31% não monitoram as dependências das aplicações e 38% monitoram apenas as dependências diretas
28 de janeiro de 2020
0 minutos de leituraRecentemente, realizamos um estudo sobre a adoção de DevOps e DevSecOps. Neste artigo, analisamos o nível de preparo das organizações para adotar DevSecOps, como a maturidade em DevOps afeta a integração da segurança e as lições aprendidas sobre a postura de segurança das equipes que adotaram DevOps
Baixar PDF DevSecOps Insights 2020
Preparo das organizações para adotar DevSecOps
Ao analisarmos como os engenheiros auditam suas bases de código, vemos uma ampla adoção de ferramentas automatizadas de segurança, segundo o relatório Snyk State of Open Source Security 2019: 65% dos entrevistados confirmaram essa observação. Também é importante destacar que, mesmo com o uso de ferramentas automatizadas de segurança, 79% dos entrevistados ainda fazem revisões de código com foco em segurança.

À medida que as equipes adotam ferramentas automatizadas de segurança, também percebem que incorporá-las ao pipeline de CI afeta negativamente o tempo de compilação, prejudicando a experiência dos desenvolvedores e o ciclo de feedback.
Descobrimos que 57% dos entrevistados verificam a presença de vulnerabilidades conhecidas nas dependências de código aberto, enquanto uma porcentagem significativamente menor realiza testes estáticos de segurança de aplicações (SAST).

Isso geralmente acontece porque esse tipo de teste de segurança demora muito para ser executado e também gera uma alta porcentagem de falsos positivos, que precisam ser analisados manualmente.
Pouco mais da metade dos entrevistados confirmou que verifica a presença de vulnerabilidades conhecidas nas dependências de código aberto de suas aplicações, mas apenas 14% fazem uma verificação semelhante nas imagens de contêiner durante um pipeline de integração contínua. Será que os entrevistados desconhecem as ferramentas de segurança disponíveis para reduzir essa lacuna? Outra possibilidade é que, com a maioria das ferramentas de segurança, você recebe apenas um relatório das vulnerabilidades presentes na imagem do contêiner, mas fica por sua conta corrigir o problema.

Como alternativa, Snyk Container oferece recomendações práticas, indicando imagens de contêiner alternativas que, quando utilizadas, reduzem o número de vulnerabilidades e minimizam a exposição geral a riscos de segurança.
Trocar a imagem base de um contêiner Docker é uma ação simples de executar e oferece um alto retorno sobre o investimento em segurança. De fato, com base em análises realizadas por usuários da Snyk, o relatório Snyk State of Open Source Security mostra que 44% das imagens Docker analisadas tinham vulnerabilidades de segurança conhecidas, para as quais havia imagens base mais novas e seguras disponíveis.
A segurança de contêineres vai muito além das imagens de contêiner Docker. Ela também afeta o Kubernetes, com problemas reais de segurança, como vulnerabilidades encontradas em charts do Helm. O relatório da Snyk de 2019 Territórios inexplorados: a história não contada da segurança dos Helm Charts revelou vários riscos nessa área:
68% dos Helm Charts estáveis contêm uma imagem com uma vulnerabilidade de alta gravidade.
A atualização para as imagens publicadas mais recentes reduz o número de vulnerabilidades em 64% dos Helm Charts estáveis.
6 imagens (de um total de 416) respondem por metade dos casos de vulnerabilidade.
Quando a segurança está na própria aplicação ou no meio usado para distribuí-la — por exemplo, nas imagens de contêiner usadas para implantá-la —, descobrimos que os desenvolvedores têm um papel fundamental e são responsáveis pela segurança da aplicação. O que muda quando falamos da responsabilidade pela segurança da infraestrutura? Surpreendentemente, em um ambiente DevSecOps, todas as partes envolvidas compartilham quase igualmente a responsabilidade pela segurança da infraestrutura.
Confira nosso novo Relatório de segurança de código aberto 2020. Este relatório analisa as preocupações com a segurança do código aberto em 2020 e as tendências de vulnerabilidades em pacotes e imagens de contêiner.
Continue lendo o estudo DevSecOps Insights 2020:
