Um passo rumo à gestão integrada de riscos de aplicações e à conformidade com a Lei de Resiliência Operacional Digital (DORA)
Mathias Conradt
11 de julho de 2024
0 minutos de leituraNo mundo cada vez mais digital de hoje, em que as empresas dependem fortemente da tecnologia para suas operações essenciais, a Lei de Resiliência Operacional Digital (DORA) da União Europeia estabelece uma estrutura abrangente para gerenciar riscos relacionados à Tecnologia da Informação e Comunicação (TIC) e garantir a continuidade dos negócios de instituições financeiras e provedores de serviços essenciais. Os requisitos abrangentes da DORA refletem a crescente dependência das organizações modernas das tecnologias digitais. Como as aplicações são a base dessas operações, práticas robustas de segurança de aplicações se tornam fundamentais para alcançar a conformidade com a DORA. Como os cibercriminosos exploram vulnerabilidades em aplicações para interromper serviços, a DORA exige que as instituições financeiras priorizem a segurança de suas aplicações, infraestruturas e dos provedores de serviços dos quais dependem.
A DORA representa uma mudança de paradigma: deixa para trás medidas de segurança reativas e adota uma abordagem proativa baseada na resiliência operacional. No centro dessa estratégia está a segurança de aplicações — a prática de proteger aplicações ao longo de todo o ciclo de vida, do desenvolvimento à implantação e à manutenção.
Por que as aplicações são alvos prioritários de ataques que interrompem as operações digitais
As empresas modernas dependem fortemente de aplicações para realizar operações críticas. Elas funcionam como o “coração” digital de uma organização: transportam dados confidenciais, conectam clientes, funcionários e parceiros e viabilizam fluxos de trabalho essenciais. Por isso, tornam-se alvos prioritários de cibercriminosos que buscam explorar vulnerabilidades e interromper operações.
Veja mais de perto os fatores que tornam as aplicações vulneráveis:
Complexidade do software: As aplicações modernas são ecossistemas complexos, compostos por vários elementos — código, bibliotecas, frameworks e integrações de terceiros. Essa complexidade amplia a superfície de ataque e cria mais oportunidades para o surgimento de vulnerabilidades.
Desenvolvimento acelerado: A pressão para lançar recursos rapidamente pode fazer com que a segurança fique em segundo plano durante o ciclo de desenvolvimento. Os desenvolvedores podem introduzir vulnerabilidades sem perceber, seja por erros de codificação, configurações incorretas ou bibliotecas de terceiros que não foram devidamente avaliadas.
Adoção de assistentes de codificação com IA: Estudos recentes mostram que mais de 90% das organizações já usam assistentes de codificação com IA em suas equipes de desenvolvimento. No entanto, a maioria ainda tem políticas ou controles muito incipientes para esse uso, o que aumenta significativamente o risco de criação de código inseguro.
Cenário de ameaças em constante mudança: Os cibercriminosos estão sempre aprimorando suas táticas e desenvolvendo novas formas de explorar vulnerabilidades conhecidas. Por isso, é essencial manter uma postura de segurança contínua para identificar e corrigir vulnerabilidades antes que sejam exploradas.
Os cinco pilares da conformidade com a DORA
A DORA define cinco áreas fundamentais que instituições financeiras e provedores de serviços essenciais devem abordar para alcançar a conformidade e fortalecer a resiliência operacional digital:
Gestão de riscos de TIC: A DORA exige que as organizações estabeleçam, mantenham e atualizem regularmente uma estrutura robusta de gestão de riscos de TIC (Tecnologia da Informação e Comunicação). Essa estrutura deve identificar, avaliar, priorizar e mitigar os riscos relacionados à TIC em toda a organização.
Notificação de incidentes: A DORA exige que incidentes cibernéticos e relacionados à TIC de maior gravidade sejam notificados às autoridades competentes. Isso não só contribui para aumentar a transparência do mercado, como também permite que as autoridades compreendam e respondam melhor às ameaças emergentes.
Testes de resiliência operacional digital: Testes regulares dos sistemas de TIC, incluindo testes de intrusão e avaliações de vulnerabilidades, são essenciais para entender a capacidade de uma organização de resistir a ciberataques. A DORA destaca a importância de realizar esses testes com frequência e aplicar o que foi aprendido para fortalecer a resiliência geral.
Gestão de riscos de terceiros: As instituições financeiras costumam depender de provedores de serviços terceirizados para operações críticas. A DORA exige que elas gerenciem e monitorem os riscos relacionados à TIC associados a esses terceiros, incluindo serviços de computação em nuvem e fornecedores de software.
Compartilhamento de informações: A DORA incentiva o compartilhamento de informações e inteligência sobre ameaças cibernéticas entre entidades financeiras. Essa abordagem colaborativa pode melhorar significativamente a postura geral de cibersegurança do setor financeiro, permitindo detectar e responder mais rapidamente a ameaças emergentes.
Alguns desses requisitos podem parecer familiares, como as estruturas de gestão de riscos. Outros trazem novos desafios e exigem um esforço considerável das organizações para alcançar a conformidade. A boa notícia é que atender a muitos deles também está alinhado às exigências de outras regulamentações voltadas a serviços financeiros.
DORA e o foco na segurança de aplicações
Ao definir os requisitos de conformidade com a DORA, os órgãos reguladores reconheceram o papel fundamental das aplicações nas operações digitais e os riscos inerentes às vulnerabilidades nelas presentes. Esses requisitos estabelecem uma estrutura abrangente e incluem medidas específicas para criar práticas completas de segurança de aplicações, garantindo que instituições financeiras e provedores de serviços essenciais mantenham uma gestão robusta dos riscos de aplicações.
Veja alguns requisitos da DORA que destacam a importância da segurança de aplicações:
Varreduras de segurança de aplicações obrigatórias: A DORA exige que as organizações realizem varreduras de segurança de aplicações regularmente. Isso inclui identificar vulnerabilidades desde o início, para que os desenvolvedores possam corrigi-las antes que cheguem à produção e possam ser exploradas.
Foco em aplicações de terceiros: A DORA reconhece que muitas organizações dependem de aplicações de terceiros para conduzir seus negócios. Essas aplicações e suas dependências também precisam ser avaliadas em busca de vulnerabilidades, a fim de reduzir a superfície de ataque geral.
Gestão e priorização de riscos: A DORA destaca a importância de práticas robustas de gestão de riscos, incluindo identificar, avaliar e priorizar vulnerabilidades de acordo com seu impacto potencial.
É nesses requisitos específicos e na estrutura mais ampla de gestão de riscos da DORA que uma plataforma de segurança que prioriza os desenvolvedores, como a Snyk, pode ter um papel fundamental.
Como a Snyk pode ajudar você a alcançar a conformidade com a DORA
A Snyk ajuda as organizações a criar e manter aplicações seguras, em total sintonia com o foco da DORA na segurança de aplicações. Veja como a Snyk pode ajudar você a alcançar a conformidade em várias áreas fundamentais definidas pela DORA:
Gestão de riscos de TIC:
Gestão e correção de vulnerabilidades em aplicações: A DORA exige uma estrutura robusta de gestão de riscos de TIC, que inclui identificar, avaliar e mitigar riscos relacionados à TIC. A Snyk ajuda nessa área ao analisar automaticamente bases de código, dependências e contêineres em busca de vulnerabilidades, além de verificar configurações de infraestrutura como código (IaC) em busca de desvios das práticas recomendadas, como os benchmarks do CIS e os Well-Architected Frameworks dos provedores de nuvem. Essa identificação proativa permite que as empresas gerenciem os riscos antes que sejam explorados e os incluam na estrutura geral de gestão de riscos de TIC. Além de ajudar a identificar vulnerabilidades de software de forma proativa, a Snyk está em uma posição única para facilitar a colaboração entre as equipes de AppSec e de desenvolvimento, ajudando-as a encontrar, priorizar e corrigir vulnerabilidades.
análise de composição de software (SCA): Os recursos de SCA da Snyk oferecem informações detalhadas sobre a postura de segurança da cadeia de suprimentos de software de uma organização, identificando vulnerabilidades em bibliotecas de código aberto e componentes de terceiros. Isso atende diretamente à necessidade de avaliar os riscos de terceiros e integrá-los à estrutura mais ampla de gestão de riscos de TIC. A Snyk Open Source não só ajuda a identificar dependências vulneráveis, como também economiza um tempo valioso de desenvolvimento ao permitir que os desenvolvedores resolvam problemas enquanto programam em seu IDE ou CLI, reduzindo o impacto operacional do desenvolvimento para alcançar a conformidade.
Notificação de incidentes:
Conformidade e relatórios de programas de segurança de aplicações: A DORA exige a notificação de incidentes cibernéticos de maior gravidade. A Snyk oferece recursos para gerar relatórios de conformidade e documentação que ajudam a demonstrar o cumprimento dos requisitos regulatórios, incluindo os definidos pela DORA. Isso pode simplificar os processos de notificação de incidentes e auditoria exigidos pela lei. Além de apoiar a conformidade e a notificação de incidentes, os recursos de análise de dados do Snyk AppRisk oferecem às equipes de AppSec uma visão abrangente do programa em nível macro, facilitando o acompanhamento, a mensuração e a geração de relatórios sobre o desempenho do programa e os KPIs de risco.
Testes de resiliência operacional digital:
Integração com varreduras de segurança: A DORA destaca a importância de testar os sistemas de TIC regularmente. A Snyk se integra perfeitamente às ferramentas de teste de segurança existentes, oferecendo aos desenvolvedores feedback contínuo sobre as vulnerabilidades identificadas durante as varreduras. A capacidade de integração da Snyk com plataformas de Integração Contínua e Entrega Contínua (CI/CD) permite testar a resiliência no início do ciclo de vida de desenvolvimento de software, antes que vulnerabilidades críticas cheguem à produção. Essa abordagem iterativa fortalece a resiliência geral dos sistemas de TIC.
Gestão de riscos de terceiros:
Segurança da cadeia de suprimentos de software: A DORA exige a gestão dos riscos associados a provedores de serviços terceirizados. A Snyk analisa dependências de terceiros em busca de vulnerabilidades, permitindo que as organizações identifiquem e corrijam possíveis fragilidades na cadeia de suprimentos de software. Além disso, a Snyk permite gerar e importar listas de materiais de software (SBOMs). Isso reduz a superfície de ataque geral e minimiza os riscos associados a fornecedores terceirizados.
Monitoramento contínuo: A Snyk oferece recursos de monitoramento contínuo para que as organizações acompanhem as vulnerabilidades em suas dependências e aplicações de terceiros. Essa abordagem proativa ajuda a identificar e tratar possíveis riscos rapidamente, fortalecendo a resiliência operacional digital diante de vulnerabilidades zero-day recém-descobertas ou de novas formas de explorar vulnerabilidades existentes.
Além da conformidade: criando uma cultura de segurança e gestão de riscos
Alcançar a conformidade com a DORA é fundamental, mas também é essencial cultivar uma cultura de segurança de aplicações e gestão de riscos em toda a organização. A Snyk vai além de oferecer ferramentas: também disponibiliza treinamentos e recursos para desenvolvedores que promovem práticas de codificação segura. Assim, os desenvolvedores podem escrever código seguro desde o início, reduzindo ainda mais a superfície de ataque e fortalecendo a resiliência operacional digital da organização. Isso está alinhado ao objetivo da DORA de fortalecer a resiliência operacional digital geral por meio de práticas e conscientização aprimoradas entre as entidades financeiras.
O foco da DORA em gestão de riscos também promove uma cultura de avaliação de todas as ameaças, incluindo vulnerabilidades em aplicações, sob a perspectiva da segurança e dos riscos para os negócios. Nem todas as vulnerabilidades representam a mesma ameaça. A Snyk ajuda a priorizar vulnerabilidades com base na possibilidade de exploração, na probabilidade de serem exploradas e no impacto potencial. Assim, as organizações podem concentrar recursos nos problemas mais críticos e garantir que vulnerabilidades de alto risco sejam comunicadas às autoridades competentes dentro do prazo. Com o Snyk AppRisk, a visibilidade e descoberta de aplicações, a gestão da cobertura de segurança e a priorização baseada em riscos ajudam equipes de segurança e desenvolvimento a colaborar com mais eficiência na gestão dos riscos das aplicações para os negócios.
Outro elemento da cultura organizacional é o nível de compromisso com o ciclo de vida de desenvolvimento seguro de software (SDLC) e com o DevSecOps. Esse compromisso envolve integrar práticas de segurança ao pipeline de DevOps, garantindo a realização de verificações de segurança em todas as etapas do desenvolvimento de software. Essa abordagem permite detectar e corrigir vulnerabilidades mais cedo, reduzindo o risco de violações de segurança e aumentando a resiliência operacional.
DevSecOps não se resume à integração de ferramentas e tecnologias: trata-se de promover uma cultura de segurança na organização, incentivando a colaboração entre as equipes de desenvolvimento, operações e segurança e a responsabilidade compartilhada pela segurança em toda a organização. Ao adotar uma abordagem DevSecOps, as organizações garantem que a segurança seja parte essencial das práticas de desenvolvimento, e não uma preocupação de última hora.
Conclusão
A DORA representa um avanço significativo para garantir a resiliência das operações digitais de instituições financeiras e prestadores de serviços essenciais. Ao reconhecer a importância da segurança de aplicações, a DORA contribui para uma infraestrutura digital mais resiliente, à medida que as empresas dependem cada vez mais do desenvolvimento de aplicações como pilar da inovação. Com sua plataforma de segurança que prioriza os desenvolvedores, a Snyk ajuda as organizações não só a cumprir a DORA, mas também a criar uma cultura de segurança que protege aplicações e operações críticas. Também é importante reconhecer que adotar a abordagem adequada para os aspectos de segurança de aplicações da DORA estabelece as bases para outras regulamentações atuais e futuras. Regulamentações e frameworks consolidados, como ISO 27001, SOC2 e PCI-DSS, estão alinhados à necessidade de avaliar e gerenciar riscos no SDLC.
Ao estabelecer uma parceria com a Snyk, as organizações podem incorporar os requisitos da DORA ao desenvolvimento de seus programas de segurança de aplicações e à gestão mais ampla de compliance, garantindo a continuidade dos negócios e protegendo seus ativos mais valiosos.
