Skip to main content

Como a Lunar priorizou a segurança desde o início ao criar um banco nativo da nuvem

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer lunar

20 de janeiro de 2022

0 minutos de leitura

Na SnykCon 2021, várias empresas que conseguiram criar programas de AppSec bem-sucedidos fizeram apresentações inspiradoras. A palestra de Kasper Nissen, arquiteto líder de plataforma da Lunar e embaixador da Cloud Native Computing Foundation (CNCF), não foi exceção.

Neste post, vamos recapitular a palestra de Nissen sobre como a equipe de segurança da Lunar conseguiu priorizar a segurança desde o início ao criar um banco nativo da nuvem. Ele fala sobre o que significa antecipar a segurança, como garantir a responsabilidade por uma arquitetura de microsserviços, como capacitar desenvolvedores com ferramentas de segurança e muito mais.

De startup fintech a banco nativo da nuvem

A Lunar começou como uma startup fintech que oferecia um aplicativo de banco móvel criado sobre a infraestrutura de um banco já existente na região nórdica. Em 2020, porém, a Lunar se tornou um banco oficial, com licença bancária própria. Isso significa que agora é um banco totalmente nativo da nuvem, que atende clientes na Dinamarca, na Noruega e na Suécia.

Quando começamos, o desafio era descobrir como construir um banco no século 21. Por isso, escolhemos usar tecnologias nativas da nuvem em tudo e uma arquitetura de microsserviços totalmente autônoma.

Segurança ágil e nativa da nuvem

Além de adotar uma arquitetura nativa da nuvem com contêineres, infraestrutura como código (IaC) e outras tecnologias modernas, a Lunar reconheceu que precisava de uma abordagem melhor para a segurança de aplicações. Segundo Nissen, a empresa precisava encontrar uma forma de ser segura e ágil ao mesmo tempo, para competir como banco sem introduzir riscos de segurança.

Antecipar a segurança — ou implementá-la mais cedo no ciclo de vida de desenvolvimento de software (SDLC) — permitiu que a Lunar aumentasse a segurança dos microsserviços sem desacelerar o desenvolvimento. Priorizar a segurança foi fundamental para a transição da Lunar de startup fintech para um banco de fato.

Antecipamos a segurança, trazendo para etapas anteriores atividades do antigo modelo em cascata. A segurança é algo que praticamos continuamente, avaliando os resultados e fazendo ajustes e correções sempre que necessário.

Responsabilidades claras pelos microsserviços

Como os desenvolvedores da Lunar passaram a assumir mais responsabilidades pela infraestrutura na nuvem, a equipe de segurança sabia que precisava deixar claro quem era responsável por cada microsserviço. Com a Single Team Owned Service Architecture (STOSA), uma equipe de desenvolvimento gerencia cada microsserviço, incluindo seu projeto, desenvolvimento, testes, segurança, implantação, monitoramento e muito mais.

Em uma organização STOSA, a equipe responsável por um serviço é, em última instância, 100% responsável por todos os aspectos dele. Na Lunar, usamos esse modelo para criar nossa infraestrutura e plataforma, capacitando as equipes de desenvolvimento a assumir essa responsabilidade.

Capacite desenvolvedores com ferramentas de segurança

A Lunar percebeu que, para entregar software seguro com rapidez, precisava capacitar seus desenvolvedores para cuidar da segurança de aplicações nos fluxos de trabalho que já utilizavam. Por isso, garante que todos tenham acesso a ferramentas de segurança que facilitam fazer a coisa certa por padrão.

Nossos desenvolvedores são responsáveis pelas vulnerabilidades nos serviços que mantêm e nas dependências que usam. Precisamos ajudá-los a cumprir essa responsabilidade. Por isso, oferecemos orientações práticas, automação e integração com as ferramentas de monitoramento usadas no dia a dia.

Por exemplo, a Lunar usa o Snyk para detectar automaticamente problemas de segurança em dependências e contêineres. Ao integrar perfeitamente a verificação de vulnerabilidades ao processo de desenvolvimento, a Lunar capacita seus desenvolvedores a assumir o controle da segurança de aplicações. Assim, cada microsserviço já nasce seguro.

Além disso, a Lunar usa o plugin do Snyk para o Backstage, um portal para desenvolvedores que oferece visibilidade dos projetos de software nativo da nuvem em toda a organização. Com o Snyk, o Backstage e outras ferramentas, a Lunar agora tem um registro de auditoria claro de cada alteração no código-fonte ou nas configurações. Isso é essencial para atender aos requisitos de segurança do setor de serviços financeiros.

Velocidade e segurança lado a lado

Desde que adotou a abordagem de antecipar a segurança, a Lunar integrou a segurança a um ciclo de desenvolvimento acelerado. Na verdade, o banco faz, em média, 25 implantações em produção por dia. Os desenvolvedores são responsáveis por suas implantações e garantem que cada nova compilação siga os padrões de segurança. Essa abordagem simplificada foi essencial para ajudar a Lunar a atender aos requisitos de conformidade de um banco licenciado.

Facilite fazer a coisa certa e incorpore a segurança sempre que possível. Ao antecipar a segurança, forneça informações práticas aos desenvolvedores para que eles possam assumir essa responsabilidade e esse protagonismo.

Quer saber mais sobre como proteger seu software fintech? Saiba como o Snyk pode ajudar você a transformar o setor financeiro, não atrapalhar seus desenvolvedores.