Mend.io помогает Yahoo защитить Open Source

Отрасль: Internet Services & Media

Компания: Yahoo

Локация: Нью-Йорк

Продукт: Mend.io

ГЛАВНОЕ:

  • Оперативный поиск библиотек позволяет устранять уязвимости проактивно – до того, как они станут реальной угрозой.
  • Автоматизация pull-запросов становится решающим фактором… гарантируется быстрое устранение недостатков без остановки разработки.
  • Поддержка от Mend.io непосредственно на месте является «лучшей в своем классе»… процесс интеграции проходит абсолютно гладко.

Вызов

Масштабное использование open source компонентов и контроль соответствующих угроз оказались сложным препятствием для Yahoo. Как пояснил ведущий инженер по безопасности Chris Madden, в компании отсутствовало централизованное решение для мониторинга открытого кода и управления рисками. Это стимулировало поиск более эффективного способа массовой обработки инцидентов безопасности.

Главной задачей стало создание корпоративной платформы с функциями автоматических pull-запросов для быстрого обновления и поддержкой политик комплаенса. Ожидалось, что эти улучшения упростят циклы разработки, внедрят единые стандарты безопасности и позволят быстрее закрывать уязвимости на опережение.

Решение

Выходом из ситуации стал инструмент Mend SCA. Ключевую роль сыграла способность платформы к масштабированию и обеспечению полного обзора open source компонентов и соответствующих рисков. Именно это обусловило интеграцию Mend.io в инфраструктуру GitHub Enterprise.

Как отметил Madden, автоматизация pull-запросов стала переломным моментом для инженеров. Настройка под рабочие процессы позволяет оперативно устранять недостатки без прерывания разработки. Отдельно подчеркивается функция быстрого выявления библиотек, которая обеспечивает превентивное реагирование на уязвимости – до начала их эксплуатации. Кроме этого, поддержка Mend.io на этапе внедрения получила наивысшую оценку, а сам процесс развертывания прошел без каких-либо осложнений.

Инженерами Yahoo автоматизированные pull-запросы были признаны настоящим прорывом. Этот функционал гибко настраивается под удобство разработчиков и обеспечивает быстрое устранение недостатков – без прерывания цикла создания продукта.

Результаты

Благодаря Mend.io подход к безопасности в Yahoo претерпел кардинальные изменения. Как утверждает Madden, решение Mend SCA обеспечивает безопасную эксплуатацию компонентов OSS. Большинство вендоров SCA фокусируются либо на комплаенсе, либо на уязвимостях, но Mend.io является одним из немногих, кто успешно закрывает оба направления. Возможность оперативного реагирования на уязвимости в масштабах всего портфеля ПО значительно минимизировала риски.

Отмечается, что инструмент оптимизирует распределение ресурсов, высвобождая время для масштабирования, повышения рентабельности и разработки инноваций. Анализ количества автоматически сгенерированных и принятых pull-запросов в соотношении со стоимостью аналогичного ручного труда демонстрирует четкий результат – колоссальную экономию времени инженерных команд.

«Если проанализировать количество созданных Mend SCA и слитых PR, а затем сравнить это с затратами на ручное выполнение той же работы, становится очевидным – было сэкономлено значительное количество времени разработчиков»

Chris Madden

Ведущий инженер по технической безопасности

О компании

Будучи глобальной медийной и технологической компанией с несколькими тысячами сотрудников, Yahoo поддерживает портфель культовых продуктов и принимает активное участие в open source проектах.

Запрос на бесплатную пробную версию Mend.io

Подписаться на новости