Skip to main content

5 motivos pelos quais desenvolvedores de instituições financeiras estão à frente de suas equipes de segurança

Escrito por
feature java dto

9 de setembro de 2024

0 minutos de leitura

Biometria avançada. Tutoriais de integração sem atrito. Integrações entre plataformas. Painéis hiperpersonalizados. Relatórios com design impecável.

Esses são apenas alguns dos recursos que os usuários esperam hoje de seus aplicativos financeiros. Isso leva a maioria das instituições financeiras a lançá-los rapidamente — ou correr o risco de ficar para trás de empresas inovadoras de FinTech que já fazem isso. Como resultado, as equipes de desenvolvimento precisam criar mais rápido, adotando novas tecnologias para acompanhar metas ambiciosas e prazos apertados.

No entanto, enquanto os desenvolvedores de instituições financeiras adotam rapidamente novas tecnologias e processos para acompanhar esse ritmo de inovação, suas equipes de segurança muitas vezes têm dificuldade para acompanhar. Muitas tentam aplicar tecnologias antigas a novos ambientes de desenvolvimento e, sem querer, prejudicam os resultados financeiros da empresa.

Por que as ferramentas e os processos de segurança de aplicações, já testados e aprovados, não estão funcionando para essas equipes de segurança? Vamos explorar algumas realidades dos pipelines de desenvolvimento financeiro atuais para descobrir.

A infraestrutura como código (IaC) é gerenciada e provisionada pelos desenvolvedores.

Como muitas organizações hoje hospedam a infraestrutura em IaC baseada na nuvem, em vez de usar hardware ou data centers, essa passou a ser uma responsabilidade essencial da equipe de desenvolvimento. Os desenvolvedores de instituições financeiras não são exceção. A IaC também está sujeita a vulnerabilidades de software, que não eram uma preocupação quando as empresas hospedavam a infraestrutura localmente.

Por isso, as equipes de segurança que trabalham com esses desenvolvedores precisam incluir a IaC em suas iniciativas de segurança de aplicações. No entanto, muitas tecnologias antigas não levam em conta a IaC nem seus possíveis vetores de ataque.

Os aplicativos são hospedados em ambientes complexos de várias nuvens.

Cada equipe de desenvolvimento de uma grande instituição de serviços financeiros provavelmente usa um pipeline um pouco diferente, com tecnologias e integrações variadas. Cada pipeline é uma máquina bem ajustada e de alta velocidade. Em geral, os desenvolvedores realizam todas as tarefas em um ambiente de desenvolvimento integrado (IDE) específico, o que permite manter a concentração enquanto criam software.

As equipes de segurança responsáveis por proteger esse software reagem à situação de múltiplos pipelines de uma destas duas maneiras.

  1. Elas tentam criar condições iguais entre as diferentes pilhas de tecnologia, exigindo que todas as equipes de desenvolvimento usem a mesma interface de segurança. No entanto, isso costuma frustrar os desenvolvedores, pois eles precisam interromper o fluxo de trabalho e acessar uma plataforma completamente diferente.

  2. Elas ajustam manualmente as ferramentas de segurança para integrá-las a cada pipeline específico. Mas isso pode sobrecarregar a equipe de segurança, que precisa fazer esse trabalho manual para cada pipeline de desenvolvimento da organização.

Muitas vezes, as ferramentas legadas só permitem que as equipes de segurança escolham entre essas duas opções, pois não foram desenvolvidas para lidar facilmente com a complexidade e a diversidade dos fluxos de desenvolvimento baseados na nuvem.

A arquitetura de microsserviços é comum.

Também é comum encontrar arquiteturas de microsserviços em pipelines de desenvolvimento acelerados. Mais uma vez, esses recursos ajudam os desenvolvedores a agilizar os processos e atender à alta demanda dos clientes. No entanto, também trazem riscos adicionais de segurança, como vulnerabilidades em imagens de contêiner e comunicação permissiva demais entre contêineres.

As ferramentas de segurança tradicionais muitas vezes não detectam esses novos tipos de vulnerabilidades em contêineres. Elas também não conseguem distinguir o que é “normal” em uma arquitetura de microsserviços do que indica problemas de segurança, gerando falsos positivos e alertas em excesso.

A automação tem um papel fundamental no desenvolvimento.

As equipes de desenvolvimento que tentam acompanhar as empresas inovadoras de FinTech também dependem muito da automação, como das ferramentas de CI/CD, para entregar recursos financeiros robustos em grande escala. Isso tem algumas implicações para as equipes de segurança. Para começar, surgem novos riscos: uma falha em uma parte do pipeline de CI/CD pode comprometer todo o processo. Além disso, as ferramentas de segurança precisam acompanhar essas etapas automatizadas. Ferramentas que dependem de processos manuais e auditorias demoradas não funcionam em conjunto com esses pipelines automatizados.

A IA generativa permite alcançar novos níveis de velocidade.

Recentemente, também vimos os pipelines de desenvolvimento ganharem velocidade com o uso de assistentes de programação com IA. A maioria dos desenvolvedores depende muito desses assistentes, muitas vezes confiando que eles produzirão código seguro e de qualidade — embora isso frequentemente não aconteça. Essas ferramentas com IA geram código próprio muito mais rápido do que uma pessoa conseguiria desenvolver software sozinha.

Por isso, as ferramentas legadas, projetadas para proteger código próprio escrito por pessoas, não conseguem acompanhar o ritmo. Elas não foram desenvolvidas para proteger o enorme volume de código que os assistentes de programação com IA podem gerar.

Novas práticas de desenvolvimento exigem novas abordagens de segurança

Quando as equipes de segurança de instituições financeiras não contam com as ferramentas e os processos certos, ficam para trás diante dos projetos ambiciosos e dos prazos acelerados de suas equipes de desenvolvimento. Em vez de insistir nas práticas de sempre, essas equipes de segurança de aplicações precisam de novas abordagens para proteger os aplicativos financeiros de ponta da organização.

Para saber mais sobre como essa mudança pode ser para sua equipe de segurança, confira nosso guia para otimizar a AppSec no setor de serviços financeiros.

Pronto para reforçar a segurança na sua instituição financeira?

Baixe nosso guia para otimizar a segurança de aplicações no setor de serviços financeiros e descubra insights valiosos para acompanhar o ritmo do desenvolvimento moderno.

Leia mais

Blog

Modelos de ponta encontraram as vulnerabilidades. Só o atacante encontrou as cadeias.

A análise estática encontrou as falhas, mas só os testes de ataque em aplicações ativas provaram como elas poderiam ser encadeadas para causar invasões. Uma comparação entre Evo COS, Claude Security e Claude Code Security.

feature insights context
Blog

Os ataques autônomos já chegaram. A defesa precisa acompanhar o ritmo.

Os atacantes autônomos estão reduzindo o tempo disponível para a defesa. Saiba como a descoberta, a correção, a validação e a prevenção contínuas ajudam as equipes de segurança a acompanhar esse ritmo.

Blog

Por que agentes de programação com IA continuam criando falhas de controle de acesso

Agentes de programação com IA podem gerar uma lógica de autorização que compila e passa pela revisão, mas permite que um tenant acesse os dados de outro. Saiba por que é difícil detectar falhas de controle de acesso e como evitá-las.