Skip to main content

Como a Atlassian leva informações sobre vulnerabilidades fornecidas pela Snyk a milhares de desenvolvedores

Destaque do cliente

Will Ratner

Senior Product Security Engineer

Sharada Moorthy

Senior Product Security Engineer

Chris Walz

Senior Security Engineer

Matthew Bass

Product Security Engineer

Setor: Tecnologia
Location: Australia

Destaques:

Apresenta os resultados das análises do Snyk a mais de 3.500 desenvolvedores

Executa 5,5 milhões de testes de SCA com o Snyk Open Source

Analisa 100% dos contêineres implantados em toda a organização com o Snyk Container

Redução de 65% nas vulnerabilidades de alta gravidade em contêineres em poucos meses

Menos falsos positivos reportados do que com outras soluções de análise

Garante a conformidade com o SOC 2 e outros requisitos regulatórios

O desafio: ampliar as análises de segurança em toda a organização

Com mais de 200.000 clientes e mais de 2,6 milhões de membros na comunidade, a Atlassian passou a considerar a segurança de aplicações ainda mais essencial para reduzir sua exposição a riscos. À medida que cresce, a empresa busca garantir que suas ferramentas sejam seguras e estejam em conformidade com as regulamentações do setor. Por isso, firmou parceria com a Snyk, cuja capacidade comprovada de ajudar desenvolvedores a assumir a responsabilidade pela segurança e incorporá-la em toda a aplicação foi decisiva.

“Usávamos nossa ferramenta anterior como uma solução provisória para analisar os contêineres do produto Trello, mas precisávamos de um produto capaz de acompanhar nosso crescimento”, explicou Will Ratner, engenheiro sênior de segurança de produtos na Atlassian. “Queríamos uma solução que não exigisse que gerenciássemos nossa própria infraestrutura e oferecesse dados acessíveis para desenvolvedores, facilitando a correção de vulnerabilidades.”

A solução: implementação do Snyk para milhares de desenvolvedores

Após avaliar várias opções, a Atlassian escolheu o Snyk Container, pois podia ampliar a análise de contêineres em seus produtos e equipes de desenvolvimento sem precisar gerenciar a própria infraestrutura. Como 99% dos serviços da Atlassian são implantados em contêineres, o Snyk ajuda a proteger todo o software da empresa.

“Começamos a avaliar o Snyk principalmente para encontrar uma boa alternativa à nossa ferramenta atual de análise de contêineres”, explicou Sharada Moorthy, engenheira sênior de segurança de produtos na Atlassian. “Queríamos migrar para uma plataforma que pudesse ser ampliada para outros produtos.”

Além disso, o Snyk Open Source permite que a Atlassian analise suas dependências de código aberto em busca de vulnerabilidades. Como a empresa queria analisar os repositórios individuais em cada ambiente de build, o Snyk lançou um novo recurso de análise em lote para atender a essa necessidade. Esse recurso se tornou parte essencial do fluxo de trabalho de análise de dependências da Atlassian.

“Uma das principais vantagens do Snyk é que também é mais fácil para os desenvolvedores integrá-lo aos pipelines”, afirmou Matthew Bass, engenheiro de segurança de produtos na Atlassian. “Se nossas análises centralizadas não forem suficientes, podemos orientar os desenvolvedores com etapas concretas para que façam as próprias análises de SCA.”

O Snyk oferece facilidade de uso e informações práticas

A facilidade de uso e a eficiência do Snyk também foram fatores decisivos para a Atlassian. Em vez de integrar o Snyk ao pipeline de CI/CD de cada equipe de desenvolvimento, a empresa analisa automaticamente contêineres e dependências durante as implantações e compartilha os resultados com milhares de desenvolvedores por meio de chamados de correção.

Depois que um projeto é analisado, a equipe de segurança da Atlassian abre chamados para as vulnerabilidades que os desenvolvedores precisam corrigir. Os metadados fornecidos pelo Snyk — como gravidade, pontuação de prioridade e outros — ajudam a empresa a corrigir com eficiência primeiro as vulnerabilidades mais críticas e evitam que os desenvolvedores percam tempo com vulnerabilidades de baixo risco que talvez nem tenham uma correção disponível.

“Além da facilidade de uso, a qualidade dos resultados é uma grande vantagem”, explicou Chris Walz, engenheiro sênior de segurança na Atlassian. “Em comparação com outras soluções de análise, o Snyk reporta menos falsos positivos e problemas que, na verdade, não são vulnerabilidades.”

O impacto: redução expressiva das vulnerabilidades em aberto

Antes, a Atlassian tinha uma cobertura muito limitada de análise de contêineres, restrita a um produto. Desde então, a empresa alcançou 100% de cobertura em toda a organização. Mais importante ainda, em apenas alguns meses, reduziu em 65% as vulnerabilidades em aberto de alta gravidade em contêineres e em 39% as de gravidade crítica.

“Agora contabilizamos todos os contêineres implantados para garantir que sejam analisados e que sejam abertos chamados para corrigir as vulnerabilidades encontradas”, explicou Ratner. “Acompanhamos essas métricas junto à liderança para garantir que nossos recursos de análise de contêineres e de SCA sejam eficazes.”

Até hoje, a Atlassian executou 5,5 milhões de análises de dependências e analisou 3,7 milhões de contêineres com o Snyk. Após implementar com sucesso a correção de vulnerabilidades em contêineres e reduzir consideravelmente as vulnerabilidades em poucos meses, a Atlassian planeja começar a abrir chamados para corrigir os problemas encontrados pelo Snyk Open Source.

“Tem sido ótimo ver o Snyk adicionar novos recursos e aprimorar a documentação para nos ajudar”, concluiu Ratner. “O processo de implementação foi muito bom, e estamos obtendo bons resultados e recebendo um feedback positivo dos desenvolvedores sobre o Snyk em comparação com outras ferramentas de análise.”

/about/ Atlassian

Atlassian é uma das principais fornecedoras de softwares de colaboração e produtividade para equipes, incluindo Jira Software, Confluence, Trello e Bitbucket.