A abordagem da Kroger para proteger a cadeia de suprimentos
Brian Piper
2 de janeiro de 2024
0 minutos de leituraRecentemente, a Snyk promoveu uma degustação de vinhos e um bate-papo com clientes, com a participação de David Imhoff, líder de segurança de produtos na Kroger. A conversa abordou os desafios de proteger as cadeias de suprimentos digitais.
A Kroger é uma gigante do varejo, com 2.700 lojas e 400 mil funcionários. A organização enfrenta desafios específicos por operar em uma escala tão grande, o que aumenta a complexidade da cadeia de suprimentos de software e da segurança.
A degustação de vinhos foi conduzida pela Purple Cork, com vinhos da vinícola Bibi Graetz. Localizada aos pés das colinas de Florença, a vinícola funciona em um antigo hotel reformado e se dedica a videiras antigas e negligenciadas e a uvas cultivadas em grandes altitudes, que resultam em um sabor que destaca a pureza do solo e da região.
Adotando a segurança desde o início com a Snyk
Para enfrentar os desafios de proteger sua cadeia de suprimentos digital, a Kroger adotou uma abordagem de segurança desde o início como parte de sua estratégia de segurança, usando toda a plataforma Snyk.
Adotar a segurança desde o início integra práticas de segurança às primeiras etapas do ciclo de vida de desenvolvimento de software, incorporando-as perfeitamente ao fluxo de trabalho de DevOps. Isso garante que a segurança não seja um elemento isolado, mas parte essencial do processo de desenvolvimento e implantação.
Com isso, a Kroger busca lidar com eficiência com as complexidades de sua diversificada pilha de tecnologia, reduzindo riscos de forma proativa, em vez de reativa.
Mais eficiência com a Snyk
Na Kroger, além da abordagem de segurança desde o início, há um foco em facilitar para que os desenvolvedores "façam a coisa certa".
Apesar da enorme escala da Kroger, não é viável contratar centenas de profissionais de segurança de aplicações. Em vez disso, o foco está em aproveitar ferramentas como a Snyk para maximizar a eficiência. A Kroger usa o Snyk Code para ter visibilidade abrangente dos problemas e adotar uma postura proativa em relação à segurança.
Dave explicou: “Há muito código. Há muitos desenvolvedores e muitas tecnologias realmente complexas que você precisa acompanhar o tempo todo.”
Como superar os desafios de segurança da cadeia de suprimentos de software com a Snyk
Um dos maiores desafios para a segurança da cadeia de suprimentos de software (SSCS) envolve as dependências de código aberto, que compõem cerca de 90% de todo o software. Essas dependências abrangem diferentes linguagens de programação, frameworks e repositórios.
É difícil entender os riscos subjacentes nesse cenário: vulnerabilidades críticas em código aberto representam de 60% a 70% de todas as vulnerabilidades identificadas, o que reforça a necessidade de detectá-las rapidamente.
A Kroger enfrenta desafios complexos para lidar com vulnerabilidades devido à sua escala e ao número limitado de profissionais de segurança. Revisar manualmente os pacotes aprovados por cada desenvolvedor é impraticável, mas o aumento recente das vulnerabilidades reforça a importância de tratar esses problemas desde o início, com rapidez e proatividade.
Para a Kroger, o segredo é encontrar o equilíbrio entre permitir que os desenvolvedores experimentem novos pacotes e manter a base de código sólida. A abordagem da empresa busca equilibrar as medidas de segurança e a autonomia dos desenvolvedores — por isso, a Snyk é uma excelente solução para ela.
A parte mais difícil de tudo isso parece ser gerenciar os ativos e manter todas essas dependências que você inclui. Na maioria das vezes, a Snyk percebe que se trata de um pacote incomum e, quando detectamos esses downloads, emitimos um alerta vermelho.
- David Imhoff, líder de segurança de produtos na Kroger
Quando os desenvolvedores da Kroger abrem uma solicitação de pull request, a Snyk verifica cuidadosamente o código proposto em busca de irregularidades ou possíveis riscos de segurança. Se detecta atividades suspeitas de download de pacotes de código aberto, emite alertas, funcionando como uma força de segurança interna para proteger a integridade do código.
David contou que a Kroger identificou recentemente uma vulnerabilidade no OpenSSL significativa, mas conseguiu evitar sua exploração porque o aviso antecipado permitiu tomar medidas preventivas. Esse sistema dá aos desenvolvedores liberdade para programar sem restrições desnecessárias, enquanto melhorias e atualizações contínuas garantem uma segurança robusta sem limitar seu estilo criativo.
Em resumo: as equipes de engenharia, segurança e produto precisam trabalhar em estreita colaboração para garantir a segurança. Elas devem avaliar os riscos e adotar uma estratégia baseada em risco para lidar com vulnerabilidades de acordo com o escopo e a criticidade das ameaças. Esse equilíbrio permite responder aos desafios de segurança emergentes de forma proativa e pragmática.
O que vem pela frente: Snyk, SBOMs e IA
A Kroger automatizou com eficiência o processo de geração de SBOMs, usando a API da Snyk para exportá-las em um formato que atende aos novos requisitos de conformidade do PCI DSS 4.0.
A Kroger usa a SBOM como um grafo de dependências e explora aplicações práticas além da identificação de vulnerabilidades. Além disso, está se aprofundando em SLSA e outras diretrizes para proteger o sistema de build, enquanto enfrenta desafios como a governança de IA e a conformidade com ordens executivas, mantendo uma postura proativa diante da constante evolução da segurança da cadeia de suprimentos de software.
As diferentes equipes têm processos e ferramentas de segurança próprios, adequados aos seus fluxos de trabalho, o que dificulta garantir a conformidade. A Snyk simplifica esse processo com uma plataforma unificada de segurança para desenvolvedores.
- David Imhoff, líder de segurança de produtos na Kroger
O evento terminou com perguntas sobre IA, especialmente diante da recente ordem executiva que exige a divulgação de atividades relacionadas à IA. Os dois palestrantes concordaram que a IA, a evolução do cenário de ameaças e a segurança da cadeia de suprimentos de software vão mantê-los atentos nos próximos anos. A conversa terminou com uma demonstração ao vivo da Snyk — você pode assisti-la aqui.
Descubra por que a Snyk é a solução de segurança escolhida por desenvolvedores e equipes de segurança — e o que ela pode fazer pela sua equipe agendando uma demonstração ao vivo hoje mesmo!
Comece a resolver desafios de Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo ao nosso workshop virtual introdutório sob demanda.
