Skip to main content

Como a CoinSwitch implementou a varredura abrangente de vulnerabilidades com toda a plataforma Snyk

Location: Bangalore, India

Destaques:

Destaques

  • Adotou toda a plataforma Snyk para detectar e corrigir vulnerabilidades de forma abrangente

  • Integração perfeita do Snyk com Bitbucket e outras ferramentas de CI/CD

  • Visibilidade imediata de vulnerabilidades recém-divulgadas, como a Log4Shell

  • Aumento de 8x na adoção com base nos projetos adicionados nos últimos 3 meses

  • Redução de 60% nas vulnerabilidades críticas nos últimos 3 meses

O desafio: criar um ecossistema de investimentos confiável

A empresa começou com uma plataforma agregadora de exchanges de criptomoedas, que oferecia suporte a mais de 275 moedas e 45.000 pares de moedas. Desde então, desenvolveu sua própria exchange e planeja lançar outros produtos fintech no futuro. Nos últimos anos, a empresa percebeu que a segurança de aplicações fortalece a confiança dos consumidores e começou a formar uma equipe interna de segurança para aprimorar a postura de segurança de seus softwares.

_“Uma das principais iniciativas era garantir que tivéssemos nossas próprias ferramentas de SAST [análise estática de código de aplicações] e SCA [análise de composição de software] em funcionamento”,_ afirmou Akshit Sharma, engenheiro sênior de segurança de software na CoinSwitch Kuber.

A solução: implementar toda a plataforma de varredura de vulnerabilidades da Snyk

A CoinSwitch tinha mais de 50 desenvolvedores trabalhando em sua plataforma nos últimos anos, mas precisava de mais visibilidade sobre a postura de segurança de suas aplicações. Por isso, a equipe de segurança decidiu implementar Snyk Code, Open Source, Container e Infrastructure as Code para analisar seu código de aplicação, dependências de código aberto, contêineres e configurações de infraestrutura como código do Terraform.

“A ideia era primeiro identificar e quantificar exatamente onde estávamos”,_ explicou Akshit. “Assim, saberíamos qual era o nosso backlog e quais seriam os próximos passos.”_

Akshit já tinha experiência com outras ferramentas de varredura de vulnerabilidades e conhecia os desafios que elas apresentavam, principalmente em relação à velocidade e aos falsos positivos (a identificação de possíveis problemas que não são vulnerabilidades reais). A escolha foi pela Snyk porque ela tem um tempo de varredura significativamente menor e gera muito menos falsos positivos, reduzindo o atrito na integração da ferramenta aos fluxos de trabalho dos desenvolvedores.

“A integração foi muito tranquila”,_ afirmou Sasikumar Thirugnanam, gerente de parcerias na CoinSwitch Kuber. “Foi um ótimo processo, e é fácil entrar em contato com a equipe da Snyk.”_

Antecipando a segurança com a Snyk

A implementação da Snyk ajudou a CoinSwitch a aprimorar seus processos de desenvolvimento de aplicações. A empresa conseguiu integrar facilmente a Snyk ao Bitbucket Cloud, ao Jenkins, ao AWS CodeBuild e a outras ferramentas de seu pipeline de integração e entrega contínuas (CI/CD). Isso foi fundamental para que a empresa considerasse a segurança mais cedo no ciclo de vida de desenvolvimento de software (SDLC) e reduzisse o tempo médio para corrigir novos problemas. A integração nativa gratuita da Snyk com o Bitbucket Cloud também economiza tempo dos desenvolvedores da CoinSwitch, que podem criar, testar e lançar softwares seguros com mais rapidez, sem sair do Bitbucket Cloud.

“Para antecipar a segurança, precisamos criar um ambiente em que ela esteja incorporada ao SDLC”,_ explicou Akshit. “Queremos incluir verificações da Snyk em todos os pontos, aproveitando todas as integrações que ela oferece.”_

Além disso, a CoinSwitch configurou a Snyk para “interromper os builds” quando problemas críticos são encontrados durante o desenvolvimento. Isso impede que novas vulnerabilidades sejam introduzidas, e, segundo Akshit, faz com que a segurança seja “incorporada” em vez de “adicionada depois”. Ao bloquear o surgimento de novas vulnerabilidades, a CoinSwitch pôde se concentrar em reduzir o número de problemas de segurança acumulados no backlog.

O impacto: aprimoramento significativo da segurança de aplicações

Em questão de meses, a CoinSwitch conseguiu não só ter visibilidade sobre a postura de segurança de suas aplicações, mas também começar a corrigir os problemas críticos e de alta severidade identificados. Desde que implementou a Snyk, a empresa já corrigiu mais de 95% das vulnerabilidades críticas de segurança em seus softwares, incluindo 60% nos últimos 3 meses.

Agora que conta com as ferramentas certas, a CoinSwitch deu o primeiro passo para aprimorar a segurança de aplicações e entender os riscos associados a seus softwares. Por exemplo, quando uma nova vulnerabilidade, como a Log4Shell, é divulgada publicamente, Akshit consegue analisar facilmente se os softwares da empresa foram afetados. Daqui para a frente, a CoinSwitch pretende continuar aprofundando o conhecimento dos desenvolvedores sobre segurança de aplicações e antecipar ainda mais a segurança no processo de desenvolvimento.

“É preciso ter um conjunto de processos e conscientização sobre segurança em toda a organização”,_ concluiu Akshit. “Isso leva algum tempo, mas começa com um passo de cada vez rumo ao objetivo final de manter a segurança sob controle.”_

/about/ CoinSwitch

CoinSwitch Kuber é o maior app de investimentos em criptomoedas da Índia, permitindo que mais de 18 milhões de usuários comprem e vendam Bitcoin e outras criptomoedas na hora. A principal missão da CoinSwitch é criar um ecossistema de investimentos simplificado e acessível a todos — e a confiança é essencial para isso.