Skip to main content

Conferência CodeSecDays e cobertura de segurança mais completa com a GitGuardian

Escrito por

Sarah Conway

blog feature snyk gitguardian

10 de agosto de 2023

0 minutos de leitura

Como os segredos estão envolvidos na maioria dos incidentes de segurança, a Snyk tem o prazer de se unir à GitGuardian para ajudar equipes de desenvolvimento e segurança a expandir seus programas de segurança e reduzir ainda mais a superfície de ataque de aplicações em cada etapa do ciclo de vida do código à nuvem.

Recentemente, participamos da primeira conferência digital da GitGuardian, CodeSecDays, ao lado de líderes de segurança da Chainguard, da Doppler, da Kondukto e de outras empresas. Eles compartilharam insights sobre assinatura de software, segurança de código aberto e gerenciamento de segredos. 

Imagem dos participantes do painel imaginando um mundo em que a segurança da cadeia de suprimentos de software esteja resolvida 

Uma das sessões mais populares foi o painel mediado por Rachel Stephens, analista da RedMonk. Sonya Moisset, Senior Security Advocate na Snyk, destacou a importância de acabar com os silos entre as equipes de desenvolvimento e segurança para criar cadeias de suprimentos de software mais seguras. Ela disse que é importante explicar como as novas ferramentas de segurança se encaixam nos fluxos de trabalho e pipelines das equipes de desenvolvimento para minimizar barreiras e atritos.  Ela também ressaltou que integrar desenvolvedores com sucesso desde o início ajuda a aumentar a adoção de novas ferramentas. 

Nic Manoogian, Senior Software Engineer na Doppler, destacou a importância de facilitar as coisas para os desenvolvedores. Segundo ele, todas as empresas contratam pessoas inteligentes e que entendem de computadores. Portanto, se você colocar algo no caminho delas, elas vão encontrar uma solução alternativa.  Todos os engenheiros da Doppler recebem treinamento em segurança, e a equipe de segurança também entende que o trabalho precisa ser feito pelo lado do desenvolvimento. Ele acredita que as equipes de desenvolvimento e segurança podem ter uma relação simbiótica.

Precisamos tornar o aprendizado sobre segurança divertido e incentivar os desenvolvedores. Gamificação, hackathons e mutirões para corrigir vulnerabilidades em um sprint ajudam a aumentar a conscientização e a corrigir problemas nas empresas.”

- Sonya Moisset, defensora sênior de segurança na Snyk

Os participantes do painel também falaram sobre como criar programas de treinamento em segurança bem-sucedidos, como extrair o máximo valor das ferramentas de segurança e quais são as etapas mais importantes para melhorar a postura de segurança da empresa. 

Para começar a proteger a cadeia de suprimentos de software, Kayssar Daher, Staff Security Engineer na GitGuardian, recomendou começar aos poucos. Por exemplo, configure um registro para seus pacotes Python e execute verificações em busca de problemas de segurança. Sonya sugeriu trabalhar com uma ou duas equipes antes de expandir para centenas, enquanto Eddie Zane, Staff Developer Relations na Chainguard, disse que outro bom ponto de partida é fazer um inventário das dependências em uso.

“Participo de muitos eventos. No último ano, vi empresas que você jamais imaginaria atuando no espaço da cadeia de suprimentos de software. Parece que muita gente está vendendo uma simples caixa de seleção. Temos novas regulamentações e ordens executivas, mas não existe solução milagrosa para esse problema.”

- Eddie Zane, Staff Developer Relations na Chainguard

Embora a inteligência artificial seja cada vez mais usada nos fluxos de trabalho de desenvolvimento, Sonya recomenda ter em mente que o código gerado por IA também pode conter vulnerabilidades — assim como o código que escrevemos dentro de uma organização. Por isso, é essencial aplicar as mesmas ferramentas e os mesmos fluxos de trabalho para verificar o código gerado por IA e garantir que ele não tenha vulnerabilidades de segurança.  

O iceberg: sua superfície de ataque acaba de crescer

A palestra individual de Sonya abordou como mitigar riscos em projetos de código aberto. Ela apresentou os principais desafios de cibersegurança, ferramentas disponíveis no GitHub Marketplace para proteger seu pipeline e práticas recomendadas para reforçar a segurança do software de código aberto. Sonya usou a analogia do “iceberg” para descrever as camadas de uma aplicação moderna, incluindo o código da aplicação, bibliotecas de código aberto, contêineres e infraestrutura como código. Apenas a ponta fica visível acima da água, mas as aplicações modernas têm muitas camadas que não são imediatamente visíveis e são essenciais para seu funcionamento. 

A analogia do iceberg evidencia a complexidade das aplicações modernas e a importância de adotar uma abordagem abrangente para protegê-las. Para garantir a segurança de uma aplicação, você precisa considerar e proteger todas essas camadas, incluindo código proprietário, bibliotecas de código aberto, contêineres e infraestrutura como código.

Sonya começa sua palestra apresentando alguns dos ataques mais comuns contra software de código aberto, como typosquatting e a injeção de código malicioso em softwares. A facilidade de acesso ao software de código aberto também o torna vulnerável a ataques à cadeia de suprimentos. Em iniciativas de código aberto, agentes maliciosos podem introduzir vulnerabilidades no software produzido, facilitando a disseminação de novas ameaças para as empresas que o utilizam.

Proteja seu pipeline em cada etapa do SDLC

Para combater esses e outros tipos de ataques, o uso dos aplicativos e das ações de segurança disponíveis no GitHub Marketplace ajuda a proteger seu pipeline em cada etapa do ciclo de vida do desenvolvimento de software. Sonya recomenda que mantenedores e colaboradores considerem criar um pipeline básico que inclua:

  • Uma ferramenta de análise de composição de software para identificar o código aberto em uma base de código, permitindo que mantenedores e colaboradores gerenciem a exposição a problemas de segurança e conformidade de licenças.

  • Uma ferramenta para evitar a disseminação de segredos, ou seja, a distribuição indesejada de segredos, como chaves de API e credenciais, por vários sistemas.

  • Uma ferramenta de análise estática de código, método de depuração que examina o código-fonte antes da execução do programa e compara um conjunto de códigos com um conjunto de regras de programação.

Ela também explora estratégias eficazes para gerenciar segredos, como criptografar informações confidenciais, e como usar a análise estática de código em diferentes etapas do ciclo de vida do desenvolvimento de software, desde o projeto e o desenvolvimento iniciais até os testes e a implantação. Para saber mais sobre esse tema, confira o “Manual de segurança de software de código aberto – práticas recomendadas para proteger seus projetos”, de Sonya.

Se você compartilha o objetivo da CodeSecDays e imagina um mundo sem vulnerabilidades de segurança, confira aqui a playlist completa do evento.  

Comece a usar a Snyk e a GitGuardian

Para saber mais sobre como a GitGuardian e a Snyk podem ajudar você a desenvolver com mais segurança, escreva para tapp@snyk.io ou agende uma demonstração com nossa equipe.