O desafio: análises de segurança imprecisas e demoradas, além da falta de visibilidade
A Mollie oferece uma solução completa que simplifica pagamentos e a gestão financeira. Atualmente, a empresa atende mais de 250 mil negócios em toda a Europa.
Cerca de 300 desenvolvedores trabalham com dedicação para criar e manter a plataforma de pagamentos. Eles contam com o apoio de uma equipe dedicada de engenharia de segurança, responsável por enfrentar os desafios de segurança.
A equipe de engenharia de segurança enfrentava dificuldades com a solução de análise de segurança que usava. A lentidão das análises, a interface pouco prática e a falta de um painel claro e acionável dificultavam o gerenciamento e a priorização eficientes de vulnerabilidades.
“Precisávamos dedicar muito tempo à resolução de problemas e à manutenção de soluções de análise personalizadas. Além disso, o grande volume de falsos positivos gerados por essas ferramentas sobrecarregava os desenvolvedores com processos de triagem demorados, prejudicando a adoção geral do gerenciamento de vulnerabilidades de segurança.”
A solução: Snyk Enterprise com Code e Open Source
A equipe da Mollie percebeu que precisava de uma solução de análise mais confiável e fácil de usar. Com uma lista completa de requisitos técnicos em mãos, avaliou várias ferramentas de análise de segurança de aplicações por meio de provas de conceito. A equipe escolheu o Snyk Enterprise com Code e Open Source por ser a opção mais adequada às suas necessidades e aos requisitos técnicos.
“A Snyk se destacou por vários diferenciais importantes: a alta qualidade e a velocidade do mecanismo SAST, que permite análises rápidas nos pipelines; a capacidade de priorizar vulnerabilidades em dependências de produção; e os recursos robustos do painel de gerenciamento de vulnerabilidades.”
A equipe também valorizou a integração fluida com os IDEs dos desenvolvedores, a interface intuitiva e o amplo suporte às linguagens de programação utilizadas.
O impacto: novos patamares de eficiência, adoção entre desenvolvedores e visibilidade
Poucos meses após a implementação da Snyk, a equipe de engenharia de segurança da Mollie já observava uma postura de segurança muito mais robusta. Entre as principais melhorias estão:
Mais desempenho e eficiência: A equipe passou a gastar apenas uma fração do tempo necessário para encontrar e corrigir vulnerabilidades. As análises rápidas da Snyk nos pipelines reduzem o tempo de espera dos desenvolvedores durante o processo de build, especialmente em bases de código grandes. Como o mecanismo de análise tem disponibilidade de 100%, a equipe não perde mais tempo nem recursos corrigindo e mantendo a solução. Também aproveitou o recurso de triagem da Snyk, baseado em pontuação, explorabilidade e disponibilidade de correção, para priorizar as ações.
Integração fluida ao fluxo de trabalho dos desenvolvedores: A Snyk se integra perfeitamente aos fluxos de trabalho existentes, aumentando significativamente a adoção entre desenvolvedores e incentivando a estratégia de antecipar a segurança no ciclo de desenvolvimento.
Mais eficiência para os desenvolvedores: A Snyk reduziu drasticamente o ruído para as equipes de desenvolvimento da Mollie, diminuindo em mais de 50% a taxa de falsos positivos. Além disso, a capacidade da Snyk de concentrar as análises nas dependências de produção reduz as distrações e aumenta a eficiência.
Mais visibilidade para a equipe de segurança: Os recursos de relatórios e painéis da Snyk ampliaram a observabilidade dos problemas de segurança em todas as aplicações, incluindo CVEs recentes em dependências entregues em produção.
“A Snyk nos ajudou a avançar significativamente na antecipação da segurança no ciclo de desenvolvimento e no aumento da adoção entre desenvolvedores, integrando os testes de segurança diretamente aos IDEs e tornando as tarefas de segurança mais simples e rápidas.”
Com o Snyk Enterprise, a equipe de segurança da Mollie superou suas metas de sucesso de AppSec. A cobertura das análises aumentou significativamente em toda a gestão da cadeia de suprimentos, o tempo médio para corrigir vulnerabilidades melhorou em todos os níveis de severidade e a eficiência cresceu consideravelmente com a redução de ruído e a priorização de vulnerabilidades. De modo geral, a equipe da Mollie avançou bastante na antecipação da segurança no ciclo de desenvolvimento e espera continuar conquistando resultados.