Skip to main content

SnykLaunch de abril de 2023: expansão para C/C++, atualizações de cloud e IaC, segurança personalizada de contêineres, novas integrações e mais

Escrito por
feature snyklaunch

4 de abril de 2023

0 minutos de leitura

Neste mês, realizamos mais uma edição do SnykLaunch para anunciar as novidades mais recentes das soluções Snyk. Como em todos os nossos lançamentos, continuamos focados em adaptar a segurança às práticas de desenvolvimento atuais. Em comparação com alguns anos atrás, mais equipes de desenvolvimento independentes estão trabalhando com mais agilidade, enquanto a cadeia de suprimentos de software se tornou muito mais complexa e passou a incluir a cloud como parte do código.

Como as práticas de desenvolvimento mudaram tanto, as equipes de segurança muitas vezes têm dificuldade para acompanhar o ritmo. E desacelerar o desenvolvimento e o DevOps para implementar táticas de segurança ultrapassadas já não é uma opção. Por isso, as organizações precisam de segurança para desenvolvedores para criar aplicações de forma inovadora e segura.

Manoj Nair, Chief Product Officer, e Pat Poels, SVP of Engineering, apresentaram nossa visão para a segurança de desenvolvedores, incluindo estes cinco princípios que orientam a criação da plataforma de segurança para desenvolvedores da Snyk: 

  • Adoção pelos desenvolvedores, viabilizada pela integração aos fluxos de trabalho, educação integrada e automação.

  • Foco nas correções, com recursos para priorizar, validar, remediar e automatizar a identificação e a correção de vulnerabilidades. 

  • Escala e profundidade de segurança, com cobertura, políticas e integrações ao seu ecossistema de segurança atual. 

  • Cobertura de toda a aplicação, com uma visão contextual de 360 graus, do código à cloud.

  • Concretização do DevSecOps, com uma plataforma unificada e multinuvem que funciona como fonte única da verdade.

Todos esses princípios orientaram a criação dos nossos novos recursos. Então, sem mais delongas, vamos conferir o que nossos palestrantes apresentaram no SnykLaunch de abril de 2023!

C/C++ no Snyk Code e no Snyk Open Source

Roy Ram, Senior Product Manager do Snyk Code, e Neha Shenoy, Senior Product Manager do Snyk Open Source, conduziram nossa primeira apresentação. Eles falaram sobre o suporte mais recente a linguagens da Snyk: C/C++ no Snyk Code (nosso scanner de código próprio) e no Snyk Open Source (nossa ferramenta de segurança para componentes de terceiros). 

Estamos muito felizes em oferecer cobertura de segurança para um ecossistema com quase 40 anos de história. Proteger C/C++ de uma forma prática para os desenvolvedores exige uma abordagem especializada. Sua estrutura — ou a falta dela — é bastante diferente da de outras linguagens. Há muitas maneiras de escrever código que produzem o mesmo efeito, o que dificulta o uso de técnicas simples de correspondência de padrões para identificar problemas de segurança. Além disso, como C/C++ amadureceu antes da popularização do gerenciamento centralizado de pacotes, também é um desafio identificar os módulos e as licenças de código aberto em uso. 

Esse ecossistema complexo precisa de uma nova abordagem para uma solução de segurança desenvolvida para quem programa. Mas, como os desenvolvedores costumam usar C/C++ com várias outras linguagens, a solução precisa ir além da proteção dessa linguagem específica. O que é comum a todas as linguagens: deixar de usar ferramentas de segurança de aplicações feitas para desenvolvedores reduz a produtividade, diminui o retorno sobre o investimento, aumenta os riscos e, por fim, deixa a situação dos projetos sem visibilidade adequada.

Por isso, temos o prazer de anunciar a versão beta aberta do C/C++ para o Snyk Code, além de mais cobertura de pacotes e suporte a licenças de C/C++ no Snyk Open Source. Os usuários terão acesso às mesmas ferramentas SAST e SCA que a Snyk oferece para outros ecossistemas, com análises até 100 vezes mais rápidas do que as de outras ferramentas, integração perfeita às ferramentas dos desenvolvedores desde o IDE, precisão e resultados práticos. E tudo isso foi especialmente adaptado para funcionar com o ecossistema C/C++. 

Na apresentação, Neha demonstrou como os desenvolvedores podem encontrar e corrigir vulnerabilidades de C/C++ diretamente no código próprio e nos componentes de terceiros, usando seus IDEs nativos. Ela também mostrou como as equipes de segurança podem visualizar todas as vulnerabilidades na interface do Snyk.

Snyk Cloud: correção de problemas de cloud em IaC

Na apresentação seguinte, Agata Krajewska, Senior Software Engineer, e Anthony Larkin, Director of Product Marketing, apresentaram um novo recurso da ferramenta Snyk Cloud: a possibilidade de encontrar e corrigir problemas de cloud em IaC. 

É comum vermos equipes isoladas cuidando da arquitetura e da segurança na cloud, o que dificulta a colaboração. Quando surge um problema, as equipes de segurança precisam descobrir manualmente quais engenheiros são responsáveis por uma implantação na cloud. Depois, as equipes de engenharia precisam rastrear manualmente cada alerta de segurança da cloud até sua origem, desperdiçando tempo e recursos. Quando esse processo fica lento demais, muitas equipes recorrem ao “ClickOps”: corrigem os problemas diretamente no ambiente de produção e acabam causando problemas ainda maiores, como a divergência de configuração.

Em vez disso, o novo recurso do Snyk Cloud permite que as equipes corrijam problemas de cloud diretamente na origem. Em vez de apresentar resultados de auditoria, nosso foco é oferecer correções práticas. Com esse recurso, as equipes de segurança e os arquitetos de cloud podem ver imediatamente onde corrigir os problemas de cloud no código-fonte de IaC. Assim, podem remediar esses problemas assim que o código é escrito. 

Para ver o novo recurso “corrigir problemas em IaC” em ação, confira a demonstração de Agata na apresentação completa do SnykLaunch. 

Fluxos de trabalho selecionados para proteger contêineres na cadeia de suprimentos de software

Na próxima parte do SnykLaunch, Jamie Smith, diretor de marketing de produto, e Hadar Mutai, gerente sênior de produto, apresentaram as opções atualizadas de fluxo de trabalho do Snyk Container.

Hoje, as aplicações são mais montadas do que construídas. Quem usa contêineres conhece bem esse conceito: em vez de criá-los do zero, cria novos contêineres com base em imagens-base pré-configuradas. O Docker é o lugar mais popular e conhecido para começar a procurar imagens. Muitas organizações preferem reforçar a segurança e personalizar essas imagens internamente para atender às próprias necessidades e, em seguida, criar aplicações com base nessas imagens internas “douradas”. Há várias maneiras de configurar esse tipo de fluxo de trabalho com imagens selecionadas e, desde abril de 2023, o Snyk Container oferece suporte inédito a esses fluxos de trabalho mais complexos e em camadas para contêineres. 

Oferecemos suporte a essa variedade de fluxos de trabalho com uma lógica ampliada de recomendação de imagens-base personalizadas. Com esse recurso, uma equipe de plataforma pode obter uma imagem do Docker (ou da Red Hat ou de qualquer outra fonte), reforçar sua segurança e personalizá-la conforme as necessidades da empresa e, então, marcar qualquer imagem de contêiner monitorada pelo Snyk como uma imagem-base personalizada. Com esse fluxo de trabalho, os desenvolvedores deixam de receber alertas sobre vulnerabilidades que possam existir na imagem “dourada” fornecida a eles. Em vez disso, precisam apenas seguir as orientações da Snyk para manter a imagem atualizada e corrigir as vulnerabilidades que possam adicionar à aplicação.

Para oferecer a escala e a automação necessárias na cadeia de criação de contêineres, nossos novos recursos também incluem funcionalidades para fluxos de trabalho corporativos mais complexos, como:

  • Suporte a API para automatizar e personalizar os fluxos de trabalho de criação

  • Esquema personalizado para versionar imagens-base internas

  • Geração automática de pull requests para que as aplicações criadas com base nas imagens internas sejam atualizadas automaticamente e usem as imagens-base internas preferenciais mais recentes

O objetivo é liberar os desenvolvedores da preocupação com vulnerabilidades nas imagens-base que não estão sob seu controle. Durante o SnykLaunch, Jamie demonstrou esse novo suporte a fluxos de trabalho de recomendação de imagens-base.

Visibilidade da cadeia de suprimentos de software em ferramentas corporativas 

A apresentação final do SnykLaunch deste mês, conduzida por Marco Morales, Senior Partner Solutions Architect, e Akhila Managoli, Senior Partner Solutions Architect na ServiceNow, teve como foco as novas integrações da Snyk que dão visibilidade corporativa ao processo de desenvolvimento seguro. 

A Snyk é a ferramenta corporativa de segurança para desenvolvedores e se integra às ferramentas que eles usam todos os dias. Mas as equipes corporativas de segurança e gerenciamento de vulnerabilidades usam outro conjunto de ferramentas. E as equipes de operações e plataforma usam ainda outro. Para criar processos e colaboração DevSecOps de verdade, todas essas ferramentas precisam funcionar em conjunto para oferecer visibilidade e dar suporte aos fluxos de trabalho corporativos. E esse processo não pode desacelerar o desenvolvimento: precisa acompanhar seu ritmo.

Recentemente, anunciamos integrações com grandes fornecedores de soluções corporativas, como a ServiceNow, para promover visibilidade de ponta a ponta no gerenciamento de serviços e vulnerabilidades. Nossa apresentação no SnykLaunch incluiu uma demonstração especial da integração entre Snyk e ServiceNow, conduzida por Akhila, da ServiceNow. 

Também anunciamos recentemente uma integração com a Dynatrace, que traz novas informações de segurança de aplicações para a solução de monitoramento de aplicações preferida pelas equipes de plataforma e operações. Agora, a Snyk também se integra ao AWS CloudTrail Lake para oferecer auditoria centralizada. Anunciamos recentemente uma integração com o Atlassian Jira, que será lançada em breve, para tornar a segurança de aplicações uma experiência nativa no Jira e simplificar a vida dos desenvolvedores. Por fim, também lançamos o Snyk Partner Solutions Directory, onde os usuários podem descobrir quais soluções funcionam em conjunto com a plataforma Snyk.

Abrindo caminho para uma experiência de segurança centrada nos desenvolvedores

A equipe da Snyk está animada com esses novos recursos da nossa plataforma de segurança desenvolvida para desenvolvedores: suporte a C/C++, o recurso do Snyk Cloud para corrigir problemas de cloud em IaC, suporte a fluxos de trabalho selecionados de segurança de contêineres e novas integrações com fluxos de trabalho corporativos. Mal podemos esperar para saber como nossos usuários vão aproveitá-los! 

Se este resumo despertou seu interesse, você não pode perder a apresentação completa! Confira a gravação sob demanda para assistir às demonstrações completas e conhecer os detalhes de cada lançamento.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.