O desafio: visibilidade da cadeia de suprimentos de software
A Handshakes ajuda empresas de toda a Ásia a tomar decisões de negócios seguras e bem fundamentadas com sua premiada solução de insights para due diligence.
Como a equipe da Handshakes trabalha com clientes de grande visibilidade nos setores financeiro, governamental e outros, sabia que era essencial melhorar sua postura de segurança e manter a conformidade em dia. O principal objetivo era ter mais visibilidade da segurança como um todo, incluindo o número de vulnerabilidades. A equipe sabia que desenvolvedores, profissionais de segurança e a alta liderança precisavam ter acesso a uma visão de todo o panorama de ameaças da empresa, incluindo os riscos relacionados a código aberto, código próprio, infraestrutura como código (IaC) e contêineres.
A equipe da Handshakes já usava algumas ferramentas de segurança. No entanto, essas soluções não ofereciam insights aprofundados sobre a segurança do código nem um conjunto abrangente de recursos para proteger a cadeia de suprimentos de software de ponta a ponta. Como uma organização pequena, com recursos limitados para segurança, a Handshakes precisava de uma maneira simples de acessar relatórios em uma única plataforma. A equipe também queria fluxos de trabalho integrados para os times de desenvolvimento e segurança.
“[Precisávamos de] visibilidade sobre algumas coisas”, explicou Kenneth Ham, CTO da Handshakes. “Primeiro, para os desenvolvedores: queríamos promover essa conscientização, de que ‘não dá para simplesmente programar e enviar as coisas sem pensar na segurança do desenvolvimento’… A segunda, claro, é para a equipe de cibersegurança. Ela precisa saber: ‘qual é o meu panorama de ameaças — dentro e fora da organização?’... e, por último, o mais importante: dar visibilidade à minha comunicação com as respectivas equipes executivas.”
A solução: a plataforma de segurança para desenvolvedores da Snyk
Para consolidar os relatórios e o monitoramento de toda a cadeia de suprimentos de software, a equipe da Handshakes testou a plataforma de segurança para desenvolvedores da Snyk.
A equipe escolheu a Snyk pelo valor oferecido pela plataforma. Em vez de se concentrar apenas em uma parte do SDLC (por exemplo, somente na segurança de IaC, SAST ou SCA), a Snyk oferece uma visão unificada. A plataforma identifica vulnerabilidades em todo o ambiente da Handshakes sem exigir que as equipes de desenvolvimento e segurança mudem de contexto.
“Queríamos acabar com essa confusão, especialmente em uma equipe jovem e pequena”, afirmou Kenneth Ham. “Não queremos complicar demais a vida deles — há muitas ferramentas para escolher.”
A Snyk também se integrou facilmente aos ambientes de desenvolvimento já usados pela Handshakes, incluindo seu ecossistema multinuvem (Azure e AWS) e um pipeline de CI/CD com Azure DevOps, GitHub e Jenkins.
Ao avaliar qual ferramenta de segurança adotar, Kenneth Ham perguntou: “Como levamos a conscientização sobre segurança para a mentalidade da cadeia de suprimentos, começando diretamente pelo código-fonte — e não só quando o software é lançado… Isso significa que os desenvolvedores precisam participar, assim como meus gerentes de produto. Naturalmente, a Snyk se tornou a primeira opção. Sabemos que agora as atividades da cadeia de suprimentos, desde o código-fonte, estão protegidas e contam com visibilidade e controle.”
Consolidação de ferramentas para o sucesso do programa de segurança
Depois de consolidar com sucesso as ferramentas de segurança em uma única plataforma da Snyk, a equipe da Handshakes observou um aumento de 42% na adoção pelos desenvolvedores em cinco meses. A equipe pretende continuar ampliando essa adoção com a implementação de um programa de security champions para os times de desenvolvimento.
“Minha equipe de segurança está trabalhando com a equipe de aprendizagem e desenvolvimento para criar um programa de security champions… e conscientizar todos sobre o que significa shift left… como se proteger, como criar suas próprias defesas e, por fim, como se tornar um champion… na adoção da Snyk.”
O impacto: redução significativa dos riscos na cadeia de suprimentos de software
Desde que adotou a Snyk, a Handshakes melhorou muito o gerenciamento de riscos da cadeia de suprimentos. Nos últimos cinco meses, a equipe reduziu em 99% as vulnerabilidades críticas do ambiente e diminuiu em 80% o número de projetos vulneráveis.
Agora que tem visibilidade de ponta a ponta de toda a cadeia de suprimentos de software, a equipe da Handshakes pode continuar reduzindo o número de vulnerabilidades e ampliando a adoção pelos desenvolvedores. Como seus clientes valorizam muito a segurança, a equipe espera, no futuro, relacionar esses avanços a métricas gerais de negócios, como a aquisição de clientes.
“A equipe da Handshakes gosta muito de trabalhar com a equipe da Snyk. A adoção foi uma jornada tranquila e a parceria, de modo geral, tem sido ótima.”