In this article
Como trabalhar com ferramentas de segurança da AWS - Snyk
Como a Snyk se integra às ferramentas de segurança da AWS
O que são ferramentas de segurança da AWS?
A Amazon oferece várias ferramentas de segurança nativas da AWS, facilitando o cumprimento da parte dos clientes no modelo de responsabilidade compartilhada. Essas ferramentas ajudam os usuários da AWS a seguir as práticas recomendadas de gerenciamento de identidade e acesso, proteção de dados e infraestrutura e detecção de incidentes. Fornecedores de segurança como a Snyk oferecem suporte adicional em áreas que a Amazon não cobre, como encontrar e corrigir vulnerabilidades em contêineres, ambientes de nuvem e código executados no ambiente da AWS.
Como trabalhar com ferramentas de segurança da AWS - Snyk
Com o aumento anual dos riscos de segurança da AWS na nuvem, nunca foi tão importante para empresas que operam na nuvem ou em ambientes híbridos estabelecer medidas sólidas de segurança na nuvem. Embora a Amazon ofereça segurança geral “da nuvem”, seus clientes assumem a responsabilidade compartilhada pela segurança “na nuvem”: gerenciamento de identidade e acesso, sistema operacional, firewalls e configuração de rede, cargas de trabalho das aplicações e segurança dos dados.
Empresas que não seguem as práticas recomendadas de segurança na nuvem da AWS para cumprir sua parte no modelo de responsabilidade compartilhada correm grande risco de expor dados e sistemas confidenciais a pessoas não autorizadas. Por isso, houve alguns incidentes de segurança de grande repercussão na AWS nos últimos anos. Felizmente, há várias ferramentas de segurança da AWS para ajudar você a reforçar e proteger seu ecossistema na nuvem. O segredo é descobrir quais recursos estão disponíveis e configurá-los de acordo com as necessidades e a estrutura específicas do seu ambiente. Saiba mais sobre as práticas recomendadas de segurança da AWS aqui.
Diferentes tipos de ferramentas de segurança da AWS
As ferramentas de segurança da AWS se dividem em duas categorias: segurança de contas e segurança de aplicações e serviços. Juntas, elas protegem os fluxos de trabalho e os dados do ecossistema AWS de uma organização. O AWS Security Hub, ferramenta da Amazon para gerenciamento da postura de segurança na nuvem, se enquadra nas duas categorias. Ele oferece verificações gerais de segurança, agregação de alertas e automação de correções e respostas.
Ferramentas de segurança de contas
As ferramentas de segurança de contas oferecem principalmente controles de gerenciamento de identidade e acesso, facilitando a administração de permissões, ações de usuários e níveis de acesso em ambientes de nuvem complexos. Veja alguns serviços da AWS voltados à segurança de contas:
AWS Identity and Access Management (IAM) permite que administradores especifiquem quem ou o que pode acessar serviços e recursos na AWS.
Amazon Macie usa aprendizado de máquina e correspondência de padrões para identificar e proteger dados confidenciais nos seus buckets do S3.
Amazon GuardDuty monitora todo o seu ambiente AWS em busca de possíveis ameaças.
AWS Config monitora alterações na configuração dos recursos, facilitando o gerenciamento de mudanças.
AWS CloudTrail acompanha a atividade dos usuários e o uso de APIs.
Ferramentas de segurança de aplicações e serviços
Por outro lado, as ferramentas de segurança de aplicações e serviços se concentram em identificar e corrigir vulnerabilidades nos processos de desenvolvimento. A Amazon oferece ferramentas para gerenciar a segurança de aplicações e serviços, incluindo o AWS Security Hub, o Amazon CodeGuru, para revisões automatizadas de código, e o Amazon Inspector, para detectar vulnerabilidades de software e exposição da rede. Graças à nossa parceria com a AWS, o Amazon Inspector escolheu a Snyk como mecanismo principal para os dados de vulnerabilidades de código aberto que alimentam esse serviço de avaliação de segurança. Assim, descrições detalhadas e sugestões de correção do banco de dados da Snyk são incorporadas diretamente aos resultados das análises do Inspector.
Serviços da AWS que precisam de suporte adicional de segurança
Embora a Amazon ofereça ferramentas robustas de segurança de contas, a maioria das soluções de desenvolvimento da AWS ainda precisa do suporte adicional de outras ferramentas de segurança de aplicações e serviços. Veja algumas das ferramentas de desenvolvimento da AWS mais usadas e como um fornecedor como a Snyk pode torná-las mais seguras.
Pipelines de CI/CD
O AWS CodePipeline permite que equipes automatizem seus pipelines de lançamento com entrega contínua rápida e confiável. A Amazon não oferece medidas de segurança para sinalizar componentes de código aberto inseguros no pipeline. Por isso, as equipes precisam usar uma ferramenta externa, como a integração do CodePipeline da Snyk, que verifica vulnerabilidades de código aberto e exibe os resultados diretamente na interface do CodePipeline.
O AWS CodeCommit e o AWS CodeBuild são outras duas peças do quebra-cabeça de CI/CD. O CodeCommit oferece repositórios Git privados e escaláveis, enquanto o CodeBuild executa scripts de compilação, teste e empacotamento de código. Nenhuma das ferramentas verifica a segurança do código antes que ele siga para as etapas seguintes. Para preencher essa lacuna, o Snyk Code permite que desenvolvedores analisem o código-fonte o mais cedo possível no processo — antes mesmo de ele chegar ao CodeCommit ou avançar pelo CodeBuild.
Contêineres
O Amazon Elastic Container Registry (ECR) e o Amazon Elastic Kubernetes Service (EKS) facilitam a execução de contêineres e a orquestração. No entanto, ambas as ferramentas precisam de soluções adicionais de segurança, como o Snyk Container, para identificar riscos em dependências de imagens base, comandos do Dockerfile e cargas de trabalho do Kubernetes.
Infraestrutura na nuvem
O AWS Lambda permite que equipes executem código sem provisionar ou gerenciar infraestrutura. Muitas organizações também usam o Amazon EC2 e as instâncias reservadas do Amazon EC2 para escalar automaticamente a infraestrutura do Lambda. Para proteger todo esse processo, as equipes precisam adicionar uma camada extra de segurança, como o Snyk Code, para detectar se algum código vulnerável foi implantado no Lambda.
O AWS CloudFormation oferece infraestrutura como código para modelar, provisionar e gerenciar recursos na nuvem, mas não monitora possíveis vulnerabilidades causadas por configurações incorretas da nuvem. O Snyk IaC analisa o CloudFormation para localizar configurações incorretas, tratando-o como qualquer outro código no ciclo de vida do desenvolvimento de software.
O Amazon S3 armazena e recupera dados na nuvem. Embora o S3 tenha recursos de segurança integrados, erros dos usuários também podem gerar riscos. Um exemplo comum é expor acidentalmente dados confidenciais em um bucket público do S3. O Snyk Cloud identifica esse tipo de configuração incorreta e permite que engenheiros configurem ambientes de nuvem com segurança desde o início.
O Amazon Linux 2 oferece um ambiente Linux para executar aplicações da AWS. Otimizamos os produtos da Snyk para funcionar nesse ambiente sem causar lentidão.
Ferramentas de segurança para todo o seu ecossistema AWS
As ferramentas de segurança da Snyk para AWS ajudam equipes de desenvolvimento a corrigir configurações incorretas no ecossistema de nuvem e problemas de segurança no nível das aplicações, em código próprio, dependências de código aberto, imagens de contêiner e IaC. Quando a nuvem e as aplicações estão seguras, todo o seu ecossistema fica mais protegido. E, como constatamos no nosso relatório State of Cloud Security 2022, a segurança na nuvem também acelera as implantações, libera as equipes de engenharia de nuvem para inovar em áreas que não são de segurança e melhora a colaboração entre equipes.
Quer saber mais sobre nossas ferramentas de segurança para AWS? Confira nosso democast recente e veja nossas integrações com a AWS em ação.