Skip to main content

ROLLER faz parceria com a Snyk para ampliar a visibilidade das dependências de sua plataforma em nuvem

Setor: Tecnologia
Location: Australia

Destaques:

Obteve visibilidade sobre a segurança do código aberto com Snyk Open Source

Integração da Snyk ao pipeline de CI/CD para verificação automatizada de vulnerabilidades

Ampliou o conhecimento em segurança de aplicações com o Snyk Intel Vulnerability Database

Simplificou a conformidade com o PCI monitorando automaticamente pacotes de código aberto

Reduziu em quase 80% as vulnerabilidades de alta gravidade

O desafio: ter visibilidade sobre os pacotes de código aberto

A ROLLER oferece uma plataforma em nuvem que permite que empresas de lazer e entretenimento operem com mais eficiência e proporcionem experiências melhores aos seus clientes. A plataforma inclui recursos de ponto de venda, reservas e gestão de eventos, gestão do relacionamento com clientes e muito mais.

À medida que a plataforma da ROLLER amadurecia, o uso de dependências de código aberto cresceu rapidamente em mais de uma dúzia de microsserviços e subaplicações. A empresa percebeu que precisava simplificar o processo de auditoria e substituição de pacotes com vulnerabilidades.

“Em uma empresa com desenvolvimento acelerado, aumenta o número de pacotes e softwares de código aberto usados para atingir esses objetivos”, afirmou Sean Fernandez, CIO da ROLLER. “Ficou bem difícil consultar um painel simples e perguntar: ‘Onde estão nossas vulnerabilidades e no que devemos focar?’”

A solução: automatizar a verificação de dependências com a Snyk

Quando a ROLLER começou a buscar uma maneira de simplificar a gestão de vulnerabilidades em código aberto, automatizar o processo era essencial. Com a adoção de Snyk Open Source, a ROLLER integrou a verificação de dependências ao pipeline de integração e entrega contínuas (CI/CD), começando pela conexão com o Bitbucket Cloud.

“Havia pacotes que existiam há anos e talvez não tivessem sido atualizados”, explicou Fernandez. “Queríamos saber se eram vulneráveis e se valia a pena investir esforço para atualizá-los.”

Além disso, o Snyk Intel Vulnerability Database foi inestimável para a equipe de desenvolvimento da ROLLER. Mantido pela equipe de pesquisa de segurança da Snyk, o banco de dados reúne informações enriquecidas sobre vulnerabilidades de diversas bases de dados públicas. Mais importante ainda, o banco de dados da Snyk facilita a compreensão, por desenvolvedores e outros profissionais que não são da área de segurança, de como funcionam explorações específicas e de como corrigi-las.

“Somos todos muito técnicos, mas não somos especialistas em segurança”, disse Fernandez. “Gostamos do fato de as informações sobre vulnerabilidades serem apresentadas em uma linguagem Markdown simples, que permite ver exatamente como a exploração funciona.”

Simplificação dos requisitos de conformidade com o PCI

Para cumprir os padrões de segurança do setor de cartões de pagamento (PCI), as empresas precisam comprovar que gerenciam a segurança dos softwares de pagamento durante todo o ciclo de vida. A Snyk também ajudou a ROLLER a cumprir esses requisitos de conformidade com o PCI relacionados aos controles de segurança de pacotes de fornecedores, automatizando o processo.

“Mesmo em um projeto pequeno, com 16 pacotes, você teria que verificar cada pacote de código aberto para ver se havia algum problema”, explicou Fernandez. “Foi muito mais fácil pedir para a Snyk fazer a verificação.”

O impacto: melhoria da postura de segurança da plataforma em nuvem

Depois de implementar a Snyk, a ROLLER conseguiu reduzir em quase 80% as vulnerabilidades de alta gravidade. Além disso, os desenvolvedores da empresa agora avaliam os pacotes de código aberto com mais cuidado, pois sabem que a Snyk detectará novas vulnerabilidades nas dependências que forem introduzidas na base de código.

“A Snyk dá a todos os engenheiros uma referência básica do que é segurança”, disse Fernandez. “Se eles encontrarem online um pacote beta ou com reclamações, ele não será aprovado pela Snyk. Com isso, os desenvolvedores começaram a pensar de forma mais proativa sobre segurança.”

À medida que a plataforma da ROLLER continua amadurecendo, a equipe de desenvolvimento da empresa está adotando uma abordagem mais voltada para o futuro, em que desenvolver com segurança é tão importante quanto entregar novos recursos rapidamente. Embora a ROLLER já tenha alcançado um nível básico de segurança com o qual está confortável, sua próxima prioridade é tratar a nova categoria de vulnerabilidades críticas lançada recentemente pela Snyk. Eliminar as vulnerabilidades que a Snyk classifica como críticas permitirá que a ROLLER reduza imediatamente o perfil de risco da plataforma.

“Nas conversas com clientes durante o processo de avaliação, eles muitas vezes não esperavam que fosse possível fazer o que fazemos com a Snyk”, afirmou Fernandez. “Geralmente, eles anotam como também podem implementar isso em seus próprios sistemas.”

/about/ Roller

A ROLLER oferece uma plataforma em nuvem que ajuda empresas de lazer e entretenimento a operar com mais eficiência e proporcionar experiências ainda melhores aos visitantes. A plataforma inclui recursos de ponto de venda, reservas e gestão de eventos, gestão do relacionamento com clientes e muito mais.