Vazamento de dados na Holanda: o que os desenvolvedores devem aprender com esse caso
31 de março de 2023
0 minutos de leituraAtualmente, uma série de vazamentos de dados está acontecendo na Holanda. A Blauw, uma importante empresa de pesquisa de mercado no país, informou sobre um vazamento de dados no início desta semana. A Blauw oferece pesquisa de mercado qualitativa para empresas e eventos e trabalha com diversas grandes marcas holandesas.
O vazamento atual de dados de clientes já expôs informações pessoais de um número significativo de consumidores holandeses. Até o momento, estes são os incidentes conhecidos:
VodafoneZiggo, uma das maiores empresas de telecomunicações, TV e internet da Holanda: 700.000 clientes expostos (referências EN, NL)
NS, a companhia ferroviária nacional holandesa: 780.000 clientes expostos (referências EN, NL)
Vriend van Amstel Live, um formato de show da Heineken: 22.000 clientes expostos (referência NL)
Considerando a variedade de marcas para as quais a Blauw realiza pesquisas de mercado, esses números provavelmente são apenas a ponta do iceberg. No entanto, alguns clientes — como Albert Heijn, Etos, bol.com e Vattenfall — afirmam que não foram afetados pelo vazamento de dados.
O que os desenvolvedores podem aprender com vazamentos de dados como esse?
Como ainda não sabemos a causa do vazamento e a Blauw se recusou a revelar quem forneceu seu software, não faz muito sentido especular. Ainda assim, podemos aprender muito com um incidente como esse. A população da Holanda é de apenas 17,5 milhões de pessoas — o que torna os números acima bastante expressivos! O impacto provavelmente será enorme e, sem dúvida, já é notícia nacional. O jornal “Algemeen Dagblad” escreve que possivelmente milhões de cidadãos holandeses foram vítimas desse vazamento de dados.
Vazamentos de dados podem gerar sérios riscos de segurança e, como desenvolvedores de sistemas de software, precisamos assumir nossa responsabilidade. Ao criar soluções para nossas aplicações, precisamos garantir que sejam escaláveis, fáceis de manter e seguras. Trabalhar em equipes de engenharia autônomas é eficiente, mas adotar uma mentalidade de segurança durante o desenvolvimento é essencial hoje em dia. Já não basta criar uma solução que simplesmente funcione.
Curiosamente, vulnerabilidades como cross-site scripting e injeção de SQL continuam entre as mais comuns nas aplicações atuais — e estão nessa posição há anos. Isso provavelmente significa que, em geral, os desenvolvedores não estão adotando medidas de segurança suficientes ou não receberam a capacitação necessária para lidar com esses problemas.
Além disso, há a cadeia de suprimentos. O código escrito pelos desenvolvedores representa apenas uma pequena parte das aplicações. Frameworks e bibliotecas de código aberto fazem grande parte do trabalho e ajudam a acelerar o desenvolvimento. Mas, assim como carros e edifícios no mundo físico, o software de código aberto precisa de manutenção. Atualizar bibliotecas para versões mais recentes, por exemplo, deve fazer parte da rotina.
O que os desenvolvedores devem fazer?
Felizmente, há muitas medidas que os desenvolvedores podem adotar para proteger suas aplicações contra vazamentos de dados semelhantes.
Aprenda sobre vulnerabilidades comuns.
Snyk Learn é uma excelente plataforma gratuita, com várias aulas e trilhas de aprendizado, como a trilha OWASP Top 10, que aborda vulnerabilidades comuns.Use ferramentas para analisar seu código personalizado em busca de vulnerabilidades de segurança.
Snyk Code é uma excelente opção gratuita que analisa seu código na IDE ou no pipeline para detectar problemas como travessia de diretório ou injeção de SQLFaça revisões de código com atenção. Reserve tempo suficiente e garanta que as pessoas certas estejam disponíveis para realizar as revisões. Consulte esta folha de consulta para saber mais.
Mantenha suas dependências e seus frameworks atualizados. Confira este post do blog para saber mais sobre como criar uma estratégia sólida de gerenciamento de dependências.
Aprimore seu sistema de build e release para que você possa recriar e fazer o deploy novamente, ou distribuir sua aplicação, com facilidade quando uma vulnerabilidade for identificada.
Analise suas bibliotecas de código aberto em busca de vulnerabilidades conhecidas. Snyk Open Source é um ótimo ponto de partida.
Monitore sua aplicação em produção para detectar novas vulnerabilidades.
Problemas são descobertos com o tempo. Acompanhe o que está em produção direto da sua CLI com o Snyk Monitor.
Como desenvolvedor, você tem a responsabilidade de garantir que o código que escreve seja seguro: afinal, é você quem está no comando e implementa as soluções.
É impossível evitar completamente vazamentos de dados como este, dada a variedade de circunstâncias que podem causá-los. No entanto, a maioria dos incidentes e vazamentos resulta de uma combinação de problemas de segurança comuns. Reduzir o número de possíveis vetores de ataque é responsabilidade de todos que trabalham com o sistema ou nele — inclusive dos desenvolvedores. A colaboração e a comunicação sobre práticas seguras de programação ajudam a reduzir ao mínimo os incidentes de segurança — e as manchetes sobre eles.
Comece a participar de desafios de Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.



