Skip to main content

Rally Health usa a Snyk para adotar uma abordagem de segurança de aplicações centrada em engenharia

Setor: Saúde
Location: Washington, DC

Use Case

Capacitar desenvolvedores para cuidar da segurança e ampliar a visibilidade corporativa

Destaques:

Capacitar desenvolvedores para resolver problemas de segurança desde o início

Automatizar a análise de vulnerabilidades em solicitações de pull request

Implementar DevSecOps sem desacelerar o desenvolvimento

Ampliar a visibilidade em toda a empresa sobre o código-fonte e a infraestrutura como código

Oferecer aos executivos da empresa informações valiosas sobre a segurança das aplicações

O desafio: visibilidade da segurança de aplicações em toda a empresa

Como experiências digitais de saúde e insights baseados em dados são essenciais para os negócios da Rally Health, a empresa precisava priorizar a segurança de aplicações e a garantia de qualidade de seus produtos de software. Embora a Rally Health já contasse com diversas ferramentas de segurança, elas não ofereciam visibilidade em toda a empresa nem os insights necessários para os líderes de negócios. A empresa precisava de uma abordagem simples e abrangente para a segurança de aplicações, que seus engenheiros quisessem adotar.

“Não importa se você está em uma organização pequena, começando a adotar práticas de DevSecOps, ou em uma grande empresa com programas já estabelecidos para lidar com a segurança de aplicações”, explicou DJ Schleen, gerente sênior de segurança de aplicações na Rally Health. “É fundamental ter visibilidade sobre suas aplicações, seu código-fonte e as linguagens de programação que sua equipe de engenharia usa para desenvolver software.”

A solução: resolver problemas de segurança com o trabalho de engenharia

Com a Snyk, a equipe de segurança de aplicações da Rally Health conseguiu integrar a segurança perfeitamente aos fluxos de trabalho de engenharia. A Snyk pode analisar nativamente os repositórios Git da equipe de engenharia para detectar vulnerabilidades tanto no código-fonte das aplicações quanto na infraestrutura como código (IaC). Ao analisar e validar o código durante uma solicitação de pull request, os engenheiros podem identificar problemas desde o início dos pipelines de build e agir com rapidez e eficiência para corrigi-los.

“A segurança é tratada da melhor forma quando entra em ação antes de um merge ou commit”, explicou Schleen. “Quando um desenvolvedor faz commit do código e cria uma solicitação de pull request para incorporar as alterações à branch principal, a análise e a verificação de segurança devem acontecer nessa etapa, antes mesmo de o código chegar à branch principal do repositório.”

Segurança de aplicações sem desacelerar o desenvolvimento

Com a Snyk, a Rally Health adotou uma abordagem de segurança centrada em engenharia, sem desacelerar o desenvolvimento. As ferramentas automatizadas da plataforma detectam vulnerabilidades de segurança antes que o código seja incorporado, para que as equipes de TI da Rally Health saibam que a segurança da aplicação já foi validada quando ela chegar aos ambientes de staging ou produção.

“Queríamos garantir que todas as aplicações chegassem à produção o mais rápido possível e com o máximo de segurança incorporada”, disse Schleen. “Não queríamos interromper o valor que entregamos aos nossos clientes.”

Ao entender como seus engenheiros trabalham, a Rally Health conseguiu implementar processos e políticas de segurança que causam o mínimo de interrupções para os desenvolvedores. A Snyk se integra ao pipeline automatizado de CI/CD da empresa e ajuda a priorizar vulnerabilidades para acelerar a correção. Assim, a Rally Health pôde melhorar a qualidade do software sem atrasar o lançamento dos recursos inovadores que seus clientes desejam.

O impacto: DevSecOps escalável e transparente

O segredo da abordagem da Rally Health para DevSecOps é capacitar os engenheiros a detectar e corrigir problemas de segurança por conta própria. Com uma solução simples, integrada às ferramentas de gerenciamento de código-fonte (SCM), os engenheiros agora podem assumir a responsabilidade pela segurança das aplicações durante todo o ciclo de desenvolvimento. Isso permitiu que a Rally Health expandisse sua abordagem de DevSecOps para vários repositórios de código.

Os dados relacionados à segurança que a Snyk agrega também dão visibilidade sobre a segurança das aplicações aos líderes de negócios, às equipes de conformidade, aos auditores e a outras partes interessadas. Os líderes de toda a empresa podem acompanhar em tempo real o número de vulnerabilidades, se os problemas estão diminuindo e outros KPIs, tomando decisões de negócios mais bem informadas.

“Com alguns desses dados gerados pelos sistemas, estamos levando informações aos executivos com a mesma rapidez que esperamos levar aos desenvolvedores”, afirmou Schleen. “Estamos avançando em todas as frentes para tomar decisões de negócios sobre segurança de aplicações mais rapidamente, em vez de agir com atraso.”

Desde que passou pela transformação para DevSecOps, a Rally Health consegue vincular as informações coletadas a políticas de segurança específicas e comprovar, sem margem para contestação, que está verificando possíveis violações. Essa trilha de auditoria é fundamental para manter a conformidade com as regulamentações do setor de saúde e com leis de privacidade de dados, como HIPAA e SOC 2.

“A ideia toda pode ser resumida em uma frase: pescar antes que o peixe chegue ao oceano”, concluiu Schleen. “Queremos encontrar falhas de segurança o mais cedo possível, assim como, em DevOps, identificamos bugs e problemas o quanto antes. Essa é a verdadeira essência de DevSecOps, e é isso que buscamos.”

/about/ Rally Health

DJ Schleen, gerente sênior de segurança de aplicações da Rally Health, compartilhou sua experiência em capacitar desenvolvedores para resolver problemas de segurança sem perder a produtividade durante o SnykCon 2020. Confira um resumo dessa história.

A Rally Health tem a missão de melhorar a saúde de seus membros com recomendações personalizadas de saúde. Suas soluções ajudam os consumidores a encontrar e escolher opções de assistência médica melhores e mais acessíveis. Embora a empresa esteja ampliando o acesso a informações sobre temas complexos de saúde, a visibilidade sobre a segurança de seus softwares ainda é limitada.