Skip to main content

SnykLaunch out. de 2024: experiência aprimorada com PRs, mais visibilidade, segurança com IA e gestão holística de riscos

Escrito por
Feature SnykLaunch

8 de outubro de 2024

0 minutos de leitura

Em quase uma década de atuação, tivemos a oportunidade de acompanhar as grandes transformações no setor de desenvolvimento de software. Os desenvolvedores lidam com mais elementos do que nunca e contam com tecnologias como recursos de terceiros e assistentes de programação com IA para lançar softwares sofisticados em prazos apertados. Há uma década falamos sobre a relação entre desenvolvimento e segurança, mas a conversa sobre DevSecOps mudou bastante.

Para começar, as equipes de desenvolvimento precisam de soluções que funcionem perfeitamente em ambientes cada vez mais complexos. Para facilitar o trabalho dos desenvolvedores, não basta oferecer treinamento sobre plataformas ou interfaces de segurança intuitivas: é preciso dar a eles caminhos para incorporar a segurança sem sair dos fluxos de trabalho que já usam.

As equipes de segurança também precisam pensar em como proteger tecnologias emergentes, como código gerado por IA. O grande volume de código produzido por IA e suas vulnerabilidades específicas exigem novas técnicas. Além disso, as equipes de segurança precisam ter visibilidade holística para avaliar a postura de segurança desses elementos e priorizar as atividades mais importantes com base nos riscos reais para o negócio. Priorizar vulnerabilidades de forma isolada e com base em pontuações genéricas (por exemplo, CVSS) já não funciona quando há tantos fatores em jogo.

Os lançamentos mais recentes de produtos da Snyk enfrentam esses desafios com novas formas de obter uma visão holística da segurança de aplicações, priorizar riscos, lidar com questões relacionadas ao código gerado por IA e integrar a segurança diretamente aos fluxos de trabalho dos desenvolvedores. Continue lendo para conhecer essas novidades e assistir à apresentação completa do DevSecCon sob demanda.

Experiência do desenvolvedor

A segurança que prioriza os desenvolvedores é um dos pilares da experiência Snyk desde o início. Acreditamos que é essencial para as organizações de hoje dar aos desenvolvedores as ferramentas necessárias para corrigir problemas de segurança nos fluxos de trabalho que já usam. Qualquer coisa aquém disso só aumenta o trabalho e dificulta a rotina das equipes de desenvolvimento e segurança. Seguimos desenvolvendo essa ideia central com recursos aprimorados para oferecer uma experiência ainda melhor aos desenvolvedores. Entre as novidades estão:

Resumo de problemas nos comentários de pull requests

Pull requests são um ponto estratégico para aplicar boas práticas de desenvolvimento seguro. Há algum tempo, oferecemos testes de segurança em pull requests. Com os aprimoramentos nessa área, queremos economizar tempo e reduzir a alternância de contexto para os desenvolvedores. As PRs vão incluir ainda mais informações e ações diretamente nelas, começando por um resumo dos problemas de segurança, organizado por gravidade, na plataforma de gerenciamento de configuração de software (SCM).

Modelos de PR personalizáveis

Agora também é possível personalizar o título e a descrição da PR, além da mensagem de commit. Quando a Snyk corrige ou atualiza seus projetos Open Source e Container, ela cria automaticamente pull requests no seu repositório. Agora, você pode adaptar facilmente essas PRs aos padrões e às preferências da sua equipe.

O que você pode personalizar?

title

Adicione um prefixo exclusivo, como “SNYK:”

commit_message

Personalize o formato da mensagem de commit para seguir as convenções da sua equipe.

description

Inclua contexto adicional, links para a documentação pertinente ou até uma lista de tarefas.

Você pode personalizar os modelos de PR usando nossa API ou um simples arquivo YAML. Como as pull requests são essenciais para os fluxos de trabalho dos desenvolvedores e um importante ponto de colaboração com muitas equipes de fora da área de desenvolvimento, as informações compartilhadas precisam ser padronizadas e fáceis de entender. Os novos modelos de PR personalizáveis da Snyk alinham as pull requests geradas pela Snyk aos padrões, às práticas e às preferências de comunicação específicas da sua organização. Você pode definir o título e a descrição, quais detalhes de segurança serão compartilhados e até incluir informações de tickets do JIRA, tudo de acordo com o que seus desenvolvedores esperam encontrar nas PRs.

A Snyk prioriza a experiência do desenvolvedor

Descubra por que a experiência do desenvolvedor é tão importante e como os recursos mais recentes da Snyk tornam essa experiência mais simples e eficiente.

Visibilidade ampliada

Também estamos ampliando a visibilidade que líderes de segurança têm sobre a postura de risco das organizações. Com o lançamento do Snyk Analytics., a Snyk expandiu seus recursos de geração de relatórios e análise. A solução oferece as ferramentas e a estrutura de análise de dados necessárias para avaliar com eficácia a saúde do programa de segurança de aplicações em toda a organização e entender quais estratégias terão maior impacto na melhoria da postura geral de risco. O Snyk Analytics oferece:

  • Análise de desenvolvedores, para entender o comportamento de adoção da segurança desde o início entre as equipes

  • Análise de problemas, para entender rapidamente sua exposição geral a riscos e o progresso na resolução ou prevenção deles, explorando métricas essenciais sobre problemas críticos e de alta gravidade

  • Análise de aplicações, para acompanhar tendências de segurança, como o status de problemas em aberto, a cobertura de controles, os metadados de repositórios e os ativos importados

Como parte do lançamento do Snyk Analytics, também estamos apresentando a integração com o Snowflake AI Data Cloud, que ajuda as equipes a levar análises de segurança de desenvolvedores exclusivas da Snyk aos painéis de inteligência de negócios. Com essa nova integração, você pode visualizar dados da Snyk prontos para análise ao lado dos dados de segurança que já tem de outras fontes no Snowflake, com o contexto necessário para tomar decisões estratégicas e holísticas.

IA em toda parte

A IA já é essencial nos ciclos de desenvolvimento atuais e será cada vez mais comum. Por isso, os desenvolvedores precisam de ferramentas de segurança compatíveis com a velocidade e o volume com que o código gerado por IA chega aos repositórios. Se a segurança atrasa o trabalho, ela compromete o propósito de usar IA: acelerar o desenvolvimento de software e economizar tempo valioso. Estamos aprimorando continuamente nossas soluções de segurança com IA, incluindo lançamentos recentes como:

Snyk Agent Fix do Snyk Code (já disponível para todos)

Agora, todos os usuários da Snyk podem usar IA para corrigir código gerado por IA, permitindo que os desenvolvedores protejam esse código com rapidez. Nosso mecanismo DeepCode AI combina diversos modelos de IA treinados com dados específicos de segurança e contribuições de especialistas em segurança para acompanhar o ritmo das tecnologias emergentes sem abrir mão da precisão. Ele oferece mais de 80% de precisão e pode ser executado no IDE com apenas dois cliques.

Análise de reachability com IA

Também usamos IA para oferecer uma análise precisa de reachability. A Snyk analisa seu código por meio de fluxos de dados para identificar os 7% dos problemas que são acionados pela sua aplicação em produção, de forma direta ou transitiva. Ao concentrar os esforços nas vulnerabilidades presentes em produção, ajudamos as equipes de segurança a focar nos problemas mais importantes e reduzir o ruído.

Gestão holística de riscos de aplicações

No início deste ano, ampliamos ainda mais nossa abordagem holística à gestão de riscos de segurança com o lançamento do AppRisk Pro. Nossa perspectiva baseada em riscos permite priorizar com mais inteligência, mantendo as equipes concentradas nas correções mais importantes e reduzindo o ruído. Em vez de oferecer apenas informações isoladas sobre vulnerabilidades, reunimos o contexto completo de uma aplicação, incluindo sua arquitetura, importância para os negócios e ambiente de execução.

As atualizações da nossa abordagem para uma gestão holística dos riscos de aplicações incluem:

Pontuação de risco

Faz todo sentido incluir reachability como um aspecto do risco. No entanto, dar importância excessiva a esse fator pode levar as equipes a se concentrarem em problemas que não representam ameaças reais ou a ignorarem problemas de risco significativo. No fim das contas, as equipes precisam de um contexto mais amplo da aplicação, que inclua fatores como arquitetura, valor para o negócio e estado em tempo de execução. A Pontuação de risco da Snyk reúne todas essas dimensões em um único valor e oferece insights sobre os riscos com base tanto na probabilidade de exploração quanto no impacto potencial.

A Snyk aprimorou sua Pontuação de risco para oferecer às organizações uma abordagem mais completa e estratégica à gestão dos riscos de segurança de aplicações. Uma parte central dessa atualização é a integração da análise de reachability baseada em DeepCode AI a outros fatores de risco para determinar a Pontuação de risco da Snyk. Esse recurso identifica funções vulneráveis em pacotes de código aberto que poderiam ser exploradas pelo código de uma aplicação, mesmo quando são referenciadas indiretamente. Ao ampliar a cobertura de reachability para 90% das vulnerabilidades de alta gravidade e críticas, a Snyk ajuda as organizações a lidar proativamente com possíveis ameaças à segurança. A combinação de reachability com outros fatores de risco, como as classificações EPSS, a popularidade dos pacotes e diversos outros, facilita a identificação dos problemas que representam os maiores riscos.

AppRisk Essentials

Recentemente, ampliamos o Snyk AppRisk Essentials e seus recursos de descoberta de aplicações e gestão de cobertura para todos os clientes Snyk Enterprise, sem custo adicional. Essas ferramentas ajudam as equipes a ter mais visibilidade dos ativos usados para criar suas aplicações e a usar políticas para gerenciar automaticamente os ativos e sua cobertura pela Snyk.

Integrações em todo o ecossistema DevSecOps

Também estamos expandindo significativamente os recursos da nossa solução de gestão da postura de segurança de aplicações (ASPM), o Snyk AppRisk. Todos os usuários do AppRisk Pro agora têm acesso a novas integrações de terceiros, incluindo:

  • Sistemas de SCM, como GitHub, Bitbucket, Azure DevOps e GitLab

  • Plataformas internas para desenvolvedores (IDPs) e catálogos de serviços, como Backstage, ServiceNow CMDB, Atlassian Compass, Harness e OpsLevel

  • Ferramentas de observabilidade, como Dynatrace e Datadog

  • Soluções de segurança para nuvem e ambiente de execução, como Sysdig, Orca, SentinelOne e Crowdstrike.

Grade de logotipos de plataformas de tecnologia e segurança, incluindo GitHub, Bitbucket, GitLab, Azure, Datadog, Orca Security, CrowdStrike e outras.

Essas novas parcerias oferecem aos usuários uma visão ainda mais completa do contexto das aplicações, ajudando-os a continuar gerenciando os riscos de segurança com mais precisão e eficiência.

Assista às apresentações mais recentes do DevSecCon

A equipe da Snyk está entusiasmada com as novidades em priorização baseada em riscos, segurança de IA e fluxos de trabalho que priorizam os desenvolvedores. Temos orgulho de continuar ajudando as equipes a desenvolver com agilidade e segurança.

Saiba mais sobre esses aprimoramentos assistindo à apresentação completa do DevSecCon sob demanda.

Assuma o controle da segurança de IA com a Snyk

Descubra como a Snyk ajuda a proteger o código gerado por IA pelas suas equipes de desenvolvimento, enquanto oferece às equipes de segurança visibilidade e controle completos.