O desafio: ampliar a segurança de aplicativos
O principal desafio da Blue Prism era a segurança de aplicativos. À medida que o portfólio da empresa cresceu para 12 produtos, o número de projetos de desenvolvimento também aumentou. A ferramenta de verificação de segurança que usavam não era escalável o suficiente para lidar com o aumento dos fluxos de trabalho dos aplicativos. Com a expansão contínua da Blue Prism, a empresa tem a tranquilidade de saber que a plataforma Snyk oferece cobertura completa de verificação para cada aplicativo.
“Adotar a Snyk nos ajudou a acelerar muito a segurança dos nossos aplicativos”, explicou Scott Mitchell, gerente de segurança de aplicativos da Blue Prism. “Em questão de semanas, passamos de conseguir verificar apenas um projeto de aplicativo para verificar vários projetos ao mesmo tempo com a Snyk.”
A solução: implementar a Snyk para obter cobertura completa
Depois de aproveitar ao máximo a certificação oferecida pela ferramenta anterior e ainda assim não conseguir atender às crescentes necessidades de segurança de aplicativos, a Blue Prism avaliou várias soluções de segurança. A empresa escolheu a Snyk por sua escalabilidade, pela maneira simples para desenvolvedores de detectar vulnerabilidades durante a programação, pela capacidade de executar automaticamente em segundo plano e pela integração com os serviços do Microsoft Azure.
“A Snyk é muito fácil de usar para desenvolvedores, e o nível de integração nos impressionou”, disse Scott Mitchell, da Blue Prism. “Durante as demonstrações, vimos que ela poderia nos dar cobertura completa. Tenho certeza de que outros fornecedores que avaliamos também poderiam fazer isso, mas, nas demonstrações práticas, a Snyk se destacou.”
Garantia de conformidade com licenças de código aberto
Outro recurso da Snyk que atraiu a Blue Prism foi o gerenciamento de conformidade. A Snyk integra a conformidade com licenças de código aberto aos fluxos de trabalho de desenvolvimento. Isso foi uma grande ajuda para a Blue Prism, que tinha dificuldades para garantir a conformidade com as licenças de código aberto nos projetos ao lançar novos produtos em novos mercados.
“Como a ferramenta Snyk identifica problemas com licenças de código aberto, ela permite que nossos desenvolvedores gerem um relatório claro e fácil de gerenciar para enviar à equipe jurídica, poupando dias e dias de trabalho”, disse Scott Mitchell.
O impacto: aumento expressivo nas verificações de segurança
Antes da Snyk, a cobertura de verificação de aplicativos da Blue Prism se limitava ao produto principal, que representava apenas 5% do portfólio de aplicativos. Os subprodutos e os novos produtos quase não eram verificados, deixando a empresa vulnerável. Com Snyk Container e Snyk Open Source, a Blue Prism alcançou 100% de cobertura em toda a organização.
“A cobertura era, sem dúvida, um indicador muito importante para nós”, explicou Scott Mitchell. “Com a Snyk, passamos de verificar um único produto para verificar todo o portfólio. Com uma única alteração de código antes de entrar em produção, podemos verificar tudo.”
Todas essas verificações não desaceleraram o desenvolvimento. Na verdade, ele ficou mais rápido. Com centenas de verificações por dia, as vulnerabilidades de segurança são descobertas e corrigidas imediatamente, permitindo que os desenvolvedores continuem criando aplicativos sem interrupções.
“Antes, analisávamos 25 resultados diferentes por dia; agora, encontramos um problema a cada dois dias e podemos agir imediatamente”, disse Dan Fuller, engenheiro de segurança de aplicativos. “Os desenvolvedores adoram a Snyk porque ela é totalmente automatizada. As verificações são rápidas, então eles ficam sabendo das vulnerabilidades na hora. Só percebem as vantagens.”
Melhora na proporção entre vulnerabilidades encontradas e corrigidas
Nos últimos nove meses, à medida que a Blue Prism ampliou o uso da Snyk, o número de novas vulnerabilidades encontradas foi gradualmente superado pelo número de vulnerabilidades corrigidas.
Por exemplo, em junho de 2021, o número de vulnerabilidades críticas encontradas foi o dobro do número de vulnerabilidades corrigidas. Mas esse cenário se inverteu em outubro de 2021 com a ajuda das ferramentas Snyk: as correções de vulnerabilidades críticas quase dobraram o número de vulnerabilidades encontradas, com a correção tanto de problemas recém-descobertos quanto dos que estavam acumulados na fila.