Skip to main content

Snyk se integra ao AWS Security Hub para automatizar fluxos de trabalho de correção de vulnerabilidades

Escrito por
Headshot of David Schott

David Schott

aws feature

12 de junho de 2023

0 minutos de leitura

O AWS Security Hub é uma plataforma de gerenciamento da postura de segurança na nuvem (CSPM) que automatiza verificações de boas práticas de segurança, agrega alertas de segurança e oferece uma visão geral da sua postura de segurança em diferentes contas da AWS.

O AWS Security Hub recebe descobertas de segurança de outros serviços de segurança, como Amazon GuardDuty, Amazon Inspector, Amazon Macie, AWS IAM e AWS Firewall Manager, além de descobertas de parceiros como a Snyk.

A integração mais recente da Snyk com o AWS Security Hub permite que equipes de segurança e operações monitorem e gerenciem diversos eventos de segurança de aplicações, como vulnerabilidades críticas encontradas em uma carga de trabalho em produção. Com o AWS Security Hub e a Snyk, profissionais de segurança podem gerenciar eventos de segurança de diversas fontes de forma mais simples, concentrando alertas em um único local para que as equipes analisem e priorizem as descobertas de segurança com base na gravidade das vulnerabilidades.

Engenheiros de segurança querem analisar e responder a eventos de segurança. Para isso, usam o AWS Security Hub para centralizar descobertas e criar fluxos de trabalho conforme o tipo de problema, atribuindo a diferentes equipes o gerenciamento das vulnerabilidades assim que são identificadas. Por exemplo, se uma regra de firewall for permissiva demais, a equipe de segurança poderá ver o problema no console do Security Hub e atribuir a correção à equipe de operações de TI. Engenheiros de segurança também podem criar regras no Security Hub para gerenciar vulnerabilidades “críticas” — por exemplo, usando uma ferramenta de notificações ou até mesmo uma função do AWS Lambda para alertar sobre a vulnerabilidade e corrigi-la o mais rápido possível.

Benefícios da Snyk e do AWS Security Hub

A Snyk foi validada para enviar eventos de segurança ao AWS Security Hub com base em vulnerabilidades encontradas em todo o SDLC — no código próprio, nas dependências, nos contêineres e na IaC — antes e depois da implantação das aplicações na AWS.

A integração ajuda as equipes de segurança a aumentar a eficiência operacional dos engenheiros durante o desenvolvimento e, ao mesmo tempo, reduzir os riscos de segurança no ambiente de nuvem e nas cargas de trabalho de aplicações em execução. Para isso, usa os dados de segurança da Snyk para gerenciar novas vulnerabilidades assim que são identificadas ou aplicar orientações de correção recém-disponibilizadas a vulnerabilidades de dia zero. Entre os benefícios estão:

  • Detecção em tempo real quando a equipe de engenharia se desvia das boas práticas de segurança.

  • Agregação contínua de descobertas de segurança de serviços da AWS e de terceiros em um formato padronizado, para acelerar o MTTR (tempo médio para resolução).

  • Ações automatizadas de resposta e correção.

Por exemplo, imagine que um cliente esteja executando o que acredita ser um contêiner seguro em um ambiente Amazon EKS, mas a equipe de pesquisa de segurança da Snyk encontre uma nova vulnerabilidade crítica em um pacote de código aberto usado pelo contêiner. A equipe da Snyk adicionaria a vulnerabilidade ao banco de dados de vulnerabilidades da Snyk, disponibilizando-a imediatamente para todos os clientes da Snyk. Depois de fazer uma nova verificação, o cliente receberia um alerta sobre essa nova vulnerabilidade crítica e poderia acionar um fluxo de notificações pelo AWS Security Hub para avisar várias equipes sobre o novo risco de segurança identificado no EKS. Assim, as equipes de segurança podem acionar um fluxo de trabalho automatizado de correção para desativar o contêiner vulnerável ou gerenciar a vulnerabilidade durante o desenvolvimento, solicitando à equipe de desenvolvimento que corrija o código com as orientações práticas da Snyk antes de publicar novamente a aplicação no ambiente EKS.

A Snyk exporta eventos de segurança para o AWS Security Hub no formato ASFF (AWS Security Finding Format). Assim, os dados das descobertas de diferentes fornecedores podem ser correlacionados facilmente em um formato comum, simplificando as consultas de dados para clientes da AWS e permitindo que criem modelos de dados e relatórios personalizados com base em descobertas de segurança de várias fontes.

Como configurar a integração da Snyk com o AWS Security Hub

A configuração da integração da Snyk com o AWS Security Hub leva 15 minutos ou menos e envolve apenas algumas etapas simples.

Na AWS

  • O usuário ativa o Security Hub.

  • O usuário ativa a Snyk como parceira autorizada a enviar descobertas.

Na Snyk

As etapas para configurar a integração estão na documentação da Snyk, mas você pode encontrar todas as configurações necessárias diretamente na interface da Snyk. Basta:

  • Acessar as configurações da organização na Snyk.

  • Adicionar um “registro” do Security Hub à organização da Snyk, informando os seguintes dados:

  • Região da AWS

  • ID da conta da AWS

  • Nome do registro

  • Selecionar todos os projetos ou projetos específicos para enviar as descobertas.

Depois de configurada, a Snyk pode enviar descobertas em tempo real ao AWS Security Hub em poucos segundos.

Snyk e AWS

Em 2022, a Snyk ficou em 20º lugar na lista Forbes Cloud 100. A plataforma de segurança da Snyk, feita para desenvolvedores, ajuda clientes da AWS a identificar e corrigir riscos de segurança no código, em dependências de código aberto, contêineres e configurações de IaC. Com integrações estreitas com diversos IDEs, ferramentas de controle de código-fonte e pipelines de CI/CD, a Snyk acompanha os desenvolvedores onde quer que trabalhem, inclusive no AWS CodePipeline, Amazon ECR, Amazon EKS, AWS CloudTrail Lake, Amazon Inspector e vários outros serviços da AWS!

Juntas, a Snyk e a AWS viabilizam práticas modernas de DevSecOps, protegendo o código enquanto ele é criado, o design de infraestruturas nativas da nuvem e de contêineres, além do ambiente de nuvem em execução. Como parceira estratégica da AWS, a Snyk foi validada tecnicamente para funcionar perfeitamente em ambientes públicos e privados da AWS, com integração aos serviços da AWS que os clientes usam para criar e executar suas aplicações.

Quer saber mais sobre os controles de segurança da Snyk, desenvolvidos para priorizar os desenvolvedores, e como eles podem ajudar você a aumentar a eficiência operacional na nuvem e reduzir os riscos de segurança? Confira nossa demonstração da plataforma na AWS para vê-la em ação ou agende uma conversa com seu representante da Snyk!

Snyk in 30: DevSecOps na AWS