Damos as boas-vindas à Fugue enquanto construímos o futuro da segurança em nuvem com foco nos desenvolvedores
17 de fevereiro de 2022
0 minutos de leituraHoje, tenho o prazer de anunciar a aquisição da Fugue pela Snyk e dar as boas-vindas à equipe da empresa à família Snyk. A integração da Fugue à plataforma da Snyk nos permitirá seguir com nossa missão de ajudar desenvolvedores a encontrar e corrigir problemas de segurança nos aplicativos que criam, oferecendo visibilidade sobre a segurança dos aplicativos e dos serviços de nuvem que eles utilizam. Mas não se trata apenas de visibilidade da postura de segurança na nuvem. Essa nova visão sobre o estado dos aplicativos implantados na nuvem nos permitirá oferecer ainda mais contexto sobre vulnerabilidades e problemas de configuração. Poderemos priorizar vulnerabilidades com base na visibilidade e no contexto do ambiente de produção e garantir que os aplicativos e suas configurações não se desviem do estado previsto.
Do código à nuvem e de volta ao código
A Snyk já ajudou milhões de desenvolvedores a proteger código, contêineres e configurações desde o início do ciclo de vida, antes da implantação. Nas equipes modernas de DevOps, a responsabilidade do desenvolvedor pela segurança do aplicativo não termina quando ele é implantado. Os desenvolvedores também são responsáveis pela segurança e pelo desempenho contínuos do código em execução. Isso inclui gerenciar a infraestrutura de nuvem usada pelos aplicativos, idealmente como infraestrutura como código (IaC). Uma solução de segurança em nuvem que começa pelo código, oferece visibilidade da nuvem e usa essas informações para dar retorno ao código capacita os desenvolvedores a assumir a responsabilidade pela segurança.
Existem muitas ferramentas de gerenciamento da postura de segurança na nuvem (CSPM) que informam sobre o estado da infraestrutura, mas elas foram criadas para equipes de segurança e operações. Em geral, não se conectam à IaC nem trazem detalhes sobre os aplicativos executados na infraestrutura. Mas a infraestrutura existe para atender aos aplicativos; por isso, os problemas nela devem ser corrigidos sem comprometer esses aplicativos — e sem causar divergências em relação às definições de infraestrutura na IaC, que são a “fonte da verdade”. Juntas, Snyk e Fugue vão resolver esses problemas.
Muitas pessoas veem a nuvem como um data center, mas, na prática, a nuvem é software e é cada vez mais impulsionada por código. A Fugue criou sua plataforma com essa filosofia: trata a implantação na nuvem como código e prioriza a proteção de infraestrutura automatizada. A Fugue conecta a postura de segurança na nuvem ao código de configuração e usa um único conjunto de políticas para gerenciar a segurança e a conformidade durante todo o ciclo de vida. Esse ciclo de feedback — proteger o código antes da implantação, manter a segurança durante a execução e devolver correções ao código que os desenvolvedores precisam manter — é uma visão compartilhada pela Snyk e pela Fugue. Juntas, podemos concretizar esses planos muito mais rapidamente.
Por que a Fugue?
Quando começamos a conversar com a equipe da Fugue, ficou claro que compartilhávamos os princípios fundamentais: a infraestrutura deve ser definida em código e gerenciada e protegida pelos desenvolvedores. Também concordamos que as ferramentas de CSPM atuais deixam a desejar em um aspecto importante: visibilidade e feedback. Em 2018, a equipe da Fugue escreveu:
Embora a maioria das [empresas] use algum tipo de ferramenta de monitoramento de nuvem, há uma dependência excessiva de processos manuais para identificar e corrigir eventos críticos de configuração incorreta… As equipes de infraestrutura e desenvolvimento precisam agir com rapidez, e as equipes de segurança e conformidade precisam ajudá-las a fazer isso.
A Snyk e a Fugue compartilhavam a crença e a visão de que podemos capacitar desenvolvedores a encontrar, priorizar e corrigir problemas nos aplicativos, incluindo nas configurações e na infraestrutura das quais eles dependem.
Também acreditamos no uso de tecnologias abertas e nativas da nuvem, como OPA e sua linguagem de políticas, chamada Rego. Na verdade, as políticas usadas hoje com a Fugue podem ser adaptadas rapidamente para funcionar com a Snyk. De forma mais ampla, isso significa que quem usa Snyk e Fugue não precisa aprender uma linguagem ou um mecanismo de políticas especializado que funcione apenas com nossos produtos. O OPA é amplamente usado com Kubernetes e com um número cada vez maior de tecnologias nativas da nuvem. No fim das contas, isso aumenta a produtividade de desenvolvedores e equipes de segurança — o que é bom para todos.
Nossa visão para a segurança em nuvem com foco nos desenvolvedores
Nosso primeiro passo para ajudar desenvolvedores a proteger seus aplicativos na nuvem será criar um mecanismo de políticas unificado, que dará suporte às nossas soluções de IaC e segurança em nuvem. Vamos oferecer o melhor mecanismo de políticas como código, permitindo que desenvolvedores e equipes de segurança na nuvem trabalhem em conjunto, corrijam configurações incorretas no código e na nuvem e gerenciem divergências entre os dois.
Além de evitar configurações incorretas, isso dará aos desenvolvedores visibilidade sobre a execução dos aplicativos e nos permitirá oferecer análises avançadas de explorabilidade. Isso é fundamental: analisar apenas as definições de nuvem no código deixa de lado detalhes contextuais importantes, que só ficam claros quando se tem uma visão completa de um ambiente em produção. Por outro lado, conhecer apenas o ambiente de nuvem em execução, como acontece com as ferramentas tradicionais de CSPM, não revela os detalhes do código: as vulnerabilidades presentes no aplicativo e em suas dependências, agravadas pela exposição à internet. Resolver os dois problemas exige um ciclo de feedback que abranja o código do aplicativo, os contêineres e as configurações, dê visibilidade ao estado atual do aplicativo em execução e leve essas informações de volta ao código e às ferramentas que os desenvolvedores usam para corrigir problemas.
O que isso significa para quem já usa a Fugue e seus clientes?
Se você já é cliente da Fugue, continuaremos oferecendo suporte ao produto por enquanto. Vamos trabalhar para integrar as funcionalidades da Fugue à plataforma da Snyk e, durante esse processo, compartilharemos nosso roteiro e nossos planos com você.
O que isso significa para quem já usa a Snyk IaC e seus clientes?
Para clientes da Snyk IaC, o produto atual continuará evoluindo e ampliando seus recursos, tanto com a integração do produto de IaC da Fugue quanto com a aceleração do roteiro que já tínhamos planejado. Vamos unificar as políticas de configuração e de nuvem da Fugue e da Snyk IaC, disponibilizando em breve novas regras, e continuaremos desenvolvendo a Snyk IaC. Também estamos trabalhando nos recursos de detecção de desvios da CloudSkiff, adquirida pela Snyk, e, como prometemos na ocasião, eles farão parte da Snyk IaC. E há outros recursos empolgantes de IaC previstos para este ano. O contexto de nuvem oferecido pela Fugue nos permitirá aprimorar muito a experiência dos desenvolvedores, aproveitando insights da nuvem durante o desenvolvimento local e priorizando problemas de segurança.
Proteja a infraestrutura desde a origem
A Snyk automatiza a segurança e a conformidade de IaC nos fluxos de trabalho e detecta recursos com configurações divergentes ou ausentes.
