Skip to main content

Conheça o acesso antecipado ao IaC+: proteja as configurações da sua infraestrutura em todo o ciclo de vida de desenvolvimento de software

Escrito por

Lauren Place

blog feature iac early access

3 de outubro de 2023

0 minutos de leitura

Projetar e manter configurações de infraestrutura seguras, do código à nuvem, é um processo complexo que envolve várias equipes técnicas e partes interessadas em segurança.

O primeiro desafio é escrever configurações de infraestrutura seguras antes da implantação. À medida que as organizações modernizam seus aplicativos para a nuvem ou adotam um processo de desenvolvimento de aplicações nativas da nuvem, as equipes de desenvolvimento trabalham com as equipes de infraestrutura ou plataforma durante as etapas de desenvolvimento e build para definir e implantar configurações seguras em código. Hoje existem muitas ferramentas de segurança de IaC pré-implantação, mas, sem o contexto dos ambientes implantados, elas costumam apontar um grande número de problemas “críticos”, minando a confiança dos desenvolvedores e contribuindo para a fadiga de alertas. 

O segundo desafio é manter configurações seguras após a implantação na nuvem. As equipes de segurança precisam permitir que os desenvolvedores corrijam configurações incorretas caso algo dê errado em produção.  Embora muitas ferramentas de segurança em nuvem pós-implantação ajudem a identificar essas configurações incorretas nos ambientes de nuvem, elas não têm visibilidade dos fluxos de trabalho de desenvolvimento pré-implantação e não conseguem rastrear as configurações incorretas até o código-fonte e os responsáveis pelo desenvolvimento.

Para ajudar nossos clientes a enfrentar esses desafios, desenvolvemos uma nova versão do Snyk IaC chamada IaC+, que permite aos desenvolvedores encontrar e corrigir configurações incorretas nos fluxos de trabalho que já usam e oferece uma única fonte confiável de informações sobre a segurança das configurações de infraestrutura em todo o ciclo de vida de desenvolvimento de software (do código à nuvem). O IaC+ é baseado em um novo mecanismo e em um conjunto ampliado de regras de segurança. 

O IaC+ estará disponível em acesso antecipado pelo Snyk Preview a partir de 3 de outubro de 2023. 

Verificações pré-implantação de IaC mais profundas e precisas

É melhor prevenir do que remediar. Na Snyk, acreditamos que a maneira mais eficiente de proteger configurações é antes da produção: enquanto elas são criadas e alteradas no IDE e na CLI, além do monitoramento de repositórios Git e pipelines de CI. 

O IaC+ oferece suporte às mesmas integrações e fluxos de trabalho da versão atual, com aprimoramentos no mecanismo que aumentam a precisão dos resultados, incluindo análise de vários arquivos para Terraform para testar módulos e arquivos de variáveis. Assim, seus desenvolvedores podem se concentrar em corrigir os problemas mais importantes.

Verificação no terminal mostra 130 problemas de alta gravidade, incluindo buckets do AWS S3 sem proteção contra acesso público.
O IaC+ inclui análises mais detalhadas e precisas para concentrar os esforços da sua equipe de desenvolvimento na correção dos problemas mais críticos.

Além da análise de vários arquivos, o IaC+ conta com um conjunto ampliado de regras de segurança, com centenas de novas regras de segurança e mapeadas para requisitos de conformidade adicionadas ao conjunto integrado da Snyk, incluindo regras para mais de uma dúzia de frameworks, como SOC 2, PCI DSS e NIST 27001.

Triagem aprimorada de problemas de configuração incorreta

A capacidade de transformar a identificação em correções é fundamental para o Snyk IaC.  Para identificar e triar problemas com mais rapidez, o IaC+ captura problemas em todo o repositório, em vez de analisar arquivos de IaC individualmente. Assim, os usuários podem visualizar e filtrar problemas em toda a organização Snyk, em vez de investigar cada arquivo de IaC separadamente.

Painel de problemas do Snyk IaC mostrando achados em um bucket do AWS S3 e um painel de correção do Terraform para ativar o bloqueio de acesso público.
Visualize os problemas do IaC+ em toda a sua organização do Snyk.

Essa nova forma de organizar os problemas também traz uma página de problemas do IaC+ à interface do Snyk. Agora, a página de problemas de nuvem oferece visibilidade unificada de problemas de configuração incorreta antes e depois da implantação, do código à nuvem, dando às equipes uma única fonte confiável de informações sobre a segurança das configurações em ambientes pré e pós-implantação.

Interface do IaC+ que mostra problemas de configuração incorreta antes e depois da implantação, incluindo descobertas de acesso público a buckets do AWS S3 e recursos afetados.
O IaC+ inclui uma visão unificada dos problemas de configuração incorreta pré e pós-implantação em uma única interface.

Novos casos de uso do código à nuvem

As duas versões do Snyk IaC agora permitem integrar, verificar e testar ambientes de nuvem implantados na AWS, Azure e Google Cloud. 

No entanto, o IaC+ compartilha o mesmo mecanismo e modelo de dados subjacentes dos recursos de nuvem, permitindo aplicar com facilidade regras personalizadas do código à nuvem que complementam o conjunto de regras em constante evolução da Snyk. Ao integrar suas contas de nuvem à Snyk e ativar o IaC+, você também poderá corrigir problemas de nuvem nos fluxos de trabalho dos desenvolvedores, com a Snyk agilizando as correções ao rastrear automaticamente as configurações incorretas na nuvem até o código-fonte de IaC e indicar às equipes técnicas onde corrigir o problema e quem é o responsável pelo desenvolvimento.

Painel de problemas do Snyk Cloud relaciona uma configuração incorreta de função do IAM ao recurso de IaC do Terraform e à localização do arquivo de origem.
O IaC+ vincula o arquivo IaC de origem aos fluxos de trabalho do Git e fornece orientações de correção para recursos de nuvem configurados incorretamente e gerenciados por IaC.

Como faço para acessar o IaC+?

O IaC+ estará disponível em acesso antecipado pelo Snyk Preview para todos os clientes do Snyk IaC no plano Enterprise a partir de 3 de outubro de 2023. Para saber como começar a usar o IaC+ durante o acesso antecipado, consulte nossa documentação.

Se quiser experimentar o IaC+, fale com seu representante de contas da Snyk ou entre em contato conosco para participar de um programa-piloto.

Proteja a infraestrutura desde a origem

A Snyk automatiza a segurança e a conformidade de IaC nos fluxos de trabalho e detecta recursos com configurações divergentes ou ausentes.

Leia mais

Live Stream

Agentes de Remediação, Desmistificados: Por Que Corrigir é Melhor do que Encontrar

Veja como o Remediation Agent da Snyk usa inteligência de segurança, análise de explorabilidade e validação para transformar vulnerabilidades em pull requests prontos para merge.

blog feature snyk secrets aazgdq
Blog

Acabe com a proliferação de segredos: Snyk Secrets já está disponível para todos

Snyk Secrets já está disponível para todos, trazendo detecção contextual com ML, prevenção antes do commit e governança unificada de segredos para a Snyk AI Security Platform.

feature insights context
Blog

Por dentro do comprometimento do keyv npm: malware no preinstall, procedência confiável e hooks de IDE

O keyv 6.0.0 e outras dez versões do npm distribuíram malware executado durante a instalação. Confira as versões afetadas, os hashes, as etapas de detecção e a ordem segura de correção.