolladores reducen proactivamente la exposición al riesgo de sus plataformas y API desde el momento en que se publica código nuevo. Como resultado, TMG puede seguir publicando contenido de forma segura para inspirar a sus lectores.

“Desde el punto de vista técnico, confiamos en los informes de Snyk y nos sentimos mucho más seguros de la seguridad de nuestro software”, afirmó Rizzo. “Snyk también ha acelerado nuestra capacidad para detectar y reducir cualquier exposición al riesgo de nuestros servicios”.

Acerca de The Telegraph

The Telegraph es una organización de noticias líder, reconocida por su periodismo galardonado. Su objetivo es inspirar a sus lectores con periodismo de alta calidad en sus medios digitales e impresos. Durante sus 166 años de trayectoria, la empresa se ha adaptado continuamente a los cambios de la industria de los medios, incluido el lanzamiento de su oferta en línea en 1994. The Telegraph fue la primera editorial del Reino Unido en dar el salto a internet y, desde entonces, implementó un modelo de suscripción digital para mejorar aún más la interacción y la escalabilidad.