Skip to main content

Boas práticas para implementar o Snyk

Escrito por
Headshot of Or Feuer

Or Feuer

6 de agosto de 2019

0 minutos de leitura

A primeira pergunta que muitos clientes nos fazem depois de adquirir o Snyk é: como implementar o produto em toda a empresa? Seja um especialista em segurança que quer envolver as equipes de desenvolvimento e antecipar os testes de segurança, seja o VP de Engenharia tentando decidir onde integrar melhor o Snyk no pipeline, nós, gerentes de Sucesso do Cliente do Snyk, ouvimos essa pergunta com frequência.

Algumas condições básicas podem, sem dúvida, acelerar seus esforços: desenvolvedores que já participam das iniciativas de segurança, uma liderança que apoia o projeto ou até mesmo questões de compliance.

Mas o que fazer se essas condições não se aplicam à sua empresa? Embora nós do Snyk tenhamos uma ideia geral de como isso deve ser feito, especialmente depois de trabalhar com tantos clientes, sabemos que quem pode responder melhor a essa pergunta são os próprios clientes — aqueles que já implementaram o Snyk com sucesso. Por isso, decidimos reunir conselhos desses clientes.

Começamos com uma série de entrevistas com nossos clientes mais bem-sucedidos. Escolhemos clientes de diferentes portes e setores, que preferem ferramentas variadas, para obter a visão mais abrangente possível sobre o tema. Conversamos com clientes com estruturas organizacionais completamente distintas entre si e motivações e objetivos muito diferentes para implementar o Snyk. Em seguida, reunimos e aprimoramos suas ideias para criar um modelo de boas práticas que, na nossa opinião, é a forma mais eficaz e completa de incorporar o Snyk ao processo de desenvolvimento e começar a corrigir vulnerabilidades de segurança.

O modelo é composto pelas seguintes etapas:

  1. Equipe — encontre a equipe certa para iniciar a implementação

  2. Treinamento — planeje treinamentos para seus usuários, de acordo com as necessidades específicas da sua organização

  3. KPIs — defina KPIs claros e alinhados aos seus objetivos

  4. Política — estabeleça processos oficiais que definam como os usuários devem lidar com as informações do Snyk

  5. Integração — configure o Snyk em um ponto crítico do ciclo de vida de desenvolvimento de software (SDLC)

  6. Feedback — compartilhe feedback com suas equipes

Vamos ver cada etapa em detalhes.

Encontre a equipe certa para começar

Muitos dos nossos clientes mais bem-sucedidos iniciaram a implementação envolvendo apenas uma equipe. Começar em pequena escala pode parecer cauteloso demais, mas, como esses clientes nos contaram, isso dá espaço para experimentar diferentes abordagens, entender como os desenvolvedores preferem trabalhar e fazer os ajustes necessários.

Também é importante escolher qual equipe será a primeira. Procure identificar qual equipe de desenvolvimento tem mais influência e define o tom para as demais. Quando essa equipe estiver funcionando bem, a notícia sobre o Snyk se espalhará naturalmente para outras equipes, e a demanda pelo produto virá de dentro da própria empresa.

Ofereça recursos de treinamento internos

O Snyk oferece vários recursos de treinamento, como sessões por videochamada, uma apresentação de treinamento e publicações no blog. Alguns clientes ampliam o alcance desses recursos compartilhando-os na empresa para despertar o interesse dos desenvolvedores por segurança. Outros preferem criar materiais próprios, adaptados aos seus métodos de trabalho. A equipe de segurança de um dos nossos maiores clientes criou um vídeo de demonstração que apresenta a cada equipe no início da integração. O vídeo inclui todas as integrações e linguagens de programação usadas pelas equipes de desenvolvimento da organização.

Outra forma interessante de compartilhar informações, mencionada por um dos nossos principais clientes, é criar um canal interno no Slack dedicado a conversas sobre o Snyk. Nesse canal, os desenvolvedores compartilham boas práticas e tiram dúvidas entre si. A troca de conhecimento entre colegas é uma excelente forma de treinamento que também ajuda a espalhar a novidade rapidamente, de boca em boca.

Defina KPIs claros

Como em qualquer projeto que você inicia, planeje a implementação do Snyk em toda a organização com metas claras de KPIs. Sejam eles definidos por equipe ou para a empresa toda, esses KPIs devem ser comunicados internamente desde o início, para que os desenvolvedores possam trabalhar em direção a eles desde os primeiros passos com o Snyk. Os clientes contaram que usam KPIs como aumentar o número de projetos adicionados ao Snyk, reduzir o total de vulnerabilidades e aumentar o número de correções. Todos esses dados também aparecem na guia Relatórios da interface do Snyk e podem ser acessados pela nossa API, permitindo que você, sua equipe e seus desenvolvedores acompanhem esses KPIs com facilidade.

Estabeleça uma política padrão

Definir KPIs mensuráveis é ótimo, pois ajuda a estabelecer metas claras. Além disso, criar uma política ou um protocolo pode indicar um caminho bem definido para alcançar essas metas e garantir que ele seja seguido. Os clientes contaram que criaram uma estrutura para lidar com vulnerabilidades recém-divulgadas, incluindo um prazo para corrigir cada tipo de vulnerabilidade. Você também pode especificar em que etapas cada tipo de vulnerabilidade deve ser tratado e como acompanhá-lo — desde a abertura de um chamado no Jira até a definição de qual integrante da equipe cuidará de cada projeto. Definir essas diretrizes com antecedência, com a participação das equipes, e compartilhar o plano final facilita o trabalho dos desenvolvedores quando surgem problemas.

Configure o Snyk em um ponto crítico do SDLC

O Snyk pode ser integrado em vários pontos do SDLC: pela nossa interface de linha de comando (CLI), com integrações Git de um clique ou como uma etapa que interrompe o processo no seu pipeline de CI/CD. Clientes que tiveram sucesso nos contaram que começaram integrando o Snyk a apenas uma parte do SDLC e, mais tarde, adicionaram o produto a outras etapas. Cada ponto de partida oferece vantagens diferentes: as integrações Git dão mais visibilidade ao trabalho da equipe; a integração com CI ajuda a tornar as implantações mais seguras, entre outras. Ao escolher o ponto de partida mais adequado às suas necessidades, é importante envolver as equipes de desenvolvimento para que saibam o que esperar. Também recomendamos incentivar as equipes a usar a interface de linha de comando do Snyk e os plugins para IDE que oferecemos. Quanto mais cedo você integrar o Snyk ao processo de desenvolvimento, mais fácil será corrigir os problemas que surgirem.

Compartilhe feedback

Dar feedback é importante em qualquer processo, mas, quando se trata de segurança e, muitas vezes, de compliance, isso é ainda mais essencial para o sucesso da implementação. Antes de avaliar os desenvolvedores com base nos KPIs, confira se a equipe realmente implementou o Snyk: os projetos foram enviados? A equipe começou a corrigir os problemas? Essas perguntas podem ser o ponto de partida para ter mais visibilidade sobre a implementação. Quando as equipes de desenvolvimento começarem a testar e corrigir, vale a pena revisar os KPIs regularmente — todo mês ou trimestre — para acompanhar o progresso. Alguns clientes chegam a criar um placar para celebrar as equipes que mais se destacam. Seja qual for a sua abordagem, refletir sobre o progresso das equipes ajuda a motivá-las e a acompanhar cada vez melhor o status da segurança.

Você pode seguir algumas ou todas essas etapas, em qualquer ordem, mas tenha em mente que o principal é envolver a equipe de desenvolvimento em todo o processo. O Snyk foi criado para desenvolvedores, e queremos que seja uma ferramenta que eles adorem usar. Com a participação ativa deles na implementação, fica mais fácil manter o engajamento durante todo o processo e aumentar a segurança das suas aplicações mais rapidamente.

Mantenha-se seguro!

Publicado em: