Skip to main content

Como aplicar o gerenciamento de riscos às práticas de DevOps com Snyk e Datadog

Escrito por
Headshot of Brian Piper

Brian Piper

4 de janeiro de 2021

0 minutos de leitura

Na SnykCon 2020, a Datadog fez uma apresentação informativa sobre a aplicação da avaliação dinâmica de riscos ao desenvolvimento de software. Mais especificamente, a empresa discutiu como usar a Snyk para medir e mitigar riscos de cibersegurança.

Neste artigo, vamos explorar alguns riscos comuns de software, como medir riscos de segurança e como as organizações podem usar Datadog e Snyk para automatizar o gerenciamento de riscos.

Tipos de riscos de software

Há inúmeros riscos de software nas áreas de operações de TI, desenvolvimento e cibersegurança. Esses riscos relacionados a software, especialmente em aplicações voltadas para clientes, podem levar à perda de receita ou prejudicar a reputação da marca.

Nas operações de TI, o principal risco é a indisponibilidade do software. As equipes de operações usam recursos como estratégias de recuperação de desastres e acordos de nível de serviço (SLAs) robustos para garantir a disponibilidade. No desenvolvimento de software, há vários riscos, como falhas no lançamento de recursos, perda de sessões e bugs na interface do usuário (UI). Para mitigar esses riscos, as equipes de desenvolvimento geralmente priorizam uma alta cobertura de testes e a redução da dívida técnica.

Os riscos de cibersegurança podem ser introduzidos pelas equipes de operações, de desenvolvimento ou por ambas. O desafio é mitigar esses riscos de segurança quando eles são menos frequentes ou mais difíceis de medir do que indisponibilidades, bugs e outros riscos relacionados a software.

“Quando se trata de cibersegurança, o impacto para os negócios é mais grave”, observou Andrew Krug, Technical Evangelist Security na Datadog. “Como não temos incidentes de segurança todos os dias, fica muito difícil calcular a probabilidade. Por isso, esse é um ótimo contexto para aplicar uma análise quantitativa.”

Como medir os riscos de segurança de software

Embora possam ser menos comuns, os riscos de segurança podem trazer consequências graves para os negócios. Identificar e medir esses riscos é fundamental para mitigar resultados negativos. Para isso, é preciso criar uma linguagem e uma estrutura comuns que toda a empresa possa usar para avaliar o impacto dos riscos de segurança de software.

Na gestão de riscos clássica, há duas formas de medir o risco: qualitativa e quantitativa. A avaliação quantitativa de riscos usa o máximo possível de dados para estimar probabilidades e consequências, enquanto a avaliação qualitativa se baseia em análise para classificar a probabilidade de um resultado. Muitas vezes, combinar as duas abordagens leva à avaliação de riscos mais precisa.

“A análise qualitativa fica cada vez mais poderosa à medida que aplicamos mais conhecimento a algo”, disse Krug, “e isso pode incluir dados quantitativos e qualitativos.”

Embora muitos incidentes de segurança sejam causados por ataques ou outros comportamentos maliciosos, os erros são, na verdade, a principal origem dos riscos de software. Esses erros aumentam à medida que o software fica mais complexo. Usar dados quantitativos de ferramentas de análise de código é uma maneira eficaz de detectar e corrigir erros ou vulnerabilidades de software e, assim, mitigar riscos de cibersegurança.

Como usar a integração da Snyk com a Datadog no gerenciamento de riscos

O DevSecOps pode ser entendido como uma estratégia para eliminar vulnerabilidades de segurança logo no início do processo de desenvolvimento. As ferramentas de segurança, como a Snyk, usadas nos processos de DevSecOps também podem coletar uma enorme quantidade de dados para análises dinâmicas de risco.

“Seu ambiente já está fornecendo sinais de risco. Eles já estão lá, e você já está interagindo com eles — só não está usando esses sinais da maneira certa”, disse Daniel Maher, Developer Advocate na Datadog. “Nossa abordagem de avaliação dinâmica de riscos é uma forma de aproveitar essas métricas de risco que já existem.”

Definir um orçamento de risco — ou seja, um nível de risco aceitável — é uma abordagem baseada em dados para quantificar o equilíbrio entre a qualidade do software e o tempo de lançamento no mercado. Os líderes de negócios podem comparar avaliações dinâmicas de risco com esses limites para cada aplicação, orientando a tomada de decisões e permitindo criar produtos de software melhores sem introduzir riscos desnecessários. Para isso, basta coletar os resultados da Snyk e de outras ferramentas de segurança, agregar esses dados e disponibilizá-los para desenvolvedores, equipes de DevOps e outras partes interessadas.

Com a Snyk, as equipes de segurança podem analisar o próprio código do software e usar os resultados para criar um mapa de calor dos riscos dinâmicos. Elas também podem usar informações qualitativas para refinar ainda mais suas avaliações dinâmicas de risco. Por exemplo, vulnerabilidades em softwares voltados para clientes que lidam com dados confidenciais podem receber uma pontuação de risco maior do que as encontradas em uma aplicação interna com menos usuários.

“Usamos essas ferramentas de segurança integradas ao desenvolvimento para ampliar nosso conhecimento sobre a própria aplicação”, explicou Krug. “Podemos apresentar esses dados em painéis e outras ferramentas para que mais pessoas acompanhem como o risco relativo de uma aplicação evolui com o tempo. Isso é muito poderoso, porque a visibilidade impulsiona qualquer programa de segurança ou iniciativa de DevOps.”

Com a integração da Snyk, as equipes de segurança podem importar dados de análises de segurança para a Datadog e obter insights em tempo real sobre o código em produção. Os usuários da Datadog podem identificar e corrigir vulnerabilidades de segurança com o Continuous Profiler e visualizar insights importantes sobre os riscos de segurança encontrados em suas aplicações. Assim, as organizações têm visibilidade dos riscos dinâmicos de suas aplicações na mesma plataforma que usam para outras atividades de monitoramento e telemetria.


Quer saber mais sobre como reduzir os riscos de software com análises de segurança? Assista à apresentação completa da Datadog:Você aceita o risco? Métricas de risco dinâmico no seu ambiente.

Publicado em: