Skip to main content

Um passo rumo à gestão integrada de riscos de aplicações e à conformidade com a Lei de Resiliência Operacional Digital (DORA)

Escrito por
Headshot of Mathias Conradt

Mathias Conradt

feature Cloud Compliance

11 de julho de 2024

0 minutos de leitura

No mundo cada vez mais digital de hoje, em que as empresas dependem fortemente da tecnologia para suas operações essenciais, a Lei de Resiliência Operacional Digital (DORA) da União Europeia estabelece uma estrutura abrangente para gerenciar riscos relacionados à Tecnologia da Informação e Comunicação (TIC) e garantir a continuidade dos negócios de instituições financeiras e provedores de serviços essenciais. Os requisitos abrangentes da DORA refletem a crescente dependência das organizações modernas das tecnologias digitais. Como as aplicações são a base dessas operações, práticas robustas de segurança de aplicações se tornam fundamentais para alcançar a conformidade com a DORA. Como os cibercriminosos exploram vulnerabilidades em aplicações para interromper serviços, a DORA exige que as instituições financeiras priorizem a segurança de suas aplicações, infraestruturas e dos provedores de serviços dos quais dependem.

A DORA representa uma mudança de paradigma: deixa para trás medidas de segurança reativas e adota uma abordagem proativa baseada na resiliência operacional. No centro dessa estratégia está a segurança de aplicações — a prática de proteger aplicações ao longo de todo o ciclo de vida, do desenvolvimento à implantação e à manutenção.

Por que as aplicações são alvos prioritários de ataques que interrompem as operações digitais

As empresas modernas dependem fortemente de aplicações para realizar operações críticas. Elas funcionam como o “coração” digital de uma organização: transportam dados confidenciais, conectam clientes, funcionários e parceiros e viabilizam fluxos de trabalho essenciais. Por isso, tornam-se alvos prioritários de cibercriminosos que buscam explorar vulnerabilidades e interromper operações.

Veja mais de perto os fatores que tornam as aplicações vulneráveis:

  • Complexidade do software: As aplicações modernas são ecossistemas complexos, compostos por vários elementos — código, bibliotecas, frameworks e integrações de terceiros. Essa complexidade amplia a superfície de ataque e cria mais oportunidades para o surgimento de vulnerabilidades.

  • Desenvolvimento acelerado: A pressão para lançar recursos rapidamente pode fazer com que a segurança fique em segundo plano durante o ciclo de desenvolvimento. Os desenvolvedores podem introduzir vulnerabilidades sem perceber, seja por erros de codificação, configurações incorretas ou bibliotecas de terceiros que não foram devidamente avaliadas.

  • Adoção de assistentes de codificação com IA: Estudos recentes mostram que mais de 90% das organizações já usam assistentes de codificação com IA em suas equipes de desenvolvimento. No entanto, a maioria ainda tem políticas ou controles muito incipientes para esse uso, o que aumenta significativamente o risco de criação de código inseguro.

  • Cenário de ameaças em constante mudança: Os cibercriminosos estão sempre aprimorando suas táticas e desenvolvendo novas formas de explorar vulnerabilidades conhecidas. Por isso, é essencial manter uma postura de segurança contínua para identificar e corrigir vulnerabilidades antes que sejam exploradas.

Os cinco pilares da conformidade com a DORA

A DORA define cinco áreas fundamentais que instituições financeiras e provedores de serviços essenciais devem abordar para alcançar a conformidade e fortalecer a resiliência operacional digital:

  1. Gestão de riscos de TIC: A DORA exige que as organizações estabeleçam, mantenham e atualizem regularmente uma estrutura robusta de gestão de riscos de TIC (Tecnologia da Informação e Comunicação). Essa estrutura deve identificar, avaliar, priorizar e mitigar os riscos relacionados à TIC em toda a organização.

  2. Notificação de incidentes: A DORA exige que incidentes cibernéticos e relacionados à TIC de maior gravidade sejam notificados às autoridades competentes. Isso não só contribui para aumentar a transparência do mercado, como também permite que as autoridades compreendam e respondam melhor às ameaças emergentes.

  3. Testes de resiliência operacional digital: Testes regulares dos sistemas de TIC, incluindo testes de intrusão e avaliações de vulnerabilidades, são essenciais para entender a capacidade de uma organização de resistir a ciberataques. A DORA destaca a importância de realizar esses testes com frequência e aplicar o que foi aprendido para fortalecer a resiliência geral.

  4. Gestão de riscos de terceiros: As instituições financeiras costumam depender de provedores de serviços terceirizados para operações críticas. A DORA exige que elas gerenciem e monitorem os riscos relacionados à TIC associados a esses terceiros, incluindo serviços de computação em nuvem e fornecedores de software.

  5. Compartilhamento de informações: A DORA incentiva o compartilhamento de informações e inteligência sobre ameaças cibernéticas entre entidades financeiras. Essa abordagem colaborativa pode melhorar significativamente a postura geral de cibersegurança do setor financeiro, permitindo detectar e responder mais rapidamente a ameaças emergentes.

Alguns desses requisitos podem parecer familiares, como as estruturas de gestão de riscos. Outros trazem novos desafios e exigem um esforço considerável das organizações para alcançar a conformidade. A boa notícia é que atender a muitos deles também está alinhado às exigências de outras regulamentações voltadas a serviços financeiros.

DORA e o foco na segurança de aplicações

Ao definir os requisitos de conformidade com a DORA, os órgãos reguladores reconheceram o papel fundamental das aplicações nas operações digitais e os riscos inerentes às vulnerabilidades nelas presentes. Esses requisitos estabelecem uma estrutura abrangente e incluem medidas específicas para criar práticas completas de segurança de aplicações, garantindo que instituições financeiras e provedores de serviços essenciais mantenham uma gestão robusta dos riscos de aplicações.

Veja alguns requisitos da DORA que destacam a importância da segurança de aplicações:

  • Varreduras de segurança de aplicações obrigatórias: A DORA exige que as organizações realizem varreduras de segurança de aplicações regularmente. Isso inclui identificar vulnerabilidades desde o início, para que os desenvolvedores possam corrigi-las antes que cheguem à produção e possam ser exploradas.

  • Foco em aplicações de terceiros: A DORA reconhece que muitas organizações dependem de aplicações de terceiros para conduzir seus negócios. Essas aplicações e suas dependências também precisam ser avaliadas em busca de vulnerabilidades, a fim de reduzir a superfície de ataque geral.

  • Gestão e priorização de riscos: A DORA destaca a importância de práticas robustas de gestão de riscos, incluindo identificar, avaliar e priorizar vulnerabilidades de acordo com seu impacto potencial.

É nesses requisitos específicos e na estrutura mais ampla de gestão de riscos da DORA que uma plataforma de segurança que prioriza os desenvolvedores, como a Snyk, pode ter um papel fundamental.

Como a Snyk pode ajudar você a alcançar a conformidade com a DORA

A Snyk ajuda as organizações a criar e manter aplicações seguras, em total sintonia com o foco da DORA na segurança de aplicações. Veja como a Snyk pode ajudar você a alcançar a conformidade em várias áreas fundamentais definidas pela DORA:

Gestão de riscos de TIC:

  • Gestão e correção de vulnerabilidades em aplicações: A DORA exige uma estrutura robusta de gestão de riscos de TIC, que inclui identificar, avaliar e mitigar riscos relacionados à TIC. A Snyk ajuda nessa área ao analisar automaticamente bases de código, dependências e contêineres em busca de vulnerabilidades, além de verificar configurações de infraestrutura como código (IaC) em busca de desvios das práticas recomendadas, como os benchmarks do CIS e os Well-Architected Frameworks dos provedores de nuvem. Essa identificação proativa permite que as empresas gerenciem os riscos antes que sejam explorados e os incluam na estrutura geral de gestão de riscos de TIC. Além de ajudar a identificar vulnerabilidades de software de forma proativa, a Snyk está em uma posição única para facilitar a colaboração entre as equipes de AppSec e de desenvolvimento, ajudando-as a encontrar, priorizar e corrigir vulnerabilidades.

  • análise de composição de software (SCA): Os recursos de SCA da Snyk oferecem informações detalhadas sobre a postura de segurança da cadeia de suprimentos de software de uma organização, identificando vulnerabilidades em bibliotecas de código aberto e componentes de terceiros. Isso atende diretamente à necessidade de avaliar os riscos de terceiros e integrá-los à estrutura mais ampla de gestão de riscos de TIC. A Snyk Open Source não só ajuda a identificar dependências vulneráveis, como também economiza um tempo valioso de desenvolvimento ao permitir que os desenvolvedores resolvam problemas enquanto programam em seu IDE ou CLI, reduzindo o impacto operacional do desenvolvimento para alcançar a conformidade.

Notificação de incidentes:

  • Conformidade e relatórios de programas de segurança de aplicações: A DORA exige a notificação de incidentes cibernéticos de maior gravidade. A Snyk oferece recursos para gerar relatórios de conformidade e documentação que ajudam a demonstrar o cumprimento dos requisitos regulatórios, incluindo os definidos pela DORA. Isso pode simplificar os processos de notificação de incidentes e auditoria exigidos pela lei. Além de apoiar a conformidade e a notificação de incidentes, os recursos de análise de dados do Snyk AppRisk oferecem às equipes de AppSec uma visão abrangente do programa em nível macro, facilitando o acompanhamento, a mensuração e a geração de relatórios sobre o desempenho do programa e os KPIs de risco.

Testes de resiliência operacional digital:

  • Integração com varreduras de segurança: A DORA destaca a importância de testar os sistemas de TIC regularmente. A Snyk se integra perfeitamente às ferramentas de teste de segurança existentes, oferecendo aos desenvolvedores feedback contínuo sobre as vulnerabilidades identificadas durante as varreduras. A capacidade de integração da Snyk com plataformas de Integração Contínua e Entrega Contínua (CI/CD) permite testar a resiliência no início do ciclo de vida de desenvolvimento de software, antes que vulnerabilidades críticas cheguem à produção. Essa abordagem iterativa fortalece a resiliência geral dos sistemas de TIC.

Gestão de riscos de terceiros:

  • Segurança da cadeia de suprimentos de software: A DORA exige a gestão dos riscos associados a provedores de serviços terceirizados. A Snyk analisa dependências de terceiros em busca de vulnerabilidades, permitindo que as organizações identifiquem e corrijam possíveis fragilidades na cadeia de suprimentos de software. Além disso, a Snyk permite gerar e importar listas de materiais de software (SBOMs). Isso reduz a superfície de ataque geral e minimiza os riscos associados a fornecedores terceirizados.

  • Monitoramento contínuo: A Snyk oferece recursos de monitoramento contínuo para que as organizações acompanhem as vulnerabilidades em suas dependências e aplicações de terceiros. Essa abordagem proativa ajuda a identificar e tratar possíveis riscos rapidamente, fortalecendo a resiliência operacional digital diante de vulnerabilidades zero-day recém-descobertas ou de novas formas de explorar vulnerabilidades existentes.

Além da conformidade: criando uma cultura de segurança e gestão de riscos

Alcançar a conformidade com a DORA é fundamental, mas também é essencial cultivar uma cultura de segurança de aplicações e gestão de riscos em toda a organização. A Snyk vai além de oferecer ferramentas: também disponibiliza treinamentos e recursos para desenvolvedores que promovem práticas de codificação segura. Assim, os desenvolvedores podem escrever código seguro desde o início, reduzindo ainda mais a superfície de ataque e fortalecendo a resiliência operacional digital da organização. Isso está alinhado ao objetivo da DORA de fortalecer a resiliência operacional digital geral por meio de práticas e conscientização aprimoradas entre as entidades financeiras.

O foco da DORA em gestão de riscos também promove uma cultura de avaliação de todas as ameaças, incluindo vulnerabilidades em aplicações, sob a perspectiva da segurança e dos riscos para os negócios. Nem todas as vulnerabilidades representam a mesma ameaça. A Snyk ajuda a priorizar vulnerabilidades com base na possibilidade de exploração, na probabilidade de serem exploradas e no impacto potencial. Assim, as organizações podem concentrar recursos nos problemas mais críticos e garantir que vulnerabilidades de alto risco sejam comunicadas às autoridades competentes dentro do prazo. Com o Snyk AppRisk, a visibilidade e descoberta de aplicações, a gestão da cobertura de segurança e a priorização baseada em riscos ajudam equipes de segurança e desenvolvimento a colaborar com mais eficiência na gestão dos riscos das aplicações para os negócios.

Outro elemento da cultura organizacional é o nível de compromisso com o ciclo de vida de desenvolvimento seguro de software (SDLC) e com o DevSecOps. Esse compromisso envolve integrar práticas de segurança ao pipeline de DevOps, garantindo a realização de verificações de segurança em todas as etapas do desenvolvimento de software. Essa abordagem permite detectar e corrigir vulnerabilidades mais cedo, reduzindo o risco de violações de segurança e aumentando a resiliência operacional.

DevSecOps não se resume à integração de ferramentas e tecnologias: trata-se de promover uma cultura de segurança na organização, incentivando a colaboração entre as equipes de desenvolvimento, operações e segurança e a responsabilidade compartilhada pela segurança em toda a organização. Ao adotar uma abordagem DevSecOps, as organizações garantem que a segurança seja parte essencial das práticas de desenvolvimento, e não uma preocupação de última hora.

Conclusão

A DORA representa um avanço significativo para garantir a resiliência das operações digitais de instituições financeiras e prestadores de serviços essenciais. Ao reconhecer a importância da segurança de aplicações, a DORA contribui para uma infraestrutura digital mais resiliente, à medida que as empresas dependem cada vez mais do desenvolvimento de aplicações como pilar da inovação. Com sua plataforma de segurança que prioriza os desenvolvedores, a Snyk ajuda as organizações não só a cumprir a DORA, mas também a criar uma cultura de segurança que protege aplicações e operações críticas. Também é importante reconhecer que adotar a abordagem adequada para os aspectos de segurança de aplicações da DORA estabelece as bases para outras regulamentações atuais e futuras. Regulamentações e frameworks consolidados, como ISO 27001, SOC2 e PCI-DSS, estão alinhados à necessidade de avaliar e gerenciar riscos no SDLC.

Ao estabelecer uma parceria com a Snyk, as organizações podem incorporar os requisitos da DORA ao desenvolvimento de seus programas de segurança de aplicações e à gestão mais ampla de compliance, garantindo a continuidade dos negócios e protegendo seus ativos mais valiosos.