Skip to main content

4 maus hábitos de segurança de aplicações para abandonar em 2023 (e as boas práticas para adotar no lugar)

Escrito por
blog hero snyk appsec blue

2 de fevereiro de 2023

0 minutos de leitura

Independentemente de como foi o ano passado, provavelmente há algumas coisas que você gostaria de deixar em 2022. Talvez seja um mau hábito que queira abandonar ou uma forma de pensar que queira mudar. Já que estamos falando em abandonar maus hábitos, algumas práticas inadequadas de segurança de aplicações em nuvem também não deveriam chegar a 2023! 

O universo do desenvolvimento de aplicações está em constante mudança. Da dependência contínua dos ecossistemas de nuvem ao aumento das discussões sobre segurança da cadeia de suprimentos de software, 2023 já promete ser um ano de muitas mudanças para as equipes de desenvolvimento e segurança. Mas essas mudanças aceleradas também significam que algumas das práticas de segurança mais consagradas do passado inevitavelmente ficarão tão ultrapassadas quanto um celular Nokia flip. Dito isso, aqui estão quatro exemplos de hábitos de segurança que já ficaram “no passado” e algumas alternativas melhores para adotar em 2023:

1. Não incluir desenvolvedores nas conversas sobre segurança na nuvem

Quem realmente é responsável pela segurança na nuvem da sua organização? Nosso relatório Estado da Segurança na Nuvem de 2022 descobriu que diferentes pessoas da mesma organização deram respostas conflitantes a essa pergunta!

Essa divergência sobre responsabilidades provavelmente se deve ao paradigma de shift left nas práticas atuais de segurança de aplicações, que levou as equipes de engenharia de nuvem, TI e segurança da informação a implementar a segurança na nuvem cada vez mais cedo no processo de desenvolvimento de software. Mas nenhuma dessas equipes compreende por completo esses estágios iniciais, o que dificulta proteger os ambientes de nuvem com eficácia ou até mesmo entender os esforços de segurança uns dos outros. Já os próprios desenvolvedores conhecem melhor esses estágios iniciais do SDLC. A primeira metade do pipeline de desenvolvimento é o território deles, por isso precisam participar desses esforços de shift left em segurança na nuvem. 

Boa prática: adote uma abordagem de segurança na nuvem que priorize os desenvolvedores. 

Os próprios desenvolvedores conhecem melhor os estágios iniciais do SDLC, por isso precisam participar desses esforços de shift left em segurança na nuvem. 

Para isso, use um conjunto centralizado de ferramentas de segurança na nuvem que desenvolvedores, equipes de segurança e TI e arquitetos de nuvem possam consultar. Assim, todas as equipes ficam alinhadas, evitando trabalho duplicado ou divergente. Também é importante usar uma solução que ofereça recomendações claras de correção, tornando o processo o mais simples possível para que os desenvolvedores corrijam vulnerabilidades nos próprios projetos. 

2. Ignorar a proliferação de ferramentas de segurança

Cada vez mais organizações estão priorizando práticas de segurança de aplicações em nuvem. Mas muitas fazem isso adicionando cada vez mais ferramentas de segurança. Com a chegada de 2023, essas pilhas de tecnologia estão se tornando grandes e difíceis de gerenciar — desperdiçando tempo, criando gargalos e usando mal os recursos de segurança. 

Boa prática: consolide sua pilha de segurança. 

Suas equipes vão agradecer! Menos ferramentas significam menos tempo aprendendo a usar novas interfaces, menos mudanças de contexto e custos menores. Melhor ainda: facilite a adoção de boas práticas de segurança de aplicações em nuvem com soluções versáteis, capazes de lidar com vários aspectos ao mesmo tempo (por exemplo, infraestrutura de nuvem, código-fonte etc., em uma única ferramenta).

3. Manter IaC e segurança na nuvem separados

Você já ligou a TV e acabou assistindo a um trecho de um filme aleatório? Sem conhecer o contexto, é bem provável que você não tenha entendido algumas partes da trama. O mesmo acontece quando as equipes tentam implementar medidas de segurança na nuvem sem considerar a infraestrutura como código (IaC). Elas perdem o contexto completo de cada vulnerabilidade e configuração incorreta!

Boa prática: conecte os pontos entre seus esforços de IaC e de segurança na nuvem. 

Ao unir seus esforços de segurança na nuvem com a IaC, você terá o contexto completo de cada alerta de segurança, acelerará o processo de correção e reduzirá o ruído para as equipes de desenvolvimento e segurança. Além disso, uma abordagem unificada para IaC e segurança na nuvem significa que seus especialistas em segurança na nuvem só precisam gerenciar um mecanismo central de políticas, que pode ser usado em toda a organização.

4. Criar SBOMs manualmente

Outra prática de segurança de aplicações em nuvem que as organizações devem abandonar em 2023: agir às cegas, sem saber claramente o que há dentro do software e qual é o nível de risco de cada componente. Em teoria, o problema se resolve criando uma lista de materiais de software (SBOM) completa, mas isso é mais fácil de dizer do que fazer. Criar uma SBOM atualizada é um alvo móvel, pois qualquer desenvolvedor pode baixar uma biblioteca de código aberto ou uma imagem base de contêiner e integrá-la a uma aplicação em segundos.

Mesmo que uma organização consiga documentar todas essas partes em constante mudança, as SBOMs não são suficientes se forem difíceis de usar. As equipes de segurança e desenvolvimento precisam conseguir navegar pela SBOM e usá-la para corrigir vulnerabilidades. Caso contrário, a abordagem fica incompleta. 

Boa prática: use ferramentas que automatizem etapas do processo de criação da SBOM. 

Procure ferramentas especializadas que acelerem a criação de SBOMs. Em outubro de 2022, a Snyk oferecia três opções para criar uma SBOM e verificar se havia vulnerabilidades: uma ferramenta web gratuita, um projeto de código aberto e uma integração de API para sua CLI nativa. 

Faça de 2023 o melhor ano da sua iniciativa de segurança! 

Ao pensar com suas equipes em como adotar essas boas práticas de segurança de aplicações em nuvem, comece avaliando a situação atual.

Você pode usar nosso quiz sobre segurança de aplicações em 2023 como referência!

Além disso, podemos ajudar sua equipe a definir algumas resoluções de Ano-Novo relacionadas à segurança. A Snyk oferece uma plataforma que prioriza os desenvolvedores para proteger seu código proprietário, suas dependências de código aberto, seus contêineres e sua infraestrutura de nuvem em um só lugar. Conheça algumas das novidades da nossa plataforma de segurança para desenvolvedores que mais nos empolgam em 2023.