Skip to main content

Como a Handshakes ganhou visibilidade da cadeia de suprimentos com a Snyk

Location: Singapore

Use Case

Implementação da Developer Platform da Snyk (Open Source, Code, IaC, Container) para proteger a cadeia de suprimentos de software

Destaques:

Criação de um programa de security champions para continuar envolvendo os desenvolvedores na proteção das aplicações no nível do código

Consolidação de todas as ferramentas de segurança de aplicações na plataforma para desenvolvedores da Snyk, com segurança para Open Source, Code, IaC e Container

Aumento de 42% na adoção das ferramentas pelos desenvolvedores em 5 meses

Redução de 99% nas vulnerabilidades críticas do ambiente nos últimos 5 meses

Visibilidade ampliada da postura de segurança em toda a cadeia de suprimentos de software 

O desafio: visibilidade da cadeia de suprimentos de software 

A Handshakes ajuda empresas de toda a Ásia a tomar decisões de negócios seguras e bem fundamentadas com sua premiada solução de insights para due diligence.

Como a equipe da Handshakes trabalha com clientes de grande visibilidade nos setores financeiro, governamental e outros, sabia que era essencial melhorar sua postura de segurança e manter a conformidade em dia. O principal objetivo era ter mais visibilidade da segurança como um todo, incluindo o número de vulnerabilidades. A equipe sabia que desenvolvedores, profissionais de segurança e a alta liderança precisavam ter acesso a uma visão de todo o panorama de ameaças da empresa, incluindo os riscos relacionados a código aberto, código próprio, infraestrutura como código (IaC) e contêineres. 

A equipe da Handshakes já usava algumas ferramentas de segurança. No entanto, essas soluções não ofereciam insights aprofundados sobre a segurança do código nem um conjunto abrangente de recursos para proteger a cadeia de suprimentos de software de ponta a ponta. Como uma organização pequena, com recursos limitados para segurança, a Handshakes precisava de uma maneira simples de acessar relatórios em uma única plataforma. A equipe também queria fluxos de trabalho integrados para os times de desenvolvimento e segurança. 

“[Precisávamos de] visibilidade sobre algumas coisas”, explicou Kenneth Ham, CTO da Handshakes. “Primeiro, para os desenvolvedores: queríamos promover essa conscientização, de que ‘não dá para simplesmente programar e enviar as coisas sem pensar na segurança do desenvolvimento’… A segunda, claro, é para a equipe de cibersegurança. Ela precisa saber: ‘qual é o meu panorama de ameaças — dentro e fora da organização?’... e, por último, o mais importante: dar visibilidade à minha comunicação com as respectivas equipes executivas.”

A solução: a plataforma de segurança para desenvolvedores da Snyk

Para consolidar os relatórios e o monitoramento de toda a cadeia de suprimentos de software, a equipe da Handshakes testou a plataforma de segurança para desenvolvedores da Snyk. 

A equipe escolheu a Snyk pelo valor oferecido pela plataforma. Em vez de se concentrar apenas em uma parte do SDLC (por exemplo, somente na segurança de IaC, SAST ou SCA), a Snyk oferece uma visão unificada. A plataforma identifica vulnerabilidades em todo o ambiente da Handshakes sem exigir que as equipes de desenvolvimento e segurança mudem de contexto. 

“Queríamos acabar com essa confusão, especialmente em uma equipe jovem e pequena”, afirmou Kenneth Ham. “Não queremos complicar demais a vida deles — há muitas ferramentas para escolher.”

A Snyk também se integrou facilmente aos ambientes de desenvolvimento já usados pela Handshakes, incluindo seu ecossistema multinuvem (Azure e AWS) e um pipeline de CI/CD com Azure DevOps, GitHub e Jenkins. 

Ao avaliar qual ferramenta de segurança adotar, Kenneth Ham perguntou: “Como levamos a conscientização sobre segurança para a mentalidade da cadeia de suprimentos, começando diretamente pelo código-fonte — e não só quando o software é lançado… Isso significa que os desenvolvedores precisam participar, assim como meus gerentes de produto. Naturalmente, a Snyk se tornou a primeira opção. Sabemos que agora as atividades da cadeia de suprimentos, desde o código-fonte, estão protegidas e contam com visibilidade e controle.” 

Consolidação de ferramentas para o sucesso do programa de segurança

Depois de consolidar com sucesso as ferramentas de segurança em uma única plataforma da Snyk, a equipe da Handshakes observou um aumento de 42% na adoção pelos desenvolvedores em cinco meses. A equipe pretende continuar ampliando essa adoção com a implementação de um programa de security champions para os times de desenvolvimento. 

“Minha equipe de segurança está trabalhando com a equipe de aprendizagem e desenvolvimento para criar um programa de security champions… e conscientizar todos sobre o que significa shift left… como se proteger, como criar suas próprias defesas e, por fim, como se tornar um champion… na adoção da Snyk.” 

O impacto: redução significativa dos riscos na cadeia de suprimentos de software

Desde que adotou a Snyk, a Handshakes melhorou muito o gerenciamento de riscos da cadeia de suprimentos. Nos últimos cinco meses, a equipe reduziu em 99% as vulnerabilidades críticas do ambiente e diminuiu em 80% o número de projetos vulneráveis.

Agora que tem visibilidade de ponta a ponta de toda a cadeia de suprimentos de software, a equipe da Handshakes pode continuar reduzindo o número de vulnerabilidades e ampliando a adoção pelos desenvolvedores. Como seus clientes valorizam muito a segurança, a equipe espera, no futuro, relacionar esses avanços a métricas gerais de negócios, como a aquisição de clientes.

“A equipe da Handshakes gosta muito de trabalhar com a equipe da Snyk. A adoção foi uma jornada tranquila e a parceria, de modo geral, tem sido ótima.”