Skip to main content

Fundamentos de segurança na nuvem, parte 4: alinhe e automatize com políticas como código

Escrito por

3 de novembro de 2022

0 minutos de leitura

As políticas de segurança ainda aguardam uma transformação digital.

Uma expressão-chave no mundo atual, impulsionado pela nuvem, “transformação digital” geralmente se refere ao trabalho contínuo de digitalizar processos que antes eram feitos em papel. “Papel”, porém, não deve ser entendido ao pé da letra: muitos processos não usam papel, mas continuam seguindo o mesmo fluxo. Em outras palavras, enviar um documento para o Google Drive não representa uma transformação digital.

Nesse sentido, as políticas de segurança de TI ainda têm um longo caminho pela frente. Em muitas empresas, as equipes de segurança formalizam políticas em manuais, PDFs e listas de verificação, e fazem sua aplicação manualmente. Mas o trabalho manual, que depende do reforço e do acompanhamento das pessoas, está sujeito a erros.

Uma política de segurança pode ser rigorosa e abrangente no papel, mas permissiva e limitada na prática. Quando processos sujeitos a erros como esses são ampliados para a nuvem, os riscos podem ser enormes.

Não precisa ser assim. Com políticas como código (PaC), as empresas podem criar e reforçar políticas de segurança que acompanham o crescimento.

Orientar usuários é estressante e difícil de escalar

Um mantra comum no setor de segurança é: “as pessoas são sempre o elo mais fraco”. Como as pessoas são um ponto de vulnerabilidade recorrente, as equipes de segurança precisam orientar os usuários finais sobre comportamentos que protejam tanto eles quanto a empresa. Essa orientação pode ir do básico (usar senhas fortes em vez de fracas) ao mais complexo (projetar ambientes na nuvem sem configurações incorretas que exponham a empresa a ataques).

Orientar usuários, porém — mesmo os mais técnicos — não é fácil. De acordo com uma pesquisa da ESG, 38% dos profissionais de cibersegurança dizem que a parte mais estressante do trabalho é fazer com que os usuários entendam os riscos de cibersegurança e, por isso, mudem seu comportamento.

Isso não significa que os usuários não se importem com a segurança. O que sugere é que as demandas do trabalho podem levá-los a escolher caminhos mais fáceis, como anotar uma senha em um post-it ou apenas passar os olhos pelos documentos de políticas de segurança ao criar um ambiente. A questão não é tanto a falta de preocupação, mas a falta de tempo e atenção.

A diferença entre uma prioridade e uma preferência é grande e mostra que reforçar políticas de segurança manualmente não é uma estratégia escalável nem sustentável.

Políticas como código são objetivas e automáticas

PaC é uma solução escalável para um problema que já atingiu proporções enormes.

Os ambientes na nuvem podem conter centenas de milhares de recursos e um volume ainda maior de configurações. Nenhuma pessoa consegue memorizar ou reforçar todas as regras de segurança relacionadas — principalmente quando o ambiente está em constante mudança. E, mesmo quando uma política é registrada, o usuário que a recebe ainda pode ignorá-la ou interpretá-la incorretamente. Além disso, as políticas escritas muitas vezes são ambíguas, e os casos de uso da nuvem variam bastante. Por isso, cabe frequentemente aos engenheiros descobrir como aplicar as políticas ao que estão desenvolvendo.

PaC aproveita a programabilidade da nuvem para tornar programável também a segurança na nuvem. Com PaC, as equipes de segurança podem expressar regras de segurança e conformidade em linguagens que as aplicações conseguem ler e validar automaticamente. Em ambientes na nuvem, PaC pode verificar outros códigos, tanto no nível da aplicação quanto no da infraestrutura, para detectar condições que não estejam em conformidade.

Com PaC, as equipes de segurança podem criar uma única fonte da verdade, clara, objetiva e fácil de interpretar. Isso promove o alinhamento entre as equipes e, com ele, mais agilidade, graças à automação e ao entendimento mútuo. Assim, as equipes de desenvolvimento não precisam abrir mão da velocidade em nome da segurança, nem da segurança em nome da velocidade.

Equipes de segurança como fornecedoras de políticas

Ao usar PaC para criar e reforçar políticas de segurança, as equipes de segurança podem deixar de atuar como fiscalizadoras e passar a atuar como mantenedoras. Em vez de redigir políticas manualmente e orientar os usuários sobre como e por que segui-las, elas podem se tornar especialistas no domínio, responsáveis por manter bibliotecas de PaC, compartilhar boas práticas e garantir que elas sejam seguidas.

PaC, porém, não é uma solução milagrosa. Ao implementá-la, as equipes de segurança devem ter três pontos em mente:

  1. Use um framework de PaC que funcione em todo o ciclo de vida do desenvolvimento de software (SDLC). Usar frameworks diferentes em cada etapa gera divergências e lacunas de segurança.

  2. Não use produtos proprietários de PaC. As soluções de PaC oferecidas por fornecedores muitas vezes não têm a flexibilidade de que as empresas precisam para seus casos de uso específicos. Em geral, o código aberto é a melhor opção para implementar PaC.

  3. Se você não tiver acesso a especialistas em conformidade na nuvem, use bibliotecas prontas, já desenvolvidas e distribuídas por esses especialistas. Assim, você pode interpretar controles às vezes ambíguos, aplicá-los ao seu caso de uso específico e expressá-los em PaC.

Com esses três pontos em mente, as equipes de segurança podem implementar PaC com eficácia.

Só o código consegue acompanhar a escala da nuvem

A escalabilidade é essencial para a segurança na nuvem. A nuvem é complexa demais — grande e heterogênea demais — para que o trabalho manual das pessoas seja eficaz. Só o código consegue acompanhar as exigências da nuvem e, ao mesmo tempo, oferecer o nível de detalhamento necessário às políticas de segurança.

Pronto para construir uma base sólida de segurança na nuvem?

Para saber mais, baixe nosso white paper sobre os 5 fundamentos da segurança na nuvem.

Publicado em: