Destaques
Reduziu os riscos de segurança de aplicações associados ao código open source
Implementou a varredura de vulnerabilidades da Snyk para detectar e corrigir possíveis problemas
Começou a corrigir problemas de forma proativa antes que vulnerabilidades fossem descobertas em testes de invasão
Detectou e corrigiu a Log4Shell em toda a organização
Melhorou em 49% sua postura de risco de vulnerabilidades nos últimos 6 meses com a Snyk
Aumentou em 10 vezes o número de vulnerabilidades críticas corrigidas nos últimos 6 meses
O desafio: reduzir os riscos de segurança do open source
Como uma das maiores empresas de telecomunicações móveis da Dinamarca, a equipe da Telenor Denmark, formada por cerca de 50 desenvolvedores, é responsável por criar soluções de software para aplicações web e móveis voltadas aos clientes, além de sistemas internos de middleware. Embora a empresa já tivesse um programa de segurança sólido, a equipe da Telenor queria aprimorar os esforços de segurança de aplicações relacionados ao código open source e aos contêineres.
“O desafio de AppSec só está ficando cada vez maior”,_disse Torben Frølund, gerente sênior de DevSecOps na Telenor. “Especialmente depois de algo como o Log4j, está ficando claro para todo mundo que o código open source pode representar um risco.”_
A solução: implementar a Snyk para varredura de vulnerabilidades
Depois de conversar com vários fornecedores de segurança de aplicações, a Telenor escolheu implementar a Snyk para fazer a varredura de dependências open source e contêineres. Um fator decisivo foi a reputação da Snyk como uma ferramenta de segurança fácil de usar para desenvolvedores e que as equipes de desenvolvimento querem adotar.
“Uma coisa é comprar o produto de segurança”,_disse Frølund. “Mas é ainda mais importante fazer com que os desenvolvedores o adotem e usem de verdade. Para aproveitar a ferramenta de varredura no dia a dia, é preciso envolver todos os desenvolvedores.”_
O primeiro passo foi ter uma visão geral da postura atual de segurança das aplicações. As integrações da Snyk com o Bitbucket e o Jira ajudaram a Telenor a colocar a ferramenta em funcionamento rapidamente, para que as equipes de desenvolvimento pudessem começar a procurar vulnerabilidades como parte dos fluxos de trabalho. A integração gratuita da Snyk com o Bitbucket facilita o trabalho dos desenvolvedores da Telenor Denmark para criar, testar e lançar software seguro com mais rapidez.
Em seguida, a Telenor se concentrou em corrigir os problemas de maior gravidade encontrados no código. A Snyk atribui pontuações de prioridade às vulnerabilidades com base na pontuação CVSS, na possibilidade de exploração e em outros fatores, ajudando as equipes de desenvolvimento a resolver possíveis problemas de alto risco com mais eficiência. Como esses problemas estavam sendo corrigidos no código antes da produção, não representavam um risco iminente. A integração com o Jira também facilita a criação de tickets para cada problema e o acompanhamento do progresso das correções.
Visibilidade da exposição à vulnerabilidade Log4Shell
Em dezembro de 2021, especialistas descobriram a vulnerabilidade crítica Log4Shell, que representava uma possível ameaça a milhões de aplicações e dispositivos em todo o mundo. Organizações de todos os lugares precisaram agir rapidamente para identificar e corrigir os problemas. Esse incidente foi um dos primeiros casos em que a Snyk mostrou seu valor para a Telenor. O desafio é que muitas bibliotecas, como a Log4j, são dependências indiretas das aplicações, o que dificulta identificá-las em bases de código grandes.
Por exemplo, a Telenor usava Log4j em muitos lugares, inclusive em data lakes e outros sistemas. Embora, na época, apenas a equipe de desenvolvimento na Ucrânia usasse a Snyk, a equipe de Frølund decidiu fazer a varredura de todos os repositórios de código no Bitbucket — muitos ainda não tinham sido integrados à Snyk — para encontrar outras ocorrências da Log4j. Isso ajudou a Telenor a detectar e mitigar a Log4Shell em toda a organização.
“O departamento de segurança nos enviou informações sobre a Log4Shell assim que ela foi divulgada”,_explicou Frølund. “Quando você sabe que existe um problema desse tipo, é muito útil poder fazer uma varredura no código e ter uma visão rápida dos muitos lugares onde a Log4j é usada.”_
O impacto: aprimorar proativamente a postura de segurança das aplicações
Ao integrar a Snyk ao processo de desenvolvimento, a Telenor passou a corrigir proativamente possíveis problemas de segurança antes que se tornassem vulnerabilidades urgentes, descobertas mais tarde em testes de invasão. A Telenor conseguiu melhorar sua postura de risco em cerca de 49%, com base no número de vulnerabilidades encontradas e corrigidas, além de aumentar em 10 vezes o número de vulnerabilidades críticas corrigidas.
No futuro, a Telenor espera integrar ainda mais a Snyk aos processos de desenvolvimento e capacitar melhor os desenvolvedores para usar a ferramenta. Isso incentivará as equipes de desenvolvimento a incluir a correção de vulnerabilidades no planejamento quinzenal das sprints.
“Antes da Snyk, não acompanhávamos o tempo médio para corrigir problemas, mas com certeza era bem maior”,_concluiu Frølund. “Foi uma grande melhoria conseguir reduzi-lo.”_