O desafio
A SBA terceiriza a maioria de seus projetos de software, e as empresas contratadas usam diversos componentes de código aberto. Embora haja bastante liberdade para usar diferentes ferramentas, a agência ainda precisa cumprir requisitos rigorosos de segurança. Por isso, firmou parceria com a Snyk, cuja tecnologia permite encontrar e corrigir automaticamente vulnerabilidades em componentes de código aberto.
“As equipes de desenvolvimento contratadas por nós criam aplicativos usando as linguagens que quiserem”, explicou Ryan Hillard, desenvolvedor de sistemas da SBA, responsável pelos sistemas executados pela agência na AWS (Amazon Web Services). “Gostamos muito do Snyk Open Source porque ele nos dá informações mais detalhadas sobre os diversos pacotes que usamos do que qualquer outra solução que avaliamos.”
A solução: implementação da Snyk em equipes de desenvolvimento diversas
A SBA usava um software de monitoramento personalizado para a segurança de aplicações. Mas faltava flexibilidade para analisar vulnerabilidades em todas as equipes de desenvolvimento terceirizadas da agência, que trabalhavam com diferentes linguagens e tecnologias.
Depois de avaliar algumas soluções, a SBA testou o Snyk Open Source e logo percebeu que a Snyk tinha os recursos necessários para integrar a segurança ao processo de desenvolvimento e analisar todas as dependências de código aberto em busca de vulnerabilidades. Além disso, como a SBA executa a maioria de seus sistemas e cargas de trabalho com o AWS Lambda, a compatibilidade da Snyk com a AWS foi um grande diferencial para a agência.
“Outras soluções podem informar se você tem vulnerabilidades graves ou críticas, mas a Snyk mostra se elas já foram exploradas no mundo real e o quanto estão sendo bem gerenciadas”, afirmou Ryan Hillard.
Hillard reforçou a importância da capacidade da Snyk de detectar se uma vulnerabilidade foi explorada no mundo real. Como as equipes terceirizadas trabalham com diferentes linguagens de programação e tecnologias, a SBA precisa priorizar suas decisões de segurança.
“Temos mais problemas do que pessoas para resolvê-los”, disse Hillard. “Digamos que eu tenha duas vulnerabilidades críticas em um aplicativo. A Snyk me informa que uma delas tem uma prova de conceito disponível publicamente e já foi explorada, enquanto a outra vem de um artigo acadêmico recém-publicado. Qual delas devo corrigir? A Snyk facilita essa decisão.”
O impacto: integração da segurança e mais eficiência para as equipes de desenvolvimento
Segundo Hillard, o principal impacto da implementação da Snyk foi fazer com que as equipes de desenvolvimento da SBA passassem a pensar em segurança de forma prática todos os dias, enquanto programam. Segurança não é uma prática especializada: faz parte da mentalidade de quem desenvolve.
“Nossos desenvolvedores agora têm o hábito de consultar a pontuação do Snyk Advisor de um pacote de software antes de usá-lo”, disse Hillard. “Isso mudou o comportamento deles. Agora, eles param antes de escrever o código para ver se há um pacote alternativo com uma pontuação melhor no Snyk Advisor.”
A ferramenta Snyk Open Source também mudou os processos das equipes de desenvolvimento da SBA. Antes da Snyk, os desenvolvedores precisavam vasculhar centenas de e-mails de “alerta de vulnerabilidade”. Depois, tinham que avaliar o alerta, pesquisar a vulnerabilidade no GitHub, atualizar o código e publicar as alterações.
“Isso consumia muito tempo e energia”, disse Hillard. “Com a Snyk, você recebe um alerta no Slack. Ele leva você a uma solicitação de pull request preparada pela Snyk, com a atualização mínima de versão necessária para eliminar a vulnerabilidade. Você testa essa solicitação e publica uma nova versão do aplicativo. São quatro etapas, contra cerca de 18 do processo antigo. A Snyk se adapta muito melhor à forma como as pessoas desenvolvem software hoje.”
Hillard não acompanha obsessivamente as métricas da Snyk, mas reconhece que a SBA está analisando 70 repositórios com Snyk Open Source e pretende chegar a todos os 280 até o fim de 2022. Com a implementação da Snyk, a SBA deu início a uma jornada de melhoria contínua da segurança de suas aplicações.