Skip to main content

Protegendo aplicações cloud native: o VP de Segurança da Informação da ActiveCampaign compartilha sua perspectiva

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer ActiveCampaign

9 de abril de 2021

0 minutos de leitura

O desenvolvimento cloud native vem ganhando força à medida que as organizações deixam de lado a infraestrutura local e os ciclos mais longos de lançamento de software e adotam uma abordagem de desenvolvimento mais iterativa, com ferramentas e infraestrutura na nuvem. Embora as aplicações cloud native permitam implantações rápidas e maior escalabilidade, essa nova abordagem de desenvolvimento também traz desafios de segurança.

Durante um webinar recente, Práticas recomendadas para proteger aplicações cloud native modernas, Simon Maple, VP de Relações com Desenvolvedores e Comunidade da Snyk, conversou com Chaim Mazal, VP de Segurança da Informação da ActiveCampaign, sobre as mudanças no cenário de segurança de aplicações e seu impacto na ActiveCampaign. Veja o que eles disseram.

Como as aplicações modernas mudaram

Antes, as aplicações eram compostas principalmente por código personalizado escrito por desenvolvedores e bibliotecas open source, enquanto as equipes de operações cuidavam dos servidores, máquinas virtuais, redes e demais componentes de infraestrutura necessários para executar o software. O desenvolvimento cloud native — em que as empresas adotam metodologias DevOps, arquiteturas de microsserviços, conteinerização e muito mais — está mudando o escopo das aplicações modernas.

“Quando você pensa que o código personalizado e as bibliotecas open source são empacotados em um contêiner Docker, junto com a infraestrutura como código ou outros arquivos de configuração usados para implantar no seu ambiente”, disse Maple, “as pessoas estão implantando não apenas código, mas também seus ambientes.”

Esse escopo mais amplo das aplicações traz outras preocupações de segurança, que estão passando a ser responsabilidade dos desenvolvedores. Isso significa que, além das vulnerabilidades no código e nas dependências open source, a segurança de aplicações agora envolve outros aspectos, como contêineres, arquivos de configuração e muito mais.

A evolução das pilhas tecnológicas modernas

“Todos já ouvimos falar emtransformação digital, na migração para um ambiente de nuvem”, disse Maple. “Com a mudança no escopo das aplicações e nas responsabilidades dos desenvolvedores, surgem preocupações adicionais de segurança que passam a ser responsabilidade deles.”

A ActiveCampaign, que ajuda mais de 150 mil empresas em 170 países a se conectar e interagir melhor com seus clientes, é um exemplo de empresa que está modernizando sua pilha tecnológica. Ao automatizar o marketing, as vendas e muitos outros processos de negócios, a plataforma da ActiveCampaign otimiza a experiência dos clientes em grande escala.

O enorme crescimento e a escala da ActiveCampaign exigiram uma nova abordagem de desenvolvimento de software para continuar entregando novos recursos e integrações em ritmo acelerado. A pilha tecnológica da empresa evoluiu da aplicação monolítica inicial em PHP para incluir microsserviços conteinerizados em Python e Java, uma aplicação de página de destino em .NET e JavaScript no frontend da plataforma. Mesmo com uma pilha tecnológica tão diversificada, a ActiveCampaign nunca abriu mão da segurança.

“A Snyk cobre todas essas tecnologias”, explicou Mazal. “Não importava em que etapa estávamos nem em que ponto da evolução do processo de implantação e manutenção do nosso software. Com muitas das ferramentas fornecidas pela Snyk, conseguimos ter uma cobertura [de segurança] completa.”

Uma abordagem de segurança centrada nos desenvolvedores

Com a ActiveCampaign buscando dar mais autonomia aos desenvolvedores, a equipe de engenharia de segurança queria uma ferramenta como a Snyk, centrada nos desenvolvedores e fácil de integrar aos processos de desenvolvimento do dia a dia. Essa abordagem DevSecOps permite que os desenvolvedores da ActiveCampaign enviem código no próprio ritmo, seguindo diretrizes que impedem a introdução de novas vulnerabilidades.

“Segurança é um valor cultural na ActiveCampaign”, disse Mazal. “A segurança é responsabilidade de todos, mas nossa equipe de segurança ajuda a impulsionar e viabilizar as condições para que as equipes tenham sucesso, com o mínimo de interferência ou entraves. Ter diretrizes, mas também flexibilidade, é fundamental.”

Segurança na cadeia de suprimentos de software

Hoje, a cadeia de suprimentos de software costuma incluir código personalizado, dependências open source, contêineres e infraestrutura como código (IaC). A Snyk oferece soluções de análise de segurança para cada uma dessas áreas de risco, adotadas pela ActiveCampaign para proteger suas aplicações cloud native de forma abrangente.

A integração da análise de segurança às ferramentas dos ambientes de desenvolvimento local, como a IDE IntelliJ e a linha de comando, permite que a ActiveCampaign detecte a maioria dos problemas antes que eles cheguem aos ambientes de homologação. Antes, a maioria das empresas só detectava vulnerabilidades de segurança e bugs de software nos ambientes de homologação e produção. Essa abordagem proativa, portanto, oferece feedback em tempo real durante o desenvolvimento.

“Hoje, conseguimos receber feedback em tempo real no ambiente de desenvolvimento local e pelo nosso pipeline de CI/CD, usando diversas integrações e ferramentas”, disse Mazal. “Isso nos permite receber feedback contínuo e instantâneo desde os primeiros momentos do desenvolvimento do código, para que os desenvolvedores tomem decisões em tempo hábil e reduzam os riscos em toda a plataforma.”

Ferramentas de segurança são essenciais

À medida que as empresas adotam novas tecnologias, garantir a segurança e a visibilidade das aplicações fica muito mais difícil. No entanto, ao investir nas ferramentas de segurança certas, as organizações podem usar a automação para obter feedback contínuo e corrigir vulnerabilidades nos processos de desenvolvimento existentes. Assim, as empresas conseguem expandir com mais facilidade suas iniciativas de segurança por toda a organização, sem criar barreiras à adoção.

“Sem as ferramentas certas ou visibilidade, é difícil fazer os ajustes necessários”, explicou Mazal. “Sem uma maneira rápida e fácil de obter feedback instantâneo, é muito difícil fazer melhorias contínuas que fortaleçam sua postura geral de risco.”

Com a Snyk, a ActiveCampaign também passou a contar com painéis e métricas detalhados, algo que não tinha antes. As estatísticas detalhadas por produto e equipe estimulam uma competição saudável na ActiveCampaign e incentivam os desenvolvedores da organização a fazer o melhor trabalho possível.

Além disso, dados que permitem agir ajudam a ActiveCampaign a aprimorar seus processos DevSecOps e fortalecer sua postura de segurança. Por isso, ferramentas fáceis de usar pelos desenvolvedores e criadas para aplicações cloud native são essenciais para as equipes de segurança de aplicações de hoje.

Esperamos que você tenha gostado dos destaques da conversa da Snyk com a ActiveCampaign sobre as mudanças no cenário de segurança de aplicações. Se quiser saber mais sobre a migração da ActiveCampaign para cloud native e a adoção da Snyk pela empresa, assista ao webinar completo aqui.

Otimizando a experiência de DevOps na AWS

Como cliente da AWS, a ActiveCampaign está sempre buscando novas maneiras de aproveitar com flexibilidade serviços como Amazon ECR e Amazon EKS para gerenciar suas cargas de trabalho em contêineres.

“Se analisarmos nossos ambientes de homologação e produção em alto nível, usamos Elastic Load Balancers, Elastic Kubernetes Service (Amazon EKS)… agora também usamos o registro de contêineres da Amazon (Amazon ECR) e estamos fazendo coisas muito interessantes com a Snyk para garantir que tudo o que está nesse registro seja monitorado. Assim, não deixamos entrar nada que não tenha sido testado, o que tem sido extremamente útil... É assim que garantimos que todos os nossos contêineres e imagens tenham sido aprovados e verificados, sem permitir que outros itens sejam incorporados ao longo do pipeline de desenvolvimento. Os desenvolvedores usam a Snyk para garantir que o código não tenha pacotes vulneráveis. Quando uma imagem é publicada no Amazon ECR, já fornecemos aos [desenvolvedores] ferramentas padronizadas que nos dão visibilidade completa e evitam perguntas como: ‘Ei, de onde você tirou essa imagem? De um registro qualquer na internet? De onde veio essa imagem de contêiner base?’”

Ao trabalhar com fornecedores modernos de segurança, como a Snyk, a equipe de engenharia da ActiveCampaign pode desenvolver aplicações com confiança. Enquanto a equipe de Mazal gerencia a governança na organização, as equipes de desenvolvimento usam as integrações da Snyk com as ferramentas da AWS para detectar automaticamente vulnerabilidades nas cargas de trabalho em contêineres no Amazon ECR e monitorar clusters do Amazon EKS em busca de novas vulnerabilidades e configurações incorretas — tudo isso acelerando a entrega de aplicações cloud native.

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.

Publicado em: