Um resumo do nosso webinar mais recente sobre PCI e dicas de compliance da Deliveroo
Taylor Macomber
17 de outubro de 2019
0 minutos de leituraLembra do nosso post anterior sobre os novos padrões PCI e como estar em compliance? Recentemente, realizamos um webinar para destacar os principais pontos da atualização mais recente, indo muito além do básico.
Durante a sessão, Jim Manico (fundador da Manicode) e Adam Thompson, responsável por segurança da informação na Deliveroo, compartilharam suas perspectivas sobre as atualizações e as melhores práticas para estar em compliance.
O framework PCI Secure Software: por que ele é importante
O PCI reúne diversos requisitos aplicáveis à implementação, à configuração e ao desenvolvimento de softwares de pagamento. Assim como acontece com outras estruturas de compliance, esses padrões evoluem com o tempo. Vários aspectos desta versão atualizada se referem a bibliotecas de terceiros, boas práticas de segurança e temas que os desenvolvedores precisam conhecer a fundo.
Uma grande parte do conjunto de padrões PCI foi reformulada, tornando este um bom momento para garantir que sua organização esteja totalmente em compliance.
Lacunas comuns no compliance com PCI
A capacitação dos desenvolvedores em segurança é essencial
Segundo Jim Manico, a maior lacuna para muitas equipes no desenvolvimento de aplicações seguras está na cultura. Algumas empresas bem preparadas oferecem treinamento de segurança aos programadores o quanto antes, antes mesmo de permitir que escrevam código. Isso é benéfico não só porque resulta em código mais seguro, mas também porque mostra que a organização leva a segurança a sério.
Por outro lado, muitas empresas investem em ferramentas de segurança, mas não ensinam os desenvolvedores sobre segurança nem esperam que eles a implementem. Só querem que façam o trabalho. Como consequência, esses desenvolvedores não veem a segurança como uma parte importante de suas funções. Essa prática precisa mudar para atender aos requisitos de compliance, inclusive os do PCI.
Use ferramentas para automatizar a segurança para desenvolvedores
A segunda maior lacuna está nas ferramentas. Com o DevOps cada vez mais comum, é essencial adotar ferramentas que automatizem a segurança, dos testes ao gerenciamento de vulnerabilidades. Em especial, a segurança de terceiros precisa ser levada mais a sério, e os testes e a mitigação devem ser automatizados e realizados regularmente.
O antigo costume de fazer verificações de segurança apenas antes de colocar algo em produção não funciona na era do DevOps e dos ciclos rápidos de desenvolvimento. Os desenvolvedores precisam participar ativamente tanto da identificação quanto da correção de vulnerabilidades no software. Em outras palavras, a segurança precisa ser deslocada para o início do ciclo de desenvolvimento e automatizada.
Como a Deliveroo usa a Snyk para atender aos requisitos de compliance do PCI
Pelos padrões PCI, a Deliveroo é classificada como comerciante de nível 1. Especificamente em relação ao PCI-DSS, a Deliveroo usa a Snyk para atender ao requisito 6.2: garantir que todos os sistemas e softwares estejam protegidos contra vulnerabilidades conhecidas, instalando os patches de segurança aplicáveis fornecidos pelos fornecedores e os patches críticos em até um mês após o lançamento.
Se você processa pagamentos, pare um instante para pensar em tudo o que existe no seu ambiente de dados de titulares de cartão e no fato de que é preciso gerenciar vulnerabilidades em cada parte dele — de pilhas de aplicações na infraestrutura a produtos comerciais hospedados por você e dependências de código aberto. É muita coisa. Como disse Adam: “Só posso torcer para que você tenha um provedor de nuvem com um modelo de responsabilidade compartilhada que ajude a reduzir esse escopo. Caso contrário, você também precisa se preocupar com tudo o que está no seu data center.”
Corrija as vulnerabilidades com rapidez e priorize-as
Voltando ao requisito 6.2: o fator importante aqui é seu framework de gerenciamento de vulnerabilidades, que define como você vai tratar as vulnerabilidades identificadas pela Snyk. Como mencionado no padrão, as vulnerabilidades classificadas como críticas precisam ser corrigidas em até um mês. Seu framework de gerenciamento de vulnerabilidades também pode incluir medidas de curto prazo além da aplicação de patches.
Tudo em um só lugar: segurança de código aberto e de contêineres, independentemente da linguagem
A Snyk permite que a Deliveroo identifique dependências vulneráveis no código e nos contêineres. A Deliveroo usa a Snyk para analisar repositórios dentro do escopo, que incluem linguagens como Ruby, JavaScript, Swift e Kotlin, além de algumas dependências móveis. A equipe também integra a solução ao Amazon Elastic Container Registry para proteger seus contêineres.
Adam comenta: “Gostaria de destacar como é fácil integrar a Snyk. Você passa de nenhuma visibilidade à visibilidade completa muito rapidamente, sem interromper o fluxo de trabalho. A Snyk oferece um alto nível de controle, o que é ótimo.” Ele ressaltou que buscar e corrigir manualmente as vulnerabilidades que a Snyk resolve automaticamente seria uma tarefa enorme — se não impossível — para qualquer equipe.
A Snyk ajuda a Deliveroo a gerenciar vulnerabilidades em código aberto em um só lugar, independentemente da linguagem.
Adam concluiu: “Estamos apenas começando nossa jornada com a Snyk e estamos empolgados para aproveitar toda a automação e os insights úteis que ela oferece aos engenheiros, levando a segurança para o início do ciclo de desenvolvimento.”
O futuro do PCI-DSS (a história não acabou!)
Embora as novas regras do PCI representem um grande avanço, vale lembrar que outras mudanças estão por vir. Esperamos que as próximas versões deem ainda mais atenção a aspectos como dependências de código aberto. Isso reforça a importância de garantir que suas práticas de segurança relacionadas ao uso de componentes de código aberto, aos testes de vulnerabilidade e à mitigação sejam sólidas.
A Snyk é uma empresa de segurança que prioriza os desenvolvedores e ajuda você a encontrar e corrigir vulnerabilidades e problemas de licença em dependências de código aberto e contêineres.
Comece a participar de desafios de Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.
