Fortalecendo a plataforma de segurança para desenvolvedores da Snyk em 2022
9 de janeiro de 2023
0 minutos de leitura2022 foi mais um ano de recordes para a plataforma Snyk.
Ajudando cada vez mais clientes a encontrar e corrigir problemas em todos os componentes de suas aplicações, a plataforma Snyk permitiu que mais de 2.500 clientes importassem mais de 6,7 milhões de projetos, executassem mais de 3 bilhões de testes e corrigissem mais de 5 milhões de problemas em 2022!
Nos bastidores, as equipes de P&D de plataforma da Snyk continuaram desenvolvendo e fortalecendo a modularidade, a extensibilidade, a consistência, a escalabilidade e, claro, a segurança da plataforma. Essas bases garantem a entrega rápida de novas funcionalidades em toda a plataforma Snyk, sem comprometer o desempenho nem a resiliência.
2022 também foi um ano de inovação para a plataforma Snyk. Uma série de novas funcionalidades demonstrou o investimento contínuo em oferecer aos usuários uma experiência otimizada e integrada em todos os elementos da plataforma de segurança para desenvolvedores da Snyk, além de permitir que clientes e parceiros ampliem e personalizem a Snyk para atender aos seus fluxos de trabalho.
Vamos conhecer melhor alguns desses destaques da plataforma em 2022.
Trabalhar com a Snyk ficou ainda mais fácil
Oferecer uma experiência otimizada ao usuário é essencial para a forma como pensamos a segurança para desenvolvedores e, por isso, continuou sendo uma prioridade para nós em 2022.
Nosso objetivo era facilitar ao máximo o uso da plataforma Snyk pelas equipes de desenvolvimento e segurança em suas rotinas diárias. Para isso, lançamos uma interface de usuário totalmente nova, com componentes de interface padronizados, uma paleta de cores atualizada e outros elementos para ajudar nossos usuários a aproveitar ainda mais a Snyk. Entre as mudanças mais visíveis estão uma nova barra lateral vertical, navegação com trilha de navegação e novos seletores de grupos e organizações.

Também fizemos melhorias significativas de desempenho em algumas áreas da interface da Snyk que antes causavam frustração entre os clientes. Para melhorar o desempenho da página Projects, por exemplo, adicionamos paginação e facilitamos a organização dos projetos, reduzindo o tempo de carregamento da página em até 90%!
Na gestão de usuários, facilitamos para grandes organizações a adoção de um modelo de permissões com privilégio mínimo, com a introdução de funções personalizadas baseadas em RBAC. Agora, administradores de grupos da Snyk podem criar funções de usuário personalizadas e atribuir permissões específicas a elas. Assim, as pessoas certas têm acesso aos recursos certos, no momento certo, de acordo com a estrutura interna e as políticas de acesso da organização.
Mais visibilidade sobre a segurança
O acesso a dados de segurança e a capacidade de analisá-los e gerar relatórios são essenciais para ter a visibilidade necessária a um programa de segurança eficaz, baseado na confiança entre as equipes de desenvolvimento e segurança. Os novos recursos de geração de relatórios anunciados recentemente pela Snyk foram desenvolvidos para oferecer esse tipo de visibilidade aos usuários e são apenas o começo de uma grande reformulação dos serviços de dados da Snyk.

Caso você não tenha visto as novidades, os novos recursos incluem, antes de tudo, uma interface de geração de relatórios totalmente nova, além de melhorias de desempenho e latência de dados, que facilitam muito o acesso, a análise e o compartilhamento dos dados de segurança da Snyk. É importante destacar que os novos relatórios incluem dados do Snyk Code (problemas de SAST em código próprio), oferecendo aos usuários uma cobertura abrangente de todos os componentes das aplicações modernas em um único lugar. Os novos recursos de análise, com filtros avançados, opções de classificação de dados e relatórios integrados, permitem que diferentes partes interessadas e equipes encontrem respostas para suas dúvidas sobre segurança.
Desde o anúncio, nossos clientes vêm adotando amplamente esses recursos, e temos descoberto novas formas de aproveitar os dados de segurança da Snyk para proteger o desenvolvimento. Para saber mais sobre esses casos de uso e as práticas recomendadas, confira esta publicação do blog.
Inteligência de segurança de primeira linha
Em 2022, a Snyk fortaleceu as metodologias de pesquisa usadas por sua equipe dedicada de especialistas em segurança, aprimorou os processos automatizados com IA responsáveis pela curadoria de inteligência e continuou trabalhando em estreita colaboração com a comunidade e o meio acadêmico para divulgar e enriquecer informações sobre vulnerabilidades.
Tudo isso resultou na descoberta de mais de 1.100 vulnerabilidades zero-day. 90% delas eram pacotes maliciosos que podem ser usados em ataques à cadeia de suprimentos e foram identificados pelo mecanismo da Snyk para detecção de pacotes maliciosos. Nossa colaboração com a comunidade e o meio acadêmico ajudou a revelar 180 vulnerabilidades distintas em pacotes populares de código aberto.
Para ajudar nossos clientes a priorizar correções com mais eficiência, também adicionamos metadados às vulnerabilidades. Incluímos informações selecionadas manualmente, específicas para cada vulnerabilidade, sobre priorização e correção de vulnerabilidades comuns entre nossos clientes:
Pré-requisitos da vulnerabilidade são as características que definem o ambiente ou a configuração em que uma vulnerabilidade pode ser explorada. No exemplo abaixo, uma vulnerabilidade crítica só pode ser explorada se for implantada em um servidor baseado em Windows. Se for implantada em um servidor baseado em Linux, ela não poderá ser explorada e, portanto, poderá ter sua prioridade reduzida.
Alternativa de mitigação apresenta um exemplo de como mitigar uma ameaça quando não é possível atualizar pacotes ou imagens de contêiner.

Por fim, como organizações diferentes usam métodos distintos de análise CVSS, adicionamos várias pontuações CVSS às vulnerabilidades, como as da NVD, da Red Hat e de outras fontes. Ao longo de 2023, adicionaremos pontuações CVSS de outros fornecedores de software e grupos de pesquisa.
Ampliando a presença da Snyk em mais fluxos de trabalho
Oferecer aos clientes e parceiros uma maneira fácil de integrar a plataforma Snyk a ferramentas e fluxos de trabalho personalizados faz parte da nossa visão de segurança para desenvolvedores. No último ano, fortalecemos os principais componentes da extensibilidade da Snyk: lançamos uma nova API REST, aprimoramos nosso modelo de criação de Snyk Apps e anunciamos o programa TAPP da Snyk.
A funcionalidade da plataforma Snyk é viabilizada pela API da Snyk, que permite personalizar, integrar e automatizar a segurança da Snyk em qualquer fluxo de trabalho de clientes ou parceiros. Ao longo de 2022, continuamos lançando uma nova versão da nossa API. Baseada na especificação OpenAPI 3, essa nova API REST foi desenvolvida para oferecer uma estrutura de API consistente, intuitiva e fácil de usar, com melhorias importantes em relação à versão anterior, incluindo versionamento consistente, paginação e armazenamento em cache, além de um desempenho muito superior. Estamos adicionando novos endpoints à nova API gradualmente e esperamos migrar a maioria dos endpoints existentes até o fim de 2023, para que usuários, clientes e parceiros possam ampliar, personalizar e automatizar os fluxos de trabalho da Snyk com mais facilidade.
Aproveitando parcialmente essa nova API REST, aprimoramos os Snyk Apps, o modelo da Snyk para criar integrações com a plataforma Snyk. Novas integrações, como o app do Bitbucket Cloud, foram criadas com base nessa estrutura. Disponíveis atualmente na versão beta, os Snyk Apps ampliam as funcionalidades da plataforma Snyk e permitem que nossos parceiros criem uma experiência Snyk adequada às necessidades de seus clientes. Por exemplo, um Snyk App pode automatizar os testes de segurança de aplicações da Snyk como parte de uma ferramenta de build. Outro pode enviar os resultados dos testes de segurança da Snyk para uma ferramenta de gerenciamento de incidentes.
Os Snyk Apps também são fundamentais para o novo Snyk Technology Alliance Partner Program (TAPP), anunciado em abril. O programa permite que empresas de software voltadas a aplicações e desenvolvedores criem, integrem e comercializem soluções com a Snyk. Conheça as empresas que aderiram recentemente à iniciativa Snyk TAPP, incluindo referências em tecnologia como MongoDB, Linux Foundation, Trend Micro, Rapid7, VMware e muitas outras. Se você quiser saber mais sobre o Snyk TAPP e se tornar parceiro, preencha este breve questionário TAPP para iniciar o processo.
Ajudando organizações a cumprir os requisitos de residência de dados
A plataforma Snyk é oferecida como software como serviço (SaaS), permitindo que os clientes maximizem o retorno sobre o investimento, alcancem resultados rapidamente e tenham acesso imediato às inovações da Snyk. Nossa arquitetura multilocatária aproveita tecnologias de nuvem de última geração e foi projetada e é operada segundo padrões rigorosos de tratamento de dados, atendendo às preocupações de segurança e conformidade da grande maioria dos clientes da Snyk.
No entanto, sabemos que algumas organizações têm requisitos mais rigorosos de segurança, residência de dados e confiabilidade. Ao longo de 2022, lançamos novas opções de implantação para ajudar essas organizações a usar a plataforma Snyk e, ao mesmo tempo, cumprir os requisitos de governança de dados. Tudo começou com um novo data center na UE (Frankfurt) e continuou com o novo data center em Sydney, na Austrália — opções de implantação que garantem que os dados dos clientes permaneçam nessas regiões geográficas específicas. A Snyk também lançou a Private Cloud, uma opção de implantação em ambiente de locatário único para organizações que precisam de isolamento total dos dados.
Essas novas opções de implantação demonstram o investimento contínuo da Snyk em segurança e conformidade de nível empresarial. A Snyk investe continuamente para cumprir rigorosas medidas de segurança e está em conformidade com o Regulamento Geral sobre a Proteção de Dados da UE, as normas ISO 27001 e ISO 27017 e a SOC 2 Tipo II. Estamos totalmente comprometidos em atender aos novos requisitos de governança e proteção de dados à medida que surgirem e forem exigidos por nossos clientes.
Mais investimento em educação para desenvolvedores e recursos de aprendizagem
Não se pode esperar que desenvolvedores sejam especialistas em segurança. É preciso oferecer a eles recursos educacionais integrados ao desenvolvimento e fáceis de usar.
O Snyk Learn — ferramenta online da Snyk para educação de desenvolvedores — recebeu melhorias importantes ao longo de 2022, com novos cursos que ampliam a cobertura de diversos ecossistemas e vulnerabilidades. O OWASP Top 10 está totalmente coberto, com várias lições em muitos dos módulos da OWASP. Isso deu origem a um novo recurso chamado Learning Paths. Esse excelente recurso ajuda desenvolvedores a aprimorar suas habilidades e seus conhecimentos de segurança. As trilhas de aprendizagem oferecem um percurso estruturado; a primeira aborda o OWASP Top 10. E vem muito mais por aí em 2023!
Em 2022, o Snyk Training lançou um site premiado, com cursos curtos e individualizados para ajudar equipes de desenvolvimento e segurança a aprender a implementar, configurar e usar a Snyk. Clientes em potencial e novos clientes podem se preparar para a implementação aprendendo sobre formas de integrar a Snyk, práticas recomendadas de estrutura de contas e o processo de configuração do logon único e provisionamento de usuários, além de outras decisões importantes. Administradores de organizações podem aprender a configurar e gerenciar uma organização ou a usar o teste padrão da Snyk em automações de PR.
A aprendizagem voltada a desenvolvedores também inclui o uso da Snyk em uma IDE ou pela CLI, além das nossas trilhas de aprendizagem para ajudar desenvolvedores a encontrar e corrigir problemas com Snyk Open Source e Snyk Code.
Descomplicando a análise de vulnerabilidades para conformidade regulatória
Neste ano, vimos um crescimento expressivo no número de empresas que buscam cumprir normas regulatórias como SOC 2, PCI DSS e ISO 27001. Em especial, muitos clientes de setores altamente regulamentados, como serviços financeiros e saúde, nos contaram que usam regularmente os relatórios de análise de vulnerabilidades da Snyk como evidências de conformidade. Ficamos muito felizes em saber que a Snyk está facilitando a preparação dos nossos clientes para auditorias. Por isso, aproveitamos a oportunidade para criar um guia rápido de conformidade. Esse recurso organiza os recursos da Snyk em cinco categorias importantes — relatórios, gerenciamento de conformidade de licenças de código aberto, Snyk Learn e gerenciamento de políticas de nuvem — relacionando-os a controles de conformidade comuns.
Além disso, a Snyk lançou uma parceria com a Vanta, referência em automação de conformidade, para facilitar ainda mais o cumprimento das normas por equipes em crescimento. Depois que a Snyk analisa seus aplicativos em busca de milhares de vulnerabilidades conhecidas, clientes da Vanta podem conectar facilmente a API da Snyk para que os resultados das análises sejam incluídos automaticamente nos relatórios de conformidade prontos para uso. Esses relatórios podem servir como evidência para algumas das normas mais cobiçadas do setor, como SOC 2, HIPAA, GDPR, ISO 27001 e outras.
Olhando para 2023
Estamos animados para começar 2023. Com os alicerces da plataforma da Snyk fortalecidos, temos confiança de que o próximo ano será muito impactante para nossos clientes.
Os planos para 2023 incluem continuar aprimorando a experiência compartilhada entre todos os produtos da Snyk, além de promover melhorias significativas em todos os aspectos do uso da plataforma da Snyk em grande escala — importar projetos, gerenciá-los e gerar relatórios sobre eles. Sabemos que definir prioridades continua sendo um desafio para nossos clientes e, por isso, planejamos implementar mudanças para facilitar a identificação dos problemas que representam riscos e daqueles que podem ser descartados.
Quanto às integrações, continuaremos investindo para facilitar a incorporação da Snyk às ferramentas e aos fluxos de trabalho de clientes e parceiros. Vamos lançar integrações empolgantes com parceiros de tecnologia novos e atuais e continuaremos investindo em nossa nova API.
Fique de olho nas novidades e feliz ano novo!
