Skip to main content

Como a Telenor reduziu o risco de vulnerabilidades com a Snyk

Setor: Telecomunicações
Location: Aalborg, Denmark

Destaques:

Destaques

  • Reduziu os riscos de segurança de aplicações associados ao código open source

  • Implementou a varredura de vulnerabilidades da Snyk para detectar e corrigir possíveis problemas

  • Começou a corrigir problemas de forma proativa antes que vulnerabilidades fossem descobertas em testes de invasão

  • Detectou e corrigiu a Log4Shell em toda a organização

  • Melhorou em 49% sua postura de risco de vulnerabilidades nos últimos 6 meses com a Snyk

  • Aumentou em 10 vezes o número de vulnerabilidades críticas corrigidas nos últimos 6 meses

O desafio: reduzir os riscos de segurança do open source

Como uma das maiores empresas de telecomunicações móveis da Dinamarca, a equipe da Telenor Denmark, formada por cerca de 50 desenvolvedores, é responsável por criar soluções de software para aplicações web e móveis voltadas aos clientes, além de sistemas internos de middleware. Embora a empresa já tivesse um programa de segurança sólido, a equipe da Telenor queria aprimorar os esforços de segurança de aplicações relacionados ao código open source e aos contêineres.

“O desafio de AppSec só está ficando cada vez maior”,_disse Torben Frølund, gerente sênior de DevSecOps na Telenor. “Especialmente depois de algo como o Log4j, está ficando claro para todo mundo que o código open source pode representar um risco.”_

A solução: implementar a Snyk para varredura de vulnerabilidades

Depois de conversar com vários fornecedores de segurança de aplicações, a Telenor escolheu implementar a Snyk para fazer a varredura de dependências open source e contêineres. Um fator decisivo foi a reputação da Snyk como uma ferramenta de segurança fácil de usar para desenvolvedores e que as equipes de desenvolvimento querem adotar.

“Uma coisa é comprar o produto de segurança”,_disse Frølund. “Mas é ainda mais importante fazer com que os desenvolvedores o adotem e usem de verdade. Para aproveitar a ferramenta de varredura no dia a dia, é preciso envolver todos os desenvolvedores.”_

O primeiro passo foi ter uma visão geral da postura atual de segurança das aplicações. As integrações da Snyk com o Bitbucket e o Jira ajudaram a Telenor a colocar a ferramenta em funcionamento rapidamente, para que as equipes de desenvolvimento pudessem começar a procurar vulnerabilidades como parte dos fluxos de trabalho. A integração gratuita da Snyk com o Bitbucket facilita o trabalho dos desenvolvedores da Telenor Denmark para criar, testar e lançar software seguro com mais rapidez.

Em seguida, a Telenor se concentrou em corrigir os problemas de maior gravidade encontrados no código.  A Snyk atribui pontuações de prioridade às vulnerabilidades com base na pontuação CVSS, na possibilidade de exploração e em outros fatores, ajudando as equipes de desenvolvimento a resolver possíveis problemas de alto risco com mais eficiência. Como esses problemas estavam sendo corrigidos no código antes da produção, não representavam um risco iminente. A integração com o Jira também facilita a criação de tickets para cada problema e o acompanhamento do progresso das correções.

Visibilidade da exposição à vulnerabilidade Log4Shell

Em dezembro de 2021, especialistas descobriram a vulnerabilidade crítica Log4Shell, que representava uma possível ameaça a milhões de aplicações e dispositivos em todo o mundo. Organizações de todos os lugares precisaram agir rapidamente para identificar e corrigir os problemas.  Esse incidente foi um dos primeiros casos em que a Snyk mostrou seu valor para a Telenor.  O desafio é que muitas bibliotecas, como a Log4j, são dependências indiretas das aplicações, o que dificulta identificá-las em bases de código grandes.

Por exemplo, a Telenor usava Log4j em muitos lugares, inclusive em data lakes e outros sistemas. Embora, na época, apenas a equipe de desenvolvimento na Ucrânia usasse a Snyk, a equipe de Frølund decidiu fazer a varredura de todos os repositórios de código no Bitbucket — muitos ainda não tinham sido integrados à Snyk — para encontrar outras ocorrências da Log4j. Isso ajudou a Telenor a detectar e mitigar a Log4Shell em toda a organização.

“O departamento de segurança nos enviou informações sobre a Log4Shell assim que ela foi divulgada”,_explicou Frølund. “Quando você sabe que existe um problema desse tipo, é muito útil poder fazer uma varredura no código e ter uma visão rápida dos muitos lugares onde a Log4j é usada.”_

O impacto: aprimorar proativamente a postura de segurança das aplicações

Ao integrar a Snyk ao processo de desenvolvimento, a Telenor passou a corrigir proativamente possíveis problemas de segurança antes que se tornassem vulnerabilidades urgentes, descobertas mais tarde em testes de invasão. A Telenor conseguiu melhorar sua postura de risco em cerca de 49%, com base no número de vulnerabilidades encontradas e corrigidas, além de aumentar em 10 vezes o número de vulnerabilidades críticas corrigidas.

No futuro, a Telenor espera integrar ainda mais a Snyk aos processos de desenvolvimento e capacitar melhor os desenvolvedores para usar a ferramenta. Isso incentivará as equipes de desenvolvimento a incluir a correção de vulnerabilidades no planejamento quinzenal das sprints.

“Antes da Snyk, não acompanhávamos o tempo médio para corrigir problemas, mas com certeza era bem maior”,_concluiu Frølund. “Foi uma grande melhoria conseguir reduzi-lo.”_

/about/ Telenor

A Telenor Denmark é uma empresa dinamarquesa de telecomunicações e faz parte do Telenor Group, com operações em todo o mundo. Na Dinamarca, a empresa oferece serviços de telefonia móvel, banda larga fixa e outras soluções de comunicação para mais de 1,6 milhão de assinantes de telefonia móvel, entre consumidores e empresas.