Skip to main content

Como a Pearson implementou DevSecOps com a verificação automatizada de dependências da Snyk

Setor: Educação
Location: London, England

Use Case

Integrar a segurança ao SDLC com uma equipe de segurança enxuta

Destaques:

Segurança integrada a todo o ciclo de vida do desenvolvimento de software

Verificação automatizada de dependências para minimizar a exposição a riscos

Plataforma simples para capacitar desenvolvedores a cuidar da própria segurança

Métricas úteis e mais visibilidade para que uma pequena equipe de engenharia de segurança possa atuar em toda a organização

O desafio: integrar a segurança ao SDLC

A equipe de TI da Pearson sabia que precisava priorizar a segurança no desenvolvimento para manter sua reputação de marca de educação confiável na era digital. Por isso, a empresa formou uma equipe encarregada de incorporar as melhores práticas de segurança a todo o ciclo de vida do desenvolvimento de software (SDLC).

“Já estava em andamento uma transformação de DevOps”, afirmou Nicholas Vinson, líder de DevSecOps na Pearson. “Eles sabiam que queriam antecipar a segurança no desenvolvimento e projetá-la desde o início, mas precisavam criar uma equipe com capacidade para fazer isso. Foi para isso que fomos contratados.”

A solução: dar aos desenvolvedores autonomia para cuidar da segurança

A recém-formada equipe de segurança da Pearson tinha apenas seis integrantes, então não era viável cuidar de todo o trabalho de segurança das 300 equipes de desenvolvimento. Por isso, a Pearson precisava de uma solução que permitisse aos desenvolvedores assumir a responsabilidade pela própria segurança. Para isso, a empresa escolheu a Snyk para implementar a verificação de dependências em grande escala em diversos aplicativos pelo mundo.

“Com uma equipe de segurança de apenas alguns engenheiros, não é prático configurar e manter a Snyk para cada uma dessas equipes”, explicou Paul Graziano, engenheiro de DevSecOps na Pearson. “Precisávamos de uma abordagem e de uma solução escaláveis e autossuficientes. As equipes de desenvolvimento também têm diferentes níveis de habilidade e experiência em desenvolvimento de software e maturidade em DevOps, então nossa abordagem precisava ser o mais simples possível.”

A abordagem da Snyk, voltada para desenvolvedores, fez da plataforma uma boa escolha para a Pearson. A capacidade de integração da Snyk com diversas ferramentas de gerenciamento de dependências foi essencial para implementar a plataforma em centenas de aplicativos com diferentes tecnologias. Além disso, como a Snyk se integrava perfeitamente aos pipelines automatizados de CI/CD das equipes, foi mais fácil conquistar o apoio dos desenvolvedores para a nova abordagem de DevSecOps.

Tirando o DevSecOps do papel

A equipe de DevSecOps priorizou o autoatendimento, garantindo que os desenvolvedores tivessem tudo o que precisavam para integrar a Snyk às ferramentas específicas de suas equipes. Com o Microsoft Forms, a equipe de engenharia de segurança tinha todas as informações necessárias à mão para integrar rapidamente novos desenvolvedores à plataforma. Também criou vídeos de treinamento para ajudar os desenvolvedores da Pearson a entender o que é a verificação de dependências, como usá-la e como interpretar os resultados.

Depois que os desenvolvedores começaram a usar a plataforma, a equipe de DevSecOps também quis garantir que soubessem resolver os problemas rapidamente. O recurso de correção automatizada da Snyk prioriza as vulnerabilidades e reduz as ações necessárias para corrigi-las. Isso ajuda a diminuir a exposição da Pearson a riscos causados por dependências desatualizadas, vulnerabilidades de segurança recém-descobertas e problemas de licenciamento.

“Pode ser um pouco assustador quando as equipes entram na Snyk e encontram centenas de vulnerabilidades”, explicou Graziano. “Por isso, incentivamos que se concentrem nas correções, e não nos problemas individualmente. É possível corrigir de 20 a 30 vulnerabilidades com a atualização de uma única dependência. Isso facilita a ação das equipes.”

O impacto: DevSecOps em grande escala

Agora, a plataforma Snyk facilita o acompanhamento de métricas úteis em todos os projetos de desenvolvimento, permitindo que a empresa ofereça segurança em autoatendimento com supervisão centralizada. Assim, os engenheiros de segurança podem garantir que as equipes de desenvolvimento estejam avançando na detecção e resolução de problemas sem precisar se envolver diretamente com cada uma delas.

“A melhoria contínua é importante em tudo o que fazemos”, disse Vinson. “Não queremos ficar parados. Estamos sempre buscando revisar, aprender com o que fizemos e, então, melhorar.”

Embora a Pearson tenha implementado DevSecOps em grande escala em suas equipes de desenvolvimento, a empresa também entende que os processos e a documentação criados precisam evoluir continuamente para refletir os desafios que a organização enfrentará no futuro. Com a ajuda de parceiros de confiança como a Snyk, a Pearson espera continuar desenvolvendo e aprimorando suas práticas de DevSecOps.

“A vantagem de trabalhar com um fornecedor em vez de uma alternativa de código aberto é poder influenciar o roadmap e sugerir recursos que facilitem nosso trabalho”, afirmou Graziano. “Um exemplo disso é o recurso de política de grupo que a Snyk está lançando. O próximo nível de maturidade após a integração ao pipeline é ter controles de qualidade no pipeline de build para gerenciar centralmente as políticas que determinam quando bloquear uma build. Esse recurso será muito útil quando estiver disponível.”

/about/ Pearson

Pearson — a maior empresa de educação do mundo — oferece conteúdo e avaliações para estudantes, instituições de ensino, empregadores, governos e muito mais. À medida que a empresa amplia suas ofertas digitais, a maior parte de sua receita já vem de serviços totalmente digitais ou habilitados por recursos digitais. Isso também tornou a Pearson líder global em aprendizagem digital.