Skip to main content

Como a Komatsu reduziu em 62% o tempo médio para corrigir vulnerabilidades em três meses

Destaque do cliente

Eric Cheng

Digital Solutions Architect

Location: Australia

Destaques:

Implementação de uma visão unificada com Snyk Open Source e Snyk Code

Integração simples da análise de vulnerabilidades aos processos de CI/CD existentes

Redução do tempo de análise pela metade em comparação com a solução anterior de análise de vulnerabilidades

Melhoria de 28% na postura de risco de AppSec ao longo de seis meses

Redução de 62% no tempo médio para corrigir vulnerabilidades ao longo de três meses

O desafio: levar a segurança para o início do ciclo de desenvolvimento no setor de manufatura

A empresa queria aprimorar a segurança de aplicações em suas unidades de negócio e entre seus fornecedores. Por isso, a Komatsu tornou a adoção da segurança desde o início uma iniciativa estratégica para 2022. Além disso, a equipe queria consolidar suas ferramentas para ter uma experiência mais integrada. Com a ajuda da Snyk, a Komatsu está na vanguarda da segurança desde o início no setor de manufatura como um todo.

“Estamos incorporando o modelo de maturidade OWASP DevSecOps às nossas estratégias de DevOps”, afirmou Eric Cheng, arquiteto de soluções digitais da Komatsu. “Escolhemos usar a Snyk e outras práticas para avançar no modelo de maturidade e diminuir a distância entre nosso estado atual e o que queremos alcançar.”

A solução: adoção da Snyk para análise de dependências de código aberto

Quando a Komatsu começou a buscar ferramentas de análise de segurança, um de seus fornecedores recomendou a Snyk. A empresa decidiu adotar Snyk Open Source para análise de composição de software (SCA). Com isso, as equipes de desenvolvimento da Komatsu puderam identificar e corrigir possíveis vulnerabilidades nos pacotes de código aberto que utilizam.

A facilidade de uso foi um fator decisivo para a adoção da Snyk. A Komatsu conseguiu começar rapidamente usando as integrações com Visual Studio e Azure DevOps para incorporar a Snyk aos fluxos de trabalho dos desenvolvedores e aos processos de CI/CD existentes. No futuro, a Komatsu planeja implementar a nova integração da Snyk com o Jira para criar automaticamente chamados relacionados a problemas de segurança.

“Mudar a cultura das equipes de desenvolvimento de negócios é um desafio. A prioridade delas é criar novas funcionalidades, e queremos apoiá-las nisso, mas também queremos priorizar a correção de vulnerabilidades. Como a Snyk é muito fácil de usar para desenvolvedores, fica mais fácil conquistar o apoio das equipes de desenvolvimento.” Cheng acrescentou: “O retorno dos nossos desenvolvedores tem sido muito positivo. As equipes de segurança também estão satisfeitas, porque a Snyk nos dá a tranquilidade de saber que estamos monitorando e resolvendo problemas de forma proativa e reduzindo riscos.”

Outro fator importante foi o tempo de análise. Os desenvolvedores não queriam esperar uma análise terminar enquanto tentavam enviar código. Como a Snyk faz análises 100% mais rápido que a solução anterior da Komatsu, foi fácil para os desenvolvedores adotarem a plataforma.

“Em comparação com as ferramentas que usávamos antes, as análises da Snyk são duas vezes mais rápidas e muito mais integradas às ferramentas e aos processos”, afirmou Cheng. “Os desenvolvedores também estão bastante satisfeitos porque é muito mais fácil navegar pela plataforma.”

Depois de avaliar a Snyk em relação à concorrência, a Komatsu escolheu a Snyk por seu compromisso claro com a inovação de produtos e por considerá-la uma parte essencial de sua estratégia de segurança daqui para frente.

Uma visão unificada com a Snyk

Após a adoção bem-sucedida da Snyk Open Source, a Komatsu também decidiu substituir o SonarCloud pela Snyk Code para testes estáticos de segurança de aplicações (SAST). Com isso, desenvolvedores e equipes de segurança da Komatsu passaram a contar com uma visão unificada para garantir a segurança do código das aplicações e das dependências de código aberto.

“A Snyk é muito fácil de usar”, afirmou Cheng. “Ter tudo no Visual Studio facilita muito: você consegue ver a qualidade do código, as vulnerabilidades no código e também as vulnerabilidades nas dependências, tudo em um só lugar. Isso muda tudo para nós. Em vez de acessar duas ferramentas separadas, agora temos uma visão unificada.”

O impacto: melhoria da postura de risco das aplicações

Desde que adotou a Snyk, a Komatsu tem muito mais visibilidade da segurança ao longo do ciclo de vida do desenvolvimento de software. A principal medida de sucesso da Komatsu é a rapidez com que identifica vulnerabilidades críticas e de alta severidade e o tempo necessário para corrigi-las. Os insights da Snyk durante o desenvolvimento ajudaram a Komatsu a reduzir em 62% o tempo médio para correção nos três primeiros meses após a implementação. Além disso, a Snyk ajudou a empresa a acompanhar novas vulnerabilidades assim que são descobertas, permitindo melhorar sua postura de risco em 28% ao longo de seis meses.

“A Snyk realmente deu aos desenvolvedores a capacidade de pensar em segurança enquanto escrevem código”, explicou Cheng. “Também permitiu que eles agissem de forma muito mais proativa na correção de vulnerabilidades. Eles recebem alertas sempre que novas vulnerabilidades são identificadas, o que permite priorizar o trabalho.”

Outro benefício da Snyk foi a possibilidade de identificar vulnerabilidades mais cedo graças ao seu amplo banco de dados. Na época em que foram descobertas, 19% das vulnerabilidades de média ou alta severidade corrigidas pela Komatsu só podiam ser identificadas pela Snyk. Um exemplo recente foi uma vulnerabilidade encontrada no uso de uma API com um aplicativo empresarial bastante comum. A equipe de engenharia conseguiu corrigir a vulnerabilidade e lançar uma atualização.

“Começamos a usar bastante a Snyk em várias áreas da empresa e conseguimos identificar muitas vulnerabilidades que antes nunca teríamos encontrado. A Snyk também nos permite mitigar e resolver essas vulnerabilidades com rapidez e mais cedo no ciclo de desenvolvimento.”

No ano passado, o foco da Komatsu foi colocar a Snyk em funcionamento para ter mais visibilidade de sua postura de segurança de aplicações. Daqui para frente, a equipe de Cheng quer aumentar a maturidade do programa de AppSec com modelagem de ameaças, padronização do processo de gerenciamento de vulnerabilidades, aprimoramento dos relatórios de segurança e outras práticas recomendadas.

“Estamos muito satisfeitos com a Snyk. Sempre que conversamos com outros fornecedores sobre segurança, recomendamos a Snyk”, concluiu Cheng. “Assim, nossas práticas de segurança são compartilhadas com esses fornecedores e, como resultado, eles acabam entregando produtos muito mais seguros aos nossos clientes.”

/about/ Komatsu

Komatsu Australia é uma distribuidora de referência em equipamentos, tecnologias e serviços para os setores de construção, empilhadeiras, mineração, indústria e silvicultura.