Anunciamos o Relatório State of Cloud Security 2022 da Snyk
13 de setembro de 2022
0 minutos de leituraA computação em nuvem provocou a transformação mais profunda da tecnologia da informação em muito tempo. Com essa tecnologia, as empresas podem desenvolver, implantar e escalar aplicações mais rápido do que nunca. Mas a adoção de ferramentas e processos nativos da nuvem também traz novos desafios de segurança. Com a complexidade da infraestrutura em nuvem e a expansão dos serviços baseados na nuvem, agentes mal-intencionados têm acesso a uma superfície de ataque maior do que tinham até mesmo há poucos anos.
O objetivo da Snyk sempre foi criar ferramentas de segurança que priorizam os desenvolvedores. Com a chegada do Snyk Cloud, nosso foco agora também inclui a segurança na nuvem. Em sintonia com nosso investimento crescente em ajudar as equipes a proteger suas aplicações e os ambientes de nuvem em que elas são executadas, temos orgulho de apresentar o Relatório Snyk State of Cloud Security 2022. No segundo trimestre de 2022, a Snyk realizou uma pesquisa direcionada para entender o impacto da segurança na nuvem nas organizações, os desafios enfrentados pelas equipes e onde elas estão tendo sucesso. Para elaborar este relatório, os pesquisadores de segurança na nuvem da Snyk combinaram a análise dos dados da pesquisa com observações baseadas na própria experiência.
Incidentes de segurança na nuvem são generalizados
O relatório detalha como profissionais de segurança e engenheiros de segurança na nuvem lidam com os riscos e desafios complexos que surgem com a rápida adoção da nuvem e o aumento do desenvolvimento de aplicações nativas da nuvem. Especificamente, descobrimos que:
80% das organizações sofreram pelo menos um incidente grave de segurança na nuvem no último ano, como violações e vazamentos de dados e invasões em seus ambientes.
41% dos entrevistados afirmam que os serviços nativos da nuvem aumentam a complexidade e dificultam ainda mais os esforços de segurança.
Quase metade (49%) das organizações afirma que a implantação é mais rápida graças à melhoria da segurança na nuvem.
Organizações de diferentes portes e setores relataram ter sido afetadas por grandes incidentes de segurança na nuvem nos últimos 12 meses. Startups (89%) e organizações do setor público (88%) foram as mais afetadas. Grandes empresas tiveram resultados melhores, provavelmente devido a maiores investimentos em infraestrutura de nuvem. Já as pequenas e médias empresas relataram os melhores resultados, provavelmente por terem uma presença menor na nuvem e uma infraestrutura menos complexa.
As equipes precisam de objetivos claros de segurança
Outra observação importante da pesquisa é que muitas equipes não sabem ao certo quem é responsável pela segurança na nuvem em suas organizações. Entre os entrevistados, 42% dos engenheiros de nuvem dizem que sua equipe é responsável pela segurança na nuvem, mas apenas 19% dos profissionais de segurança concordam. Proteger recursos na nuvem exige esforço coordenado e conscientização entre as equipes — uma prática que muitas organizações ainda não adotaram.
"(A segurança na nuvem) destaca a importância de que as responsabilidades sejam bem compreendidas e, ao mesmo tempo, bem definidas, para evitar confusão enquanto a empresa trabalha em prol de um objetivo comum: manter os ambientes de nuvem da empresa protegidos contra hackers."
Ashish Rajan, principal defensor de segurança na nuvem da Snyk
Outros pontos essenciais: mais capacitação e infraestrutura como código
Os dados da pesquisa também revelam que muitas das falhas de segurança na nuvem de hoje resultam da falta de colaboração eficaz entre equipes e de capacitação. Quando equipes diferentes usam ferramentas ou estruturas de políticas distintas, pode ser difícil conciliar o trabalho entre elas e garantir a aplicação consistente das políticas. Além disso, ferramentas insuficientes que geram falsos positivos podem causar fadiga de alertas nas equipes de segurança, contribuindo para erros humanos quando é preciso identificar e resolver problemas críticos.
Algumas organizações que usam a nuvem já adotam, pelo menos em parte, infraestrutura como código (IaC). O uso de IaC garante um ciclo de vida de desenvolvimento de software para a infraestrutura em nuvem — e a oportunidade de antecipar a segurança na nuvem. Além de ajudar as equipes a operar com mais eficiência e consistência em escala, a infraestrutura como código oferece uma ótima oportunidade de antecipar a segurança na nuvem, antes da implantação das aplicações. Ao proteger a IaC com verificações automatizadas que usam políticas como código, as equipes de engenharia de nuvem podem criar ambientes de desenvolvimento e teste que espelham a produção e todos os seus controles de segurança.
Olhando para o futuro
Todos os dias, mais organizações recorrem à nuvem para desenvolver e executar suas aplicações. Com isso, adotam cada vez mais arquiteturas nativas da nuvem, como ambientes baseados em contêineres e sem servidor. Conhecer os riscos inerentes à infraestrutura em nuvem e capacitar as equipes com ferramentas e políticas para protegê-la desses riscos gera resultados mensuráveis. Quando as organizações aprimoram a segurança na nuvem, os benefícios vão muito além da mitigação de incidentes.
Sobre este projeto
Este relatório se baseia em uma pesquisa com mais de 400 profissionais e líderes de engenharia de nuvem e segurança, de organizações de diferentes tipos e setores. A pesquisa foi realizada no segundo trimestre de 2022 pela Propeller Insights.
Panorama da segurança em nuvem 2022
Para conferir mais insights valiosos, leia o relatório completo.
