Skip to main content

Antecipe o gerenciamento de incidentes de segurança com a integração entre Snyk e Opsgenie

Escrito por
Headshot of Jay Yeras

Jay Yeras

Snyk API

24 de fevereiro de 2021

0 minutos de leitura

Temos o prazer de anunciar uma nova integração com o Opsgenie, que facilita ainda mais a incorporação da segurança aos fluxos de trabalho existentes de gerenciamento de incidentes e operações. Essa integração é baseada na nova API de webhooks personalizados da Snyk , cuja versão beta foi anunciada na semana passada.

Costumamos destacar os benefícios do desenvolvimento de software moderno e da transformação digital: a computação em nuvem, os contêineres, as metodologias de DevSecOps e outras inovações transformam as organizações. Mas esses avanços também geram ruído, que muitas vezes é difícil ignorar. Uma caixa de entrada lotada, relatórios perdidos em meio a uma enxurrada de informações, reuniões se acumulando na agenda... sem falar na lista interminável de ferramentas.

A falta de escalabilidade e automação é um ponto fraco do gerenciamento tradicional de incidentes

O gerenciamento tradicional de incidentes não é apenas muito manual: ele também não consegue acompanhar as configurações distribuídas da infraestrutura moderna em nuvem.

No gerenciamento tradicional de incidentes, algo bem conhecido por quem trabalha com operações, as ferramentas de monitoramento geravam alertas para quem estava de plantão. Administradores de sistemas analisavam registros de sistemas e aplicações e, muitas vezes, acabavam chamando a equipe de desenvolvimento. Só muito depois descobriam que o sistema havia sido vítima de um ataque de negação de serviço. Mas a análise pós-incidente revelava que a equipe de desenvolvimento havia atualizado o código da aplicação e introduzido uma vulnerabilidade. Se todos tivessem descoberto isso antes, quantas horas poderiam ter economizado? 

Isso pode parecer uma versão exagerada de algo que ficou no passado, mas, se você é um veterano digital como eu, provavelmente já passou por situações assim. Vou além: suspeito que algumas organizações ainda enfrentem esse tipo de problema hoje.

Isso também afeta os desenvolvedores de hoje: o trabalho deles ficou cada vez mais complexo ao longo dos anos. Atualmente, é preciso ter conhecimentos especializados e variados em muitas áreas relevantes. Segurança é um exemplo. É por isso que a Snyk Security Platform agrega tanto valor. Ela oferece informações claras e precisas sobre possíveis problemas de segurança no seu código, sem exigir que você seja especialista no assunto. A Snyk se integra perfeitamente ao fluxo de trabalho de desenvolvimento para oferecer cobertura abrangente de segurança durante todo o ciclo de vida do software.

Então, como podemos silenciar o ruído e nos concentrar nos incidentes de segurança e no que realmente importa?

A flexibilidade e a capacidade de expansão da plataforma Snyk são essenciais para muitas de nossas parcerias, incluindo a colaboração cada vez mais estreita com a Atlassian.

No ano passado, ampliamos a segurança de ponta a ponta nos fluxos de trabalho de desenvolvimento com o Bitbucket Cloud, indo além da integração existente com o Bitbucket Cloud. Adicionamos suporte a Code Insights, aprimoramos o Snyk Pipe e incluímos outros recursos valiosos para colocar a segurança em primeiro plano no fluxo de trabalho dos desenvolvedores.

Ferramentas de segurança flexíveis que acompanham as mudanças nos fluxos de trabalho de desenvolvimento

Temos o prazer de anunciar mais um marco com a Atlassian: agora, os alertas de incidentes são enviados ao Opsgenie e podem ser gerenciados por quem está de plantão.

A Snyk entende que os fluxos de trabalho de desenvolvimento estão sempre mudando e que as ferramentas de segurança precisam ser flexíveis o bastante para acompanhá-los. Essa nova integração é um ótimo exemplo disso. Ela aproveita a API e a capacidade de expansão da Snyk, além dos novos webhooks personalizados, para incorporar perfeitamente a automação de segurança da Snyk aos fluxos de trabalho do Opsgenie. 

Neste artigo da Atlassian, “A importância de um processo de análise pós-incidente”, você encontra o caminho para aprimorar o gerenciamento de incidentes com o Opsgenie. Com esse processo, as equipes de desenvolvimento têm “a chance de descobrir vulnerabilidades no sistema. Uma oportunidade de evitar incidentes recorrentes e reduzir o tempo até a resolução. Um momento para reunir as equipes e planejar como podem fazer ainda melhor da próxima vez.”

Fluxo circular de gerenciamento de incidentes conectando ícones de acionamento de eventos, implantação, alertas, mapeamento de processos e revisão de documentos

Na realidade, não é razoável esperar uma implantação absolutamente imutável e imune a incidentes. Mudanças são inevitáveis e também fazem parte do desenvolvimento de software. Mas é possível reduzir os incidentes incorporando a segurança desde o início do processo, com mecanismos que permitem responder proativamente a possíveis problemas.

Diagrama que mostra um fluxo de DevOps com as etapas de planejamento, análise, incidente, alerta, correção, compilação e implantação, com incidentes e análises pós-incidente riscados.

Como a integração da Snyk ajuda no gerenciamento de incidentes de segurança?

A integração da Snyk com o Opsgenie ajuda você a fazer isso, enviando alertas proativos sempre que uma mudança no código-fonte introduz uma vulnerabilidade. Assim que uma nova vulnerabilidade é descoberta, um alerta é disparado para que a pessoa de plantão possa agir antes que o problema se transforme em um incidente.

Painel de alertas do Opsgenie exibindo alertas abertos filtrados por status, com notificações de baixa e média gravidade e controles para confirmação

O Opsgenie envia alertas confiáveis e que ajudam você a agir. Com a integração da Snyk, esses alertas incluem informações contextuais detalhadas sobre as vulnerabilidades de segurança.

Detalhes de um alerta do Opsgenie que mostra uma vulnerabilidade do Snyk de gravidade média em um projeto com package.json

No console do Opsgenie, você pode consultar os detalhes do problema e acessar o banco de dados de vulnerabilidades Snyk Intel para obter recomendações de correção.

Página da Snyk Vulnerability Database que mostra uma injeção de código arbitrário que afeta o pacote ejs, com pontuação CVSS de 4,1 e orientações para correção.

Nesta nova publicação no blog do Opsgenie, Kate Clavet mostra como a API de webhooks personalizados da Snyk é fácil de usar e abrangente. Ela explica como a automação da segurança e do gerenciamento de vulnerabilidades pode aprimorar a experiência de quem usa o Opsgenie. 

A integração de webhooks da Snyk com o Opsgenie permite receber notificações de eventos do sistema Snyk, para que você crie alertas e reaja às mudanças nos seus projetos. Quando um evento é acionado, a Snyk envia uma solicitação HTTP POST ao Opsgenie com as informações necessárias para você agir antes que o problema chegue à produção e afete seu negócio.

Adorado por desenvolvedores. Confiável para a segurança.

As ferramentas da Snyk, pensadas para desenvolvedores, oferecem segurança integrada e automatizada para atender às suas necessidades de governança e conformidade.

Publicado em: