Como navegar pela era do desenvolvimento com IA no setor de serviços financeiros
26 de agosto de 2024
0 minutos de leituraInstituições de serviços financeiros (ISFs) da Austrália e da Nova Zelândia enfrentam pressão para inovar rapidamente sem deixar de manter uma segurança robusta e cumprir as regulamentações. Muitas, como o ANZ Bank e o Commonwealth Bank, estão explorando a IA generativa para acelerar o desenvolvimento de software. Mas será que ela é uma solução milagrosa?
A explosão do código gerado por IA
Assistentes de programação com IA, como GitHub Copilot, Google Gemini Code Assist e Amazon Q Developer, aumentaram drasticamente a velocidade com que os desenvolvedores produzem código. O que antes levava dias ou semanas agora pode ser feito em horas ou até minutos.
No entanto, esse ganho de velocidade tem um preço. Como explica Danny Allan, CTO da Snyk:
"A IA generativa intensificou os desafios da gestão de vulnerabilidades. As equipes de segurança já estavam sobrecarregadas com problemas do desenvolvimento tradicional, e a programação assistida por IA multiplicou esse problema por dez. Agora podemos escrever e implantar código muito mais rápido, mas isso também aumentou drasticamente o número de possíveis vulnerabilidades que precisamos gerenciar."
Um estudo de Stanford constatou que desenvolvedores que usavam assistentes de IA escreviam códigos significativamente menos seguros e tinham mais chances de acreditar que seus códigos eram seguros quando não eram. O estudo concluiu que é preciso ter cautela com os assistentes de IA, pois eles podem induzir desenvolvedores inexperientes ao erro e criar vulnerabilidades de segurança.
62% dos desenvolvedores já usam ferramentas de IA, geralmente para escrever código.
Apenas 43% confiam na precisão das ferramentas de IA
66% não confiam nos resultados.
Os desenvolvedores continuam recorrendo a modelos de LLM para escrever código porque eles ajudam a transformar ideias em funcionalidades mais rapidamente. No entanto, isso pode gerar problemas como queda na qualidade, vulnerabilidades de segurança e reprodução de falhas existentes. Por exemplo, 29.6% do código gerado pelo Copilot é vulnerável.
Isso coloca os desenvolvedores na linha de frente da batalha pela segurança de aplicações. Os CTOs precisam estar cientes da falsa sensação de segurança que o código gerado por IA pode criar. É importante reconhecer os riscos inerentes e criar sistemas que garantam que cada linha de código gerado por IA seja testada em busca de vulnerabilidades e possíveis impactos à segurança.
Deslocando a segurança para o início do ciclo
CTOs atentos dão autonomia aos desenvolvedores para assumirem a responsabilidade pela segurança e incorporá-la ao código. As equipes de segurança definem os limites, e as equipes de desenvolvimento assumem a responsabilidade pelas ações dentro dessas políticas ou estruturas. Elas realizam modelagem de ameaças, análise de composição de software, testes estáticos de segurança de aplicações e gestão da postura de segurança de aplicações (ASPM). Incorporar a segurança ao pipeline de CI/CD garante vigilância constante.
As ISFs da Austrália e da Nova Zelândia precisam seguir algumas etapas para adotar a programação com IA com segurança:
Aprimore os LLMs (como ChatGPT ou Gemini) com os dados proprietários da sua organização. Isso aumenta a eficácia da IA para os seus casos de uso específicos.
Teste rigorosamente o código gerado por IA. Antes de implantá-lo, confirme que o código é confiável e não contém erros nem possíveis vulnerabilidades.
Mantenha especialistas humanos envolvidos na supervisão das operações de IA. Eles devem ser capazes de revisar, compreender e explicar as ações do código gerado por IA.
Implemente ferramentas automatizadas para revisar o código, analisar possíveis problemas e prever vulnerabilidades antes de colocá-lo em produção.
Adote estruturas e diretrizes de governança, como APRA CPS 234, NCSC ou NIST, e estabeleça regras e políticas detalhadas para gerenciar o uso de IA.
Nomeie responsáveis por segurança ou mini-CISOs nas equipes de desenvolvimento para impulsionar a implementação da segurança. Atribua a eles a tarefa de integrar e aplicar medidas de segurança, garantindo que ela seja uma prioridade em todo o processo de desenvolvimento.
Ofereça aos desenvolvedores ferramentas práticas e treinamento para que entendam como códigos vulneráveis podem causar problemas de segurança no mundo real e possam escrever códigos mais seguros.
Mantenha-se alerta às ameaças emergentes à segurança cibernética colaborando com o Australian Cyber Security Centre (ACSC) e o National Cyber Security Centre da Nova Zelândia (NCSC) para obter informações sobre ameaças.
Para implementar essas medidas de segurança, CTOs e líderes de engenharia precisam fazer duas perguntas fundamentais:
A solução de segurança analisa o código, identifica vulnerabilidades e sugere correções tão rápido quanto a IA gera código?
É possível integrá-la aos pipelines de CI/CD existentes sem interromper os fluxos de trabalho?
ISFs que não têm ferramentas para incorporar verificações em tempo real durante o desenvolvimento precisam depender de análises periódicas. Quando as auditorias de segurança acontecem a cada três, seis ou nove meses, há uma enorme janela de risco. Os desenvolvedores podem enviar código inseguro que permanece assim por meses, até que a próxima auditoria revele o problema. Isso os força a fazer uma escolha impossível: enviar conscientemente código vulnerável ou atrasar a funcionalidade.
Priorizando velocidade e segurança
Os desenvolvedores precisam de ferramentas que analisem o código na mesma velocidade em que ele é gerado e identifiquem vulnerabilidades antes que ele chegue à produção. Eles não podem enviar o código e esperar dias ou semanas para saber se está seguro ou precisa de correções.
Conheça a Snyk. A plataforma que coloca os desenvolvedores em primeiro lugar oferece análises 2,4 vezes mais rápidas e correção automatizada com um clique, eliminando o trabalho manual de corrigir vulnerabilidades. A Snyk usa diversos modelos de IA, treinados com dados específicos de segurança e selecionados por pesquisadores de segurança renomados, para oferecer todo o poder da IA com uma camada extra de segurança.
Comece a proteger o código gerado por IA
Crie sua conta gratuita da Snyk e comece a proteger o código gerado por IA em minutos. Ou agende uma demonstração com um especialista para ver como a Snyk pode atender às necessidades de segurança dos seus desenvolvedores.
