O desafio: proteger a plataforma e o conteúdo do The Telegraph
Ao longo dos anos, o Telegraph Media Group ampliou seu portfólio de mídia, que passou a incluir vários sites, um aplicativo para dispositivos móveis, publicações impressas e muito mais. Essa abordagem digital multiplataforma usa uma arquitetura de microsserviços para compartilhar dados e conteúdo entre sistemas internos e terceiros. Como o conteúdo é o maior ativo do Telegraph Media Group, a empresa sabia que era essencial priorizar a segurança de sua plataforma e API.
“Como uma grande empresa de mídia, uma das principais prioridades do TMG é ter um site e um código seguros”, afirmou Ciro Rizzo, Head of Engineering. “Junto com nossa equipe de segurança, queríamos garantir que todo o código produzido estivesse protegido contra possíveis problemas.”
A solução: integração do Snyk ao pipeline de CI/CD automatizado
O Telegraph Media Group queria garantir que todo o desenvolvimento interno de software seguisse as práticas recomendadas de segurança. Por isso, a empresa integrou o Snyk Open Source ao pipeline de integração e entrega contínuas (CI/CD). O Snyk Open Source detecta vulnerabilidades em dependências de terceiros, permitindo que o TMG tenha confiança de que seus serviços atendem aos padrões de segurança da empresa.
“Um produto como o Snyk nos ajuda a identificar áreas dos nossos serviços que podem estar expostas a ameaças externas”, explicou Rizzo. “Como parte da nossa transformação digital, a equipe de desenvolvimento trabalha junto com a equipe de segurança para manter nossos softwares seguros. E agora que o Snyk faz parte do nosso pipeline de CI/CD, as verificações de segurança são realizadas mais cedo durante o desenvolvimento.”
Como a plataforma e as APIs do TMG são quase totalmente compostas por serviços conteinerizados executados no Kubernetes na nuvem, a empresa também usa o Snyk Container. O Snyk Container garante a segurança das imagens Docker e até dos próprios Dockerfiles antes da implantação dos microsserviços em produção. O Snyk também pode monitorar cargas de trabalho recém-implantadas no Kubernetes para detectar configurações incorretas ou definições de cluster potencialmente inseguras.
Priorização da correção de vulnerabilidades
Embora os resultados da verificação inicial do Snyk possam parecer excessivos para algumas organizações, a ferramenta busca reduzir o esforço necessário para corrigir problemas ao classificar as vulnerabilidades por gravidade. Isso ajudou o TMG a adotar uma abordagem iterativa para corrigir problemas e aprimorar a segurança de suas aplicações com eficiência a cada nova versão do código.
“Um recurso importante do Snyk é seu banco de dados de vulnerabilidades bastante completo, que classifica os problemas de segurança”, disse Rizzo. “Como tínhamos um plano para lidar com as vulnerabilidades pendentes, conseguimos reduzir nossa exposição a riscos imediatamente, priorizando primeiro os problemas mais graves. Os relatórios do Snyk ajudaram muito nossas equipes de segurança e engenharia a priorizar as correções de vulnerabilidades desde o início.”
O impacto: mais confiança na postura geral de segurança
A inclusão do Snyk no pipeline de CI/CD do TMG melhorou significativamente a postura de segurança da empresa. Agora, a equipe de segurança do TMG tem mais confiança de que os desenvolvedores estão reduzindo proativamente a exposição a riscos em suas plataformas e APIs assim que um novo código é lançado. Com isso, o TMG pode continuar publicando conteúdo com segurança para inspirar seus leitores.
“Do ponto de vista técnico, confiamos nos relatórios do Snyk e nos sentimos muito mais seguros em relação à segurança dos nossos softwares”, disse Rizzo. “O Snyk também aumentou nossa agilidade para detectar e reduzir a exposição a riscos nos nossos serviços.”
