Como a Okta ajuda desenvolvedores a encontrar e corrigir problemas de segurança com a Snyk
25 de agosto de 2023
0 minutos de leituraMuitas organizações têm dificuldade para localizar e corrigir vulnerabilidades em seus contêineres. Mas a equipe da Okta sabia que era essencial proteger os contêineres que dão suporte ao Auth0, sua plataforma de gerenciamento de identidade e acesso. A equipe também sabia que os processos de segurança precisavam ser amigáveis para os desenvolvedores: encontrar e corrigir vulnerabilidades nos contêineres deveria ser o mais simples possível.
Jim Armstrong, diretor sênior de marketing de produto da Snyk, e Zaher Jarjoura, engenheiro de segurança de nuvem sênior da Okta, discutiram o processo da Okta de implementação da segurança de contêineres na sessão da Snyk no AWS re:Inforce 2023.
Confira um resumo da conversa, que abordou:
O que é o Auth0 e como é sua arquitetura?
Como a Okta está trabalhando para simplificar a complexidade para os desenvolvedores do Auth0, inclusive a complexidade da segurança?
Como é hoje o trabalho da equipe do Auth0 com desenvolvimento e segurança de contêineres?
Quais são os planos da Okta para simplificar a segurança de contêineres do Auth0?
O que é o Auth0 da Okta?
O Auth0 é uma plataforma SaaS que permite que clientes gerenciem suas iniciativas de gerenciamento de identidade e acesso (IAM) em um único painel. Os clientes podem implantar o Auth0 em um ambiente padrão multi-inquilino na nuvem pública ou em uma nuvem privada.
Muitas vezes, os usuários preferem a opção de nuvem privada, pois ela oferece mais opções de nuvem e região, maior privacidade, desempenho mais robusto e uma infraestrutura isolada, adaptada aos casos de uso.
O objetivo da Okta: reduzir a complexidade do desenvolvimento
Esse nível de funcionalidade de nuvem privada exigiu que a Okta configurasse a arquitetura adequada nos bastidores, o que levou à conteinerização de todos os componentes dos aplicativos do Auth0. A equipe da Okta percebeu que essa plataforma robusta poderia se tornar complexa para os desenvolvedores e, por isso, priorizou reduzir essa complexidade no back-end. Por exemplo, criou um plano de controle que gerencia automaticamente arquivos Docker, orquestração do Kubernetes, configurações YAML e do Terraform, além de outros detalhes da implantação.
Enquanto trabalhava para fazer a arquitetura funcionar sem problemas para os desenvolvedores, a Okta sabia que também precisava implementar uma segurança que trabalhasse com essa máquina de automação bem ajustada, e não contra ela. Mas os processos de segurança existentes não acompanhavam o ritmo da automação da infraestrutura.
Zaher Jarjoura disse: “Boa parte do trabalho era manual e ficava a cargo da equipe de segurança. Analisávamos os resultados das verificações para descobrir se o contêiner ainda estava em execução na produção. Avaliávamos as vulnerabilidades e determinávamos a gravidade. Se fossem críticas ou altas e o contêiner ainda estivesse em produção, abríamos chamados para os desenvolvedores corrigirem o problema. Isso ainda exigia muita pesquisa e esforço manual dos desenvolvedores e, é claro, de nós, da equipe de segurança.”
Esse trabalho manual não só atrasava o desenvolvimento como também dificultava a criação de relatórios de segurança. Na sessão da Snyk no AWS re:Inforce 2023, Zaher descreveu o processo como “planilhas e capturas de tela manuais. Isso tomava muito tempo, que poderia ser melhor aproveitado em coisas mais importantes”.
O estado atual da segurança de contêineres do Auth0
Para alinhar a segurança de contêineres do Auth0 à velocidade do processo de desenvolvimento, a equipe da Okta decidiu trabalhar com a Snyk. A Okta usa as ferramentas da Snyk, criadas para desenvolvedores para verificar imagens, identificar vulnerabilidades e compilar os resultados em um sistema centralizado de gerenciamento de ativos. Em seguida, enriquece cada resultado da verificação com metadados, como a localização das imagens em execução e os URLs de origem.
Para Zaher, o enriquecimento das imagens é uma peça essencial do quebra-cabeça porque “facilita a visualização de todas as nossas imagens, das vulnerabilidades que elas podem ter, dos ambientes que podem ser afetados e de quem são os responsáveis. Em seguida, são abertos chamados para tratar as vulnerabilidades, usando os responsáveis pelo repositório GitHub da imagem para encontrar a pessoa certa. Depois, a equipe responsável corrige as vulnerabilidades atribuídas a ela.”
Esse processo mantém o manifesto de lançamento atualizado com todas as correções de vulnerabilidades, sem acrescentar tarefas à lista de afazeres dos desenvolvedores.
O futuro da segurança de contêineres do Auth0
Nos próximos anos, a equipe da Okta continuará aprimorando sua abordagem à segurança de contêineres, com dois grandes objetivos: antecipar a segurança no ciclo de desenvolvimento e implementar mais automação.
Antecipar a segurança de contêineres no ciclo de desenvolvimento
A Okta pretende antecipar a segurança de contêineres no ciclo de desenvolvimento com mais controles preventivos, como recomendações personalizadas de imagens-base. Essas diretrizes automatizadas impediriam que imagens vulneráveis entrassem no pipeline de desenvolvimento. Também permitiriam que a equipe de segurança da plataforma selecionasse um conjunto de imagens-base “preferenciais”, facilmente acessíveis e utilizáveis pela equipe de desenvolvimento.
Como Jim Armstrong mencionou na sessão da Snyk no AWS re:Inforce 2023: “Com esse modelo, basicamente, a equipe do aplicativo recebe um relatório dizendo: ‘Se você estiver usando a versão mais recente da imagem-base interna, está tudo certo. Caso contrário, enviaremos uma PR com a correção para atualizar você para a versão mais recente da imagem-base interna.’”
Implementar mais automação
Além disso, a equipe da Okta espera implementar mais automação, como a correção automatizada de patches em várias versões da mesma imagem. Como a equipe já mantém um conjunto de imagens-base aprovadas, muitas imagens em execução compartilham camadas. Corrigir todas as ocorrências da mesma vulnerabilidade de uma só vez economizaria tempo, em vez de resolver cada uma individualmente.
A Okta também pretende automatizar a criação de PRs com correções, permitindo que os desenvolvedores revisem uma PR criada automaticamente, testem as alterações e façam o merge, em vez de corrigir o problema manualmente.
A plataforma de segurança para desenvolvedores da Snyk: para contêineres e muito mais
A Snyk ajuda organizações como a Okta a proteger seus processos de desenvolvimento com uma plataforma centralizada que vai além da segurança de contêineres. Nosso recurso Snyk Insights ajuda os desenvolvedores a encontrar e corrigir problemas de segurança no código, em projetos de código aberto, contêineres e IaC, tudo em uma única plataforma.
Assista à palestra completa para saber mais:

