O desafio: introduzir a gestão de riscos no desenvolvimento
A Asurion é uma seguradora de eletrônicos de consumo que ajuda seus clientes a proteger, consertar e substituir dispositivos como smartphones, tablets e eletrodomésticos, entre outros. A empresa conta com uma equipe de mais de 10.000 especialistas, que ajuda 300 milhões de clientes em todo o mundo a resolver problemas técnicos. Oferecer uma ótima experiência ao cliente nessa escala exige um ambiente de desenvolvimento ágil e dinâmico.
Embora todo o modelo de negócios da Asurion fosse baseado na gestão de riscos, a empresa ainda precisava incorporar a mitigação de riscos aos processos de desenvolvimento. A empresa vinha crescendo rapidamente e usando uma ampla variedade de ferramentas e tecnologias, mas seus líderes estavam cada vez mais preocupados com a falta de responsabilidade pela dívida técnica e pela segurança em toda a organização.
“As equipes de produto da Asurion têm bastante liberdade para escolher suas pilhas de aplicações e a infraestrutura de suporte”, revelou Jeremy Young, engenheiro principal de segurança da Asurion. “Essa liberdade deixa os engenheiros satisfeitos e permite que avancem rapidamente, mas também pode criar vários problemas de gestão e operação.”
A solução: criar um conjunto de ferramentas com foco nos desenvolvedores
No passado, a equipe de segurança tinha dificuldade para acompanhar o desenvolvimento de produtos na Asurion, o que resultava em pouca visibilidade e uma abordagem reativa à gestão de riscos. Por isso, a Asurion criou um conjunto de ferramentas que conecta facilmente softwares prontos para uso aos diferentes mecanismos de integração contínua (CI) utilizados pelas equipes de desenvolvimento.
“Sempre tivemos pouca visibilidade dos nossos produtos e reunimos uma série de softwares de terceiros para preencher as lacunas”, explicou Young. “No entanto, essas soluções de terceiros não se integravam às nossas ferramentas, o que gerava desconfiança entre as equipes de segurança e de produto. Precisávamos de uma ferramenta de segurança voltada para desenvolvedores, como a Snyk.”
Criado com Python, o conjunto de ferramentas de segurança de produtos da Asurion é composto por processos de análise em contêineres, executados pela Snyk, que os desenvolvedores podem integrar a qualquer projeto que use contêineres. Agora, eles podem começar a analisar a segurança simplesmente executando o contêiner do conjunto de ferramentas e coletar imediatamente dados e insights essenciais sobre a segurança dos produtos.
“Nosso conjunto de ferramentas gera muitos dados a partir do código que analisamos com a Snyk”, acrescentou Young. “Esses dados têm aplicações imediatas, especialmente para acompanhar a adesão das equipes ao conjunto de ferramentas. Esses insights dão início a conversas entre a equipe de segurança e nossos colegas para identificar oportunidades de crescimento contínuo.”
Escolha da análise de segurança da Snyk
Adotar uma abordagem com foco nos desenvolvedores para incorporar novas ferramentas e tecnologias foi essencial para o rápido crescimento da Asurion. Por isso, a empresa escolheu a Snyk, reconhecida por ser fácil de usar para desenvolvedores e simples de implementar. A Snyk se integra facilmente ao pipeline de CI/CD da Asurion e a ferramentas como Artifactory, Jenkins, Kubernetes, AWS e outras.
“Ferramentas com foco nos desenvolvedores, como as oferecidas pela Snyk, baseadas em APIs bem documentadas, simplificaram muito a criação do nosso conjunto de ferramentas”, explicou Young. “Isso nos dá visibilidade sobre análise de composição de software, análise de imagens de contêiner e vulnerabilidades, testes de regressão com foco em segurança, análise de segredos, análise estática e até análise de infraestrutura como código, tudo em um só lugar.”
O impacto: DevSecOps como parceria
Com seu novo conjunto de ferramentas, a Asurion agora tem visibilidade completa da segurança de produtos. A Snyk disponibiliza insights essenciais de segurança no início do processo de desenvolvimento, para que os engenheiros possam corrigir os problemas antes que o código chegue à produção. Além disso, a equipe de segurança de produtos pode aplicar políticas e boas práticas, como exigir criptografia de dados armazenados na nuvem ou impedir que problemas de alta gravidade em produtos voltados ao público cheguem à produção. Essa é uma verdadeira abordagem DevSecOps para a segurança de produtos.
“Em vez de dizer ‘Olha só o que os desenvolvedores fizeram agora’, dizemos coisas como ‘Como podemos ajudar?’”, afirmou Young. “Agir com empatia e ser um bom parceiro é muito mais produtivo e cria relações duradouras que nos ajudam a realizar um trabalho de verdade. Essa é a abordagem da Asurion para a segurança de produtos, e a Snyk nos ajuda a torná-la realidade.”
Embora a Asurion não exija que seus desenvolvedores usem o conjunto de ferramentas, a adesão cresceu graças ao valor que ele oferece. Com sessões de aprendizado durante o almoço e demonstrações privadas, a Asurion conseguiu formar organicamente uma comunidade de usuários entre suas equipes de desenvolvimento. Essa parceria entre a equipe de segurança de produtos e os “entusiastas de segurança” das equipes de desenvolvimento tornou a segurança uma parte essencial da cultura da Asurion.
“A mentoria fortalece relações e o espírito de equipe, fundamentais para nosso sucesso contínuo”, concluiu Young. “Isso significa que a segurança deixou de ser vista como um obstáculo e passou a ser um facilitador. Além disso, parceiros como a Snyk deram um grande impulso aos nossos esforços para alcançar nossas metas de segurança. A Snyk tem sido uma ferramenta essencial para ajudar todas as equipes de desenvolvimento a adotar nossas práticas.”