Skip to main content

Resumo do AWS in 30

Escrito por
aws feature

29 de março de 2023

0 minutos de leitura

No mês passado, David Schott, arquiteto líder de soluções para parceiros, apresentou uma demonstração de como a Snyk trabalha com a Amazon Web Services (AWS) para identificar vulnerabilidades em todas as etapas do desenvolvimento e da infraestrutura.  

David explicou por que o desenvolvimento ágil na nuvem exige uma abordagem de segurança diferente dos métodos tradicionais de segurança de TI. Em seguida, mostrou em tempo real como as ferramentas de segurança para nuvem da AWS da Snyk identificam e ajudam a corrigir vulnerabilidades comuns. Vamos conferir a apresentação e seus principais destaques.

Aplicações modernas: um novo perfil de risco

É evidente que o cenário atual da nuvem oferece inúmeros benefícios e oportunidades para as empresas. Graças à flexibilidade das operações na nuvem e da infraestrutura como código (IaC), o desenvolvimento está mais ágil do que nunca. Mas esses avanços nos serviços de nuvem também trazem um novo cenário de riscos. 

Da TI aos serviços de aplicações

Antes da chegada das práticas de desenvolvimento na nuvem, os desenvolvedores trabalhavam com a metodologia em cascata. A ideia era “jogar o código por cima do muro” e deixar que os profissionais de segurança cuidassem da maior parte dos riscos que surgissem depois. Os desenvolvedores eram responsáveis pelo próprio código das aplicações e pelas bibliotecas de código aberto, mas uma parcela muito maior da segurança ficava a cargo da equipe de segurança de TI. O foco era reduzir os riscos em recursos como aplicações de TI, servidores, VMs, redes, vSphere e hardware.

Hoje, os desenvolvedores assumem muito mais responsabilidade pelos serviços de nuvem que hospedam e executam seu código. É o caso de contêineres, IaC e ferramentas de orquestração, como o Kubernetes. Com essa mudança de responsabilidades, a equipe de segurança de TI já não pode ser a única responsável por proteger a infraestrutura na nuvem. É necessária uma abordagem de segurança de aplicações centrada nos desenvolvedores.

“Hoje, os desenvolvedores usam nuvem, contêineres e Kubernetes. Isso significa que trabalham mais rápido do que nunca. Também têm mais responsabilidades nessas diferentes áreas. E, como não são especialistas em tudo, as vulnerabilidades de segurança acabam surgindo.”

Aplicações modernas são como icebergs

Observe de perto qualquer aplicação moderna hospedada em um serviço de nuvem (por exemplo, a AWS) e você verá que ela é estruturada como um iceberg. Uma única linha de código pode representar todo um ecossistema de bibliotecas de código aberto, contêineres e infraestrutura como código. E cada um desses componentes pode ter várias camadas, pois suas dependências também costumam ter dependências! A interconexão das aplicações atuais dificulta acompanhar a segurança na nuvem.

Como o DevSecOps entra nessa conversa

A melhor maneira de encontrar e reduzir os riscos nesse “iceberg” de dependências é integrar medidas de segurança em todas as etapas do desenvolvimento (uma abordagem DevSecOps). O segredo é incorporar as ferramentas certas aos processos, no momento certo. Por exemplo, a equipe de desenvolvimento precisa saber o quanto antes sobre vulnerabilidades no código estático para poder corrigi-las logo após serem introduzidas. Já os controles de segurança em tempo de execução relacionados a mecanismos de orquestração, como o Kubernetes, só podem ser aplicados muito mais adiante no processo. Portanto, não basta integrar uma ferramenta de segurança em apenas uma etapa. As equipes de desenvolvimento precisam de proteção em todas as etapas e camadas das aplicações. 

Como a Snyk trabalha com a AWS em todas as etapas

Como vimos, muita coisa acontece nos bastidores da maioria das aplicações modernas. Por isso, é essencial que os desenvolvedores saibam encontrar e reduzir vulnerabilidades em todas as partes da aplicação — não apenas no código, mas também nas bibliotecas de código aberto, nos contêineres e na infraestrutura de nuvem que dão suporte a esse código. 

A Snyk criou ferramentas para cada parte desse quebra-cabeça, desenvolvidas para trabalhar com serviços de nuvem. Na demonstração, David mostrou como a Snyk oferece ferramentas de segurança para nuvem da AWS para cada “camada do iceberg”.

AWS CodePipeline (IDE)

A Snyk permite que os desenvolvedores incluam verificações de segurança no AWS CodePipeline. Nossa solução funciona como uma “barreira de segurança” no pipeline, impedindo que código vulnerável avance para a próxima etapa do ciclo de desenvolvimento. Além disso, oferecemos aos desenvolvedores e às equipes de segurança uma visão em tempo real das vulnerabilidades de terceiros e de código aberto. Com esse feedback imediato, os desenvolvedores não precisam mais perder tempo esperando por novas verificações periódicas.

A funcionalidade “monitor” da Snyk também envia os resultados das verificações à interface da Snyk para análise, monitoramento contínuo e novas verificações. Assim, as equipes podem ver novas vulnerabilidades na interface da Snyk sem precisar recriar o software no CI/CD.

A integração da Snyk com o CodePipeline também é fácil de configurar. Em poucos minutos, a Snyk se integra ao CodePipeline: basta autenticar uma conta Snyk existente ou criar uma nova. Depois da integração, os usuários podem criar um novo pipeline com a Snyk ou adicionar nossos recursos de segurança como uma etapa de um pipeline existente.

Amazon ECR (registro de contêineres) 

A plataforma da Snyk também pode ser integrada ao Amazon ECR. Na verdade, o Snyk Vulnerability Database já está incorporado ao Amazon Inspector, como parte da nossa parceria com a AWS. Os recursos da Snyk permitem que a ferramenta verifique imagens de contêineres, instâncias do Amazon EC2 e AMIs em busca de vulnerabilidades nas aplicações.

Embora já esteja incorporada ao Amazon Inspector, a Snyk Security pode oferecer informações adicionais sobre vulnerabilidades no registro de contêineres. A plataforma da Snyk verifica continuamente sua instância do Amazon ECR em busca de vulnerabilidades nas imagens de contêineres e nas imagens base. Ajudamos os desenvolvedores a reduzir esses riscos recomendando a substituição de imagens base vulneráveis por opções mais seguras e podemos abrir uma solicitação pull para aplicar a alteração no código-fonte. 

Amazon EKS (ambiente Kubernetes)

A Snyk também pode trabalhar com ambientes de execução. Nossas ferramentas de segurança para nuvem da AWS trabalham com o Amazon EKS para identificar problemas de segurança nos contêineres durante a execução. Assim como na integração com o ECR, recomendamos atualizações das imagens base e fornecemos detalhes adicionais sobre a segurança dos contêineres em execução no Kubernetes. 

AWS CloudTrail Lake

Em determinado momento da demonstração, David mostrou como um desenvolvedor ou especialista em segurança pode ignorar uma vulnerabilidade (CVE). Ações dos usuários, como ignorar vulnerabilidades, alterações de função ou associação e mudanças nas configurações, são registradas nos Snyk Audit Logs. A Snyk oferece uma API para que os clientes acessem seus registros de auditoria, mas há limitações. Por exemplo, os registros são mantidos por 90 dias e depois excluídos. Para resolver essa questão, a Snyk se integra ao AWS CloudTrail Lake, permitindo que os clientes enviem de forma rápida e fácil os registros de auditoria da plataforma Snyk para seu ambiente AWS. O AWS CloudTrail Lake permite consultar registros de auditoria usando SQL e mantê-los por um período configurável de até 7 anos. 

AWS Well-Architected

Os recursos de geração de relatórios da Snyk permitem que os clientes filtrem e analisem os dados de várias maneiras. Por exemplo, é possível filtrar os problemas de segurança para exibir apenas aqueles que podem ser corrigidos automaticamente e têm gravidade crítica ou alta, resultando em uma lista menor e mais prática para priorizar as correções. A página Resumo dos problemas mostra tendências, como novos problemas em comparação com os corrigidos e o tempo médio para resolver (MTTR). Também é possível detalhar essas tendências por projeto ou equipe. No contexto do Snyk Cloud, David mostrou como as configurações incorretas na nuvem são mapeadas para padrões de conformidade, como HIPAA, SOC2, PCI-DSS e outros. A Snyk também oferece suporte ao AWS Well-Architected Framework, que se concentra em seis pilares, incluindo segurança e confiabilidade. Em poucos minutos, os clientes da Snyk podem verificar seu ambiente AWS para identificar onde estão deixando de seguir essas práticas recomendadas e, em seguida, tomar medidas para corrigir os problemas e melhorar a arquitetura da AWS.

Segurança na AWS com a Snyk

Para ver nossas ferramentas de segurança para nuvem da AWS em ação, confira a apresentação completa de David Schott, AWS in 30 Recap. Além disso, descubra quais configurações incorretas comuns da AWS podem estar escondidas em suas aplicações.

Segurança de IaC pensada para quem desenvolve

A Snyk protege sua infraestrutura como código do ciclo de vida do desenvolvimento de software até a execução na nuvem, com um mecanismo unificado de políticas como código para que todas as equipes possam desenvolver, implantar e operar com segurança.