Conheça o acesso antecipado ao IaC+: proteja as configurações da sua infraestrutura em todo o ciclo de vida de desenvolvimento de software
Lauren Place
3 de outubro de 2023
0 minutos de leituraProjetar e manter configurações de infraestrutura seguras, do código à nuvem, é um processo complexo que envolve várias equipes técnicas e partes interessadas em segurança.
O primeiro desafio é escrever configurações de infraestrutura seguras antes da implantação. À medida que as organizações modernizam seus aplicativos para a nuvem ou adotam um processo de desenvolvimento de aplicações nativas da nuvem, as equipes de desenvolvimento trabalham com as equipes de infraestrutura ou plataforma durante as etapas de desenvolvimento e build para definir e implantar configurações seguras em código. Hoje existem muitas ferramentas de segurança de IaC pré-implantação, mas, sem o contexto dos ambientes implantados, elas costumam apontar um grande número de problemas “críticos”, minando a confiança dos desenvolvedores e contribuindo para a fadiga de alertas.
O segundo desafio é manter configurações seguras após a implantação na nuvem. As equipes de segurança precisam permitir que os desenvolvedores corrijam configurações incorretas caso algo dê errado em produção. Embora muitas ferramentas de segurança em nuvem pós-implantação ajudem a identificar essas configurações incorretas nos ambientes de nuvem, elas não têm visibilidade dos fluxos de trabalho de desenvolvimento pré-implantação e não conseguem rastrear as configurações incorretas até o código-fonte e os responsáveis pelo desenvolvimento.
Para ajudar nossos clientes a enfrentar esses desafios, desenvolvemos uma nova versão do Snyk IaC chamada IaC+, que permite aos desenvolvedores encontrar e corrigir configurações incorretas nos fluxos de trabalho que já usam e oferece uma única fonte confiável de informações sobre a segurança das configurações de infraestrutura em todo o ciclo de vida de desenvolvimento de software (do código à nuvem). O IaC+ é baseado em um novo mecanismo e em um conjunto ampliado de regras de segurança.
O IaC+ estará disponível em acesso antecipado pelo Snyk Preview a partir de 3 de outubro de 2023.
Verificações pré-implantação de IaC mais profundas e precisas
É melhor prevenir do que remediar. Na Snyk, acreditamos que a maneira mais eficiente de proteger configurações é antes da produção: enquanto elas são criadas e alteradas no IDE e na CLI, além do monitoramento de repositórios Git e pipelines de CI.
O IaC+ oferece suporte às mesmas integrações e fluxos de trabalho da versão atual, com aprimoramentos no mecanismo que aumentam a precisão dos resultados, incluindo análise de vários arquivos para Terraform para testar módulos e arquivos de variáveis. Assim, seus desenvolvedores podem se concentrar em corrigir os problemas mais importantes.

Além da análise de vários arquivos, o IaC+ conta com um conjunto ampliado de regras de segurança, com centenas de novas regras de segurança e mapeadas para requisitos de conformidade adicionadas ao conjunto integrado da Snyk, incluindo regras para mais de uma dúzia de frameworks, como SOC 2, PCI DSS e NIST 27001.
Triagem aprimorada de problemas de configuração incorreta
A capacidade de transformar a identificação em correções é fundamental para o Snyk IaC. Para identificar e triar problemas com mais rapidez, o IaC+ captura problemas em todo o repositório, em vez de analisar arquivos de IaC individualmente. Assim, os usuários podem visualizar e filtrar problemas em toda a organização Snyk, em vez de investigar cada arquivo de IaC separadamente.

Essa nova forma de organizar os problemas também traz uma página de problemas do IaC+ à interface do Snyk. Agora, a página de problemas de nuvem oferece visibilidade unificada de problemas de configuração incorreta antes e depois da implantação, do código à nuvem, dando às equipes uma única fonte confiável de informações sobre a segurança das configurações em ambientes pré e pós-implantação.

Novos casos de uso do código à nuvem
As duas versões do Snyk IaC agora permitem integrar, verificar e testar ambientes de nuvem implantados na AWS, Azure e Google Cloud.
No entanto, o IaC+ compartilha o mesmo mecanismo e modelo de dados subjacentes dos recursos de nuvem, permitindo aplicar com facilidade regras personalizadas do código à nuvem que complementam o conjunto de regras em constante evolução da Snyk. Ao integrar suas contas de nuvem à Snyk e ativar o IaC+, você também poderá corrigir problemas de nuvem nos fluxos de trabalho dos desenvolvedores, com a Snyk agilizando as correções ao rastrear automaticamente as configurações incorretas na nuvem até o código-fonte de IaC e indicar às equipes técnicas onde corrigir o problema e quem é o responsável pelo desenvolvimento.

Como faço para acessar o IaC+?
O IaC+ estará disponível em acesso antecipado pelo Snyk Preview para todos os clientes do Snyk IaC no plano Enterprise a partir de 3 de outubro de 2023. Para saber como começar a usar o IaC+ durante o acesso antecipado, consulte nossa documentação.
Se quiser experimentar o IaC+, fale com seu representante de contas da Snyk ou entre em contato conosco para participar de um programa-piloto.
Proteja a infraestrutura desde a origem
A Snyk automatiza a segurança e a conformidade de IaC nos fluxos de trabalho e detecta recursos com configurações divergentes ou ausentes.



