Skip to main content

Por qué Visma eligió Snyk al pasar a la nueva generación de herramientas de pruebas de seguridad

Sector: Tecnología
Location: Norway

Aspectos destacados:

Implementó Snyk Open Source para modernizar sus esfuerzos de análisis de vulnerabilidades de SCA

Integró la plataforma de Snyk en numerosas tecnologías y más de 20,000 proyectos

Incorporó a más de 140 equipos de desarrollo a Snyk sin complicaciones

Usó la API de Snyk para obtener datos para el índice de madurez como parte de la gobernanza interna

Redujo las vulnerabilidades altas y críticas en un 65% y un 39%, respectivamente

El desafío: adoptar herramientas modernas de pruebas de seguridad

El desafío que enfrenta Visma es mantener la seguridad en un conjunto tan diverso de tecnologías.

“Somos una gran empresa, pero estamos conformados por más de 200 empresas o equipos más pequeños distribuidos en muchos países”, señaló Per Olsson, asesor de seguridad de aplicaciones en Visma. “Esto complica las cosas al ejecutar un programa de seguridad centralizado a gran escala”.

Por eso, la empresa siempre busca las herramientas de seguridad más innovadoras para mejorar continuamente su postura de seguridad.

“Analizamos regularmente si estamos usando las mejores herramientas disponibles y concluimos que quizá ya no era así con nuestro conjunto de herramientas actual”, señaló Nicolai Brogaard, responsable del servicio de Análisis de composición de software (SCA) y Pruebas estáticas de seguridad de aplicaciones (SAST) en Visma. “Queríamos pasar a la nueva generación de herramientas de pruebas de seguridad”.

La solución: elegir una solución pensada primero para los desarrolladores

Al evaluar herramientas de seguridad, para Visma era fundamental poder incorporar desarrolladores automáticamente y ofrecer una interfaz intuitiva. Snyk Open Source ahora permite que más de 140 equipos de desarrollo detecten y corrijan vulnerabilidades en las dependencias de terceros que utilizan. La interfaz intuitiva de Snyk animó a los desarrolladores a adoptar la herramienta y hacerse cargo de la seguridad sin complicaciones.

“La principal métrica de éxito es lo fácil que resulta incorporar una herramienta”, explicó Brogaard. “No es fácil introducir herramientas nuevas, sobre todo en el ámbito de la seguridad. Hay que demostrar que la herramienta ofrece ventajas importantes y, en el caso de Snyk, todos estuvieron de acuerdo en que así era”.

El Modelo de entrega en la nube de Visma (VCDM) es también la estructura de gobernanza interna de la empresa e incluye el Programa de seguridad de aplicaciones de Visma (VASP). Como parte de este, Visma tiene un índice de madurez que evalúa cada una de sus empresas con distintas métricas, entre ellas el grado de incorporación de herramientas de seguridad y la cantidad de vulnerabilidades pendientes. La API de Snyk permite a Visma obtener fácilmente estos datos de todos sus proyectos de código.

El enfoque plug-and-play de Visma con Snyk

Dado el enorme tamaño y la diversidad de las tecnologías de Visma, las integraciones que ofrece Snyk también fueron fundamentales. No hay restricciones de gobernanza sobre las herramientas que puede usar cada equipo de desarrollo; solo deben implementar las herramientas de pruebas de seguridad que el equipo de seguridad haya elegido. Por eso, el sólido ecosistema de complementos e integraciones de Snyk fue un factor decisivo para que los desarrolladores de Visma pudieran usar de forma segura las herramientas que prefieren.

“El problema con muchas de estas herramientas de pruebas de seguridad es que requieren muchos conocimientos previos, así que no puedes simplemente instalarlas y usarlas en tu entorno”, dijo Brogaard. “Por eso, uno de los factores que distingue a Snyk es que permite a los desarrolladores empezar rápidamente y resolver las cosas por su cuenta”.

El impacto: visibilidad de las vulnerabilidades en 20,000 proyectos

Desde que implementó Snyk, Visma ha realizado más de 600,000 pruebas en más de 20,000 proyectos de código. La mayoría de estas pruebas se iniciaron automáticamente durante el proceso de desarrollo. Gracias a estos esfuerzos, Visma ha podido reducir las vulnerabilidades de gravedad alta en un 65% y las de gravedad crítica en un 39%.

¿Quieres conocer más sobre el recorrido de Visma? Mira la presentación de la empresa en SnykCon 2021: Lecciones aprendidas al crear un programa de AppSec pensado primero para los desarrolladores.

Acerca de Visma

Visma ofrece software y servicios que optimizan los procesos empresariales de compañías en toda la región nórdica y otras zonas de Europa. Gracias a numerosas fusiones y adquisiciones, Visma se ha convertido en un gran grupo de empresas con más de 14,500 empleados y 6,500 desarrolladores. Sin embargo, cada nueva empresa que se incorpora al grupo también aporta nuevas tecnologías.