Skip to main content

Fundamentos de segurança na nuvem, parte 5: meça o que importa

Escrito por

11 de novembro de 2022

0 minutos de leitura

Muitos engenheiros de segurança já acordaram com dezenas de mensagens no Slack e e-mails avisando que chegou o dia que tanto temiam: uma vulnerabilidade foi implantada e agora precisa ser corrigida. Reuniões e planos ficam de lado enquanto os engenheiros de segurança correm para resolver o problema.

Muitas vezes, uma falha no processo levou ao problema que agora é urgente. E essas emergências podem surgir em qualquer etapa dos esforços de correção. Nesses casos, a segurança na nuvem pode parecer um jogo de bater em toupeiras, seja quando os engenheiros de segurança estão lidando com vulnerabilidades urgentes ou com uma nova leva de configurações incorretas.

A solução é adotar sistemas e processos proativos que quantifiquem e mensurem os esforços de segurança.

O que importa e por quê?

As pessoas costumam repetir a frase “o que é medido é gerenciado” — atribuída ao consultor de gestão Peter Drucker — porque ela aponta para uma verdade essencial: se você não mede determinado esforço, provavelmente não está priorizando o trabalho dedicado a ele.

Por isso, identificar o que importa e por que medir isso é fundamental para colocar as iniciativas em prática.

Na segurança na nuvem, o motivo para medir é simples: um ambiente inseguro pode levar a uma violação, causando prejuízos financeiros, danos à reputação e perdas regulatórias. Identificar o que importa é que torna tudo mais complexo. Na escala da nuvem, muitas coisas podem ser importantes, e o esforço necessário para identificar e quantificar todas elas já é uma jornada por si só:

  • Há taxas a medir, como a de configurações incorretas e o tempo médio para correção (MTTR).

  • Há sistemas a avaliar, como o grau de integração entre diferentes ferramentas e o tempo gasto corrigindo vulnerabilidades, reparando a infraestrutura e projetando sistemas seguros.

  • Há iniciativas de automação e alocação de recursos a medir, como o processo contínuo de automatizar tarefas simples para que as pessoas possam se concentrar em trabalhos de maior valor.

A metodologia continua a mesma: estabeleça uma referência, defina metas e trabalhe para alcançá-las. Mas cada iniciativa tem um contexto diferente e um conjunto próprio de variáveis a medir.

Pense no MTTR, por exemplo. Muitas empresas medem o MTTR em horas ou dias. Mas os invasores agem rapidamente depois de descobrir uma vulnerabilidade, então as correções também precisam ser rápidas. Principalmente quando se trata de configurações de recursos críticos, as equipes precisam:

  1. Medir o MTTR.

  2. Medir o MTTR para trabalhar com o objetivo de corrigir problemas em minutos, e não em dias.

Como medir o que importa?

A medição precisa é complexa demais e depende tanto do contexto que não pode ser especificada e imposta de fora para dentro. O que as empresas podem fazer, porém, é partir de perguntas fundamentais que orientem suas respostas.

Três perguntas fundamentais ajudam a estruturar seus esforços de medição:

  1. Qual é o seu nível de segurança? 

  2. Qual é a sua produtividade?

  3. Qual é o seu ROI?

Cada pergunta leva a uma série de perguntas adicionais.

Qual é o seu nível de segurança?

Para responder, considere:

  • Qual é a cobertura de visibilidade do seu ambiente?

  • Quanto o seu ambiente de nuvem está fora de conformidade?

  • Quantas vulnerabilidades você encontra e elimina?

  • Qual é o seu MTTR?

  • Quantas vulnerabilidades você impede antes da implantação?

Qual é a sua produtividade?

Para responder, considere:

  • Com que rapidez você aprova implantações na nuvem?

  • Quantas horas de engenharia em nuvem você está investindo?

  • Quantas horas de segurança na nuvem você está investindo?

Qual é o seu ROI?

Para responder, considere:

  • Os desenvolvedores estão entregando novos produtos e recursos mais rapidamente? 

  • Os engenheiros de nuvem estão dedicando mais tempo à criação de valor?

  • As equipes de segurança estão fazendo mais com os recursos disponíveis?

Com essas perguntas como guia, você tem o que precisa para começar a medir o que importa.

O que permite medir e avançar?

Com o tempo, as equipes de segurança devem conseguir responder às perguntas acima na hora. Para isso, porém, não basta realizar os esforços de medição descritos: também é essencial que as diferentes equipes tenham condições de se organizar por conta própria e trabalhar juntas.

A segurança na nuvem é complexa por natureza, e nenhuma equipe — muito menos uma única pessoa — consegue cuidar dela sozinha. A excelência operacional exige tanto organização (saber o que está em execução nos ambientes de nuvem e mantê-los) quanto colaboração (DevSecOps), além de medições que mostrem como as equipes de desenvolvimento e segurança podem usar o tempo com mais eficiência.

A segurança eficaz na nuvem não depende apenas de colocar processos em prática, mas também da excelência operacional entre as equipes. As equipes de segurança precisam trabalhar com os engenheiros de nuvem para quantificar todos os recursos, atributos de configuração, relações entre recursos e código de aplicação. As equipes precisam mapear todo o ciclo de vida de desenvolvimento de software (SDLC) e a cadeia de ferramentas, envolvendo todas as pessoas que contribuem para ambos.

Para medir o que importa, as empresas precisam desenvolver essa capacidade de mensuração. Isso exige que todos trabalhem juntos. 

Torne o abstrato concreto para poder medir e melhorar

Não existe uma diferença objetiva nem uma linha divisória clara entre seguro e inseguro. Muitas empresas acreditam estar seguras — até que ocorre uma violação.

Ao colocar a segurança na nuvem em prática, você transforma sua percepção sobre o nível de segurança do ambiente em uma série concreta e mensurável de processos e métricas. Só é possível melhorar quando você consegue medir onde está agora e aonde quer chegar.

Colocar os processos em prática revela o que importa, mostra como medir isso e estabelece a base para um trabalho contínuo de medição e melhoria. Quando a segurança se torna uma operação, os incidentes ficam menos propensos a acontecer e os engenheiros de segurança podem dormir mais tranquilos.

Pronto para construir uma base sólida de segurança na nuvem?

Para saber mais, baixe nosso white paper sobre os 5 fundamentos da segurança na nuvem.

Publicado em: