Skip to main content

Como o Spotify usa a Snyk para proteger o SDLC

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer spotify

13 de setembro de 2022

0 minutos de leitura

A equipe de engenharia do Spotify publicou recentemente um blog sobre como usa a Snyk para manter os testes de segurança no SDLC. A seguir, apresentamos um resumo desse blog, escrito por Edina Muminovic, gerente de engenharia.

O Spotify, uma empresa conhecida por contar com milhares de desenvolvedores de excelência, precisava reformular seu ciclo de vida de desenvolvimento de software, ou SDLC. Com uma superfície de ataque cada vez maior, a segurança não podia ser uma preocupação de última hora nem uma etapa final importante: precisava estar presente em todo o processo de desenvolvimento. Por isso, o Spotify adotou a Snyk, que permitiu à equipe de desenvolvimento criar um novo SDLC que leva melhor em conta o risco de ataques cibernéticos e ajuda a preveni-los.

Com a Snyk, o Spotify pode fazer análises de segurança para encontrar e identificar vulnerabilidades antes que o software seja lançado e que invasores possam explorá-las. Além disso, o Spotify pode usar a Snyk em todas as etapas do SDLC, incluindo design, desenvolvimento, implantação, manutenção e entrega do produto.

A Snyk apoia a iniciativa do Spotify para proteger a cadeia de suprimentos

Hoje, boa parte dos softwares desenvolvidos por empresas e desenvolvedores não é resultado apenas de código original, mas da combinação de componentes reunidos. Esses componentes podem ser grandes ou pequenos, privados ou de código aberto, simples ou complexos.

Esse processo de várias etapas forma uma cadeia de suprimentos de software, um sistema que, por sua própria natureza, tende a incluir vulnerabilidades. Ao reformular seu SDLC para dar mais ênfase à segurança, o Spotify também precisa considerar as características da cadeia de suprimentos de software e garantir que nunca entregue aos clientes softwares maliciosos ou vulneráveis.

A Snyk faz parte de uma categoria de ferramentas que o Spotify chama de “controles reativos”. O principal objetivo desses controles — assim como o da iniciativa do Spotify para proteger a cadeia de suprimentos — é garantir que os softwares usados pelo Spotify não exponham a empresa nem seus clientes, parceiros ou usuários a vulnerabilidades que possam ser exploradas por invasores.

O Spotify usa a plataforma de gerenciamento de vulnerabilidades da Snyk — parte de seu programa geral de segurança de aplicações — para acompanhar o ciclo de vida das vulnerabilidades relevantes. Esse acompanhamento permite que responsáveis por ativos e equipes de operações identifiquem, tratem e corrijam vulnerabilidades.

Diante do grande volume de vulnerabilidades dentro e fora de uma determinada base de código, a correção é uma questão de gerenciamento de riscos. O Spotify fornece a responsáveis por ativos e equipes de operações políticas internas de vulnerabilidade, garantindo que possam acompanhar as vulnerabilidades e priorizar os riscos mais graves.

Mesmo com uma priorização rigorosa, os desenvolvedores do Spotify ainda teriam uma carga pesada de correções. Mas, com a automação da Snyk, o Spotify mantém seus softwares, ativos e componentes atualizados, criando uma camada básica de proteção contra algumas das vulnerabilidades mais comuns e também mais graves.

O Spotify prioriza abrangência e flexibilidade

Ao integrar testes de segurança ao SDLC, o Spotify se concentra em dois fatores: abrangência e flexibilidade.

A abrangência é importante porque o Spotify usa uma grande variedade de linguagens e gerenciadores de pacotes. Um scanner de segurança de aplicações que analisasse apenas parte dessas linguagens e desses gerenciadores de pacotes teria pouca utilidade.

A flexibilidade é essencial porque o Spotify precisa de ferramentas que se integrem ao CI/CD existente. Sem a integração certa, a segurança não seria percebida como parte essencial do SDLC, como o Spotify deseja.

O Spotify escolheu a Snyk, em parte, porque ela atendia a esses dois requisitos. A Snyk oferece suporte a quase todas as linguagens e gerenciadores de pacotes de que o Spotify precisa, além de muitos outros. O Spotify também conseguiu integrar a Snyk ao pipeline de build, o que permitiu analisar vulnerabilidades em builds de revisão.

Segurança como aprimoramento, não como obstáculo

Muitas vezes, desenvolvedores desconfiam de novas ferramentas e iniciativas de segurança porque ela pode ter a fama de atrasar o processo de desenvolvimento. Ciente dessa possibilidade, o Spotify tinha dois objetivos complementares: fortalecer o programa de segurança e permitir que os desenvolvedores se concentrassem em suas prioridades, incorporando a segurança ao trabalho. A Snyk ajudou o Spotify a alcançar ambos.

Com a Snyk, o Spotify conseguiu tornar a adoção de análises de segurança o mais simples e fluida possível. Para algumas linguagens e frameworks, a inclusão de análises de vulnerabilidades nos pipelines de CI/CD foi automática. Para outras linguagens e frameworks, não era possível automatizar tudo. Por isso, o Spotify criou guias simples para ajudar os desenvolvedores a incluir as análises da Snyk nas etapas de build de suas aplicações.

Esses objetivos complementares já foram alcançados e trabalham em conjunto, enquanto o número de projetos analisados no Spotify continua crescendo.

Continue assumindo riscos com responsabilidade

“Assumir riscos com responsabilidade” é o lema da equipe de segurança do Spotify. Afinal, é possível reduzir os riscos, mas não eliminá-los. Ao reconhecer isso, as equipes de segurança podem criar programas de segurança e gerenciamento de riscos capazes de lidar com as complexas questões de segurança trazidas por cadeias de suprimentos de software em constante evolução.

Com a adoção e integração da Snyk, o Spotify criou um programa de segurança muito mais abrangente, que prioriza a segurança em todo o SDLC.

Os invasores e os tipos de ataques que usam evoluem rapidamente, e as empresas precisam de programas de segurança robustos para acompanhar esse ritmo. Com a Snyk, o Spotify pode gerar e mesclar automaticamente correções de vulnerabilidades sem a intervenção das equipes de engenharia ou segurança. A Snyk também oferece APIs que o Spotify pode usar para acompanhar o ciclo de vida das vulnerabilidades e integrar dados sobre elas diretamente à sua plataforma de gerenciamento de vulnerabilidades.

O Spotify assume riscos, mas, com a Snyk, pode fazê-lo com responsabilidade e segurança.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.