El desafío: adoptar herramientas modernas de pruebas de seguridad
El desafío que enfrenta Visma es mantener la seguridad en un conjunto tan diverso de tecnologías.
“Somos una gran empresa, pero estamos conformados por más de 200 empresas o equipos más pequeños distribuidos en muchos países”, señaló Per Olsson, asesor de seguridad de aplicaciones en Visma. “Esto complica las cosas al ejecutar un programa de seguridad centralizado a gran escala”.
Por eso, la empresa siempre busca las herramientas de seguridad más innovadoras para mejorar continuamente su postura de seguridad.
“Analizamos regularmente si estamos usando las mejores herramientas disponibles y concluimos que quizá ya no era así con nuestro conjunto de herramientas actual”, señaló Nicolai Brogaard, responsable del servicio de Análisis de composición de software (SCA) y Pruebas estáticas de seguridad de aplicaciones (SAST) en Visma. “Queríamos pasar a la nueva generación de herramientas de pruebas de seguridad”.
La solución: elegir una solución pensada primero para los desarrolladores
Al evaluar herramientas de seguridad, para Visma era fundamental poder incorporar desarrolladores automáticamente y ofrecer una interfaz intuitiva. Snyk Open Source ahora permite que más de 140 equipos de desarrollo detecten y corrijan vulnerabilidades en las dependencias de terceros que utilizan. La interfaz intuitiva de Snyk animó a los desarrolladores a adoptar la herramienta y hacerse cargo de la seguridad sin complicaciones.
“La principal métrica de éxito es lo fácil que resulta incorporar una herramienta”, explicó Brogaard. “No es fácil introducir herramientas nuevas, sobre todo en el ámbito de la seguridad. Hay que demostrar que la herramienta ofrece ventajas importantes y, en el caso de Snyk, todos estuvieron de acuerdo en que así era”.
El Modelo de entrega en la nube de Visma (VCDM) es también la estructura de gobernanza interna de la empresa e incluye el Programa de seguridad de aplicaciones de Visma (VASP). Como parte de este, Visma tiene un índice de madurez que evalúa cada una de sus empresas con distintas métricas, entre ellas el grado de incorporación de herramientas de seguridad y la cantidad de vulnerabilidades pendientes. La API de Snyk permite a Visma obtener fácilmente estos datos de todos sus proyectos de código.
El enfoque plug-and-play de Visma con Snyk
Dado el enorme tamaño y la diversidad de las tecnologías de Visma, las integraciones que ofrece Snyk también fueron fundamentales. No hay restricciones de gobernanza sobre las herramientas que puede usar cada equipo de desarrollo; solo deben implementar las herramientas de pruebas de seguridad que el equipo de seguridad haya elegido. Por eso, el sólido ecosistema de complementos e integraciones de Snyk fue un factor decisivo para que los desarrolladores de Visma pudieran usar de forma segura las herramientas que prefieren.
“El problema con muchas de estas herramientas de pruebas de seguridad es que requieren muchos conocimientos previos, así que no puedes simplemente instalarlas y usarlas en tu entorno”, dijo Brogaard. “Por eso, uno de los factores que distingue a Snyk es que permite a los desarrolladores empezar rápidamente y resolver las cosas por su cuenta”.
El impacto: visibilidad de las vulnerabilidades en 20,000 proyectos
Desde que implementó Snyk, Visma ha realizado más de 600,000 pruebas en más de 20,000 proyectos de código. La mayoría de estas pruebas se iniciaron automáticamente durante el proceso de desarrollo. Gracias a estos esfuerzos, Visma ha podido reducir las vulnerabilidades de gravedad alta en un 65% y las de gravedad crítica en un 39%.
¿Quieres conocer más sobre el recorrido de Visma? Mira la presentación de la empresa en SnykCon 2021: Lecciones aprendidas al crear un programa de AppSec pensado primero para los desarrolladores.
