Segurança empresarial: transformação digital e gestão de riscos na Anheuser-Busch InBev e na Manulife
Brian Piper
3 de fevereiro de 2022
0 minutos de leituraÀ medida que as empresas avançam na transformação digital, entregar software seguro com rapidez se tornou indispensável. Para isso, é essencial conseguir medir e gerenciar os riscos das aplicações em um grande número de projetos e equipes de desenvolvimento.
Neste post, vamos falar sobre duas palestras inspiradoras da SnykCon 2021 a respeito de gestão de riscos e mensuração dos principais indicadores de risco em aplicações empresariais.
Criação de perfis de risco para aplicações empresariais
A primeira apresentação foi de Alex Mor, diretor global de segurança de aplicações da AB Inbev, uma empresa multinacional de bebidas e cervejaria. Em sua palestra, ele abordou a transformação digital nas empresas e seu impacto nas aplicações nativas da nuvem.
Segundo Mor, o desafio enfrentado pelas empresas hoje é o aumento de novas tecnologias e aplicações, à medida que as equipes de desenvolvimento adotam práticas mais ágeis. Como resultado, muitas empresas precisam de uma abordagem mais simples para avaliar o perfil de risco de suas crescentes pilhas de tecnologia e ecossistemas de software.
A criação de perfis de risco de aplicações, ou classificação de risco, é uma atividade do modelo de maturidade de garantia de software da OWASP (SAMM) que ajuda a entender melhor o possível impacto de um incidente de segurança nos negócios e o grau de exposição de aplicações específicas a ameaças.
Mor explicou uma abordagem de três níveis para modelar os riscos das aplicações:
Estático: Categorizar o risco das aplicações com base em um conjunto de perguntas predefinidas. Essas perguntas ajudam a determinar se uma aplicação é voltada ao público, precisa cumprir requisitos específicos de conformidade, lida com dados confidenciais, entre outros aspectos.
Dinâmico: Quantificar o nível geral de risco de um portfólio de aplicações. Nesse nível, é importante considerar a intensidade das atividades de desenvolvimento, o número de usuários, onde as aplicações estão hospedadas e outras características que mudam e evoluem.
Em tempo real: Avaliar os riscos à medida que as aplicações mudam ao longo do tempo. Esse nível vai ainda mais fundo, considerando arquiteturas de aplicações, documentação e outras áreas de risco que estão em constante mudança.
O cenário de ameaças empresariais é dinâmico por natureza — especialmente no desenvolvimento de aplicações nativas da nuvem —, por isso é essencial que as equipes de segurança tenham visibilidade dos riscos das aplicações em tempo real. Isso porque as áreas de risco podem orientar as equipes de segurança na criação de programas de segurança de aplicações (AppSec) e de outros processos para mitigar riscos.
Como parte desse processo de criação de perfis de risco, a AB Inbev usa a Snyk para entender quantas vulnerabilidades suas aplicações contêm e, consequentemente, como esses problemas de segurança afetam a exposição da organização a riscos. Integrados diretamente ao processo de desenvolvimento, esses insights de segurança em tempo real ajudam a AB Inbev a avaliar e mitigar com mais facilidade os riscos das aplicações empresariais.
Com a criação de perfis de risco, podemos priorizar nossos esforços e proteger primeiro as aplicações de alto risco. Mas também precisamos ter visibilidade das aplicações de baixo risco e verificá-las a cada poucos meses.
Assista à palestra de Mor, Criação de perfis de risco para aplicações empresariais, na SnykCon 2021.
Gestão de vulnerabilidades empresariais com KRIs
A palestra seguinte foi apresentada por David Matousek, diretor e principal responsável técnico por produtos de engenharia de cibersegurança da Manulife, uma importante empresa de serviços financeiros. Ele falou sobre como usar os principais indicadores de risco (KRIs) para promover uma gestão eficaz de vulnerabilidades.
Matousek conversou com as equipes de desenvolvimento, segurança e produtos da Manulife para entender a seguinte questão: por que é tão difícil proteger aplicações contra vulnerabilidades de código open source? Cada equipe enfrentava desafios específicos, mas a falta de visibilidade da segurança das aplicações era um problema comum a todas.
Os KRIs que acompanham métricas de segurança de aplicações são uma ótima maneira de dar clareza e visibilidade a toda a empresa. Por exemplo, a Manulife monitora a porcentagem de aplicações com vulnerabilidades em código open source que não foram corrigidas dentro de um prazo específico, definido de acordo com as políticas de governança da empresa.
Segundo Matousek, a Manulife adotou três estratégias para reduzir as vulnerabilidades de código open source:
Governança: A Manulife define prazos claros para corrigir vulnerabilidades, com base na gravidade e no ambiente da aplicação.
Monitoramento: A Manulife mede as vulnerabilidades de código open source usando os recursos de relatórios empresariais da Snyk e apresenta esses dados como KRIs globais.
Equipe de ferramentas DevSecOps: A Manulife criou uma equipe global de DevSecOps que ajuda as equipes de desenvolvimento a aprender a usar a Snyk como parte de seus processos de desenvolvimento seguro.
Essas estratégias criaram um sistema eficaz de monitoramento de vulnerabilidades no código, que oferece mais visibilidade dos riscos das aplicações às equipes de desenvolvimento, segurança e produtos. Com isso, a Manulife consegue detectar e corrigir vulnerabilidades de código open source com eficiência e melhorar a postura de segurança de suas aplicações.
Estamos trabalhando para ampliar nossos KRIs de segurança de aplicações e acompanhar mais do que apenas vulnerabilidades de código open source. Planejamos incluir vulnerabilidades no código estático das aplicações, credenciais e segredos no código, vulnerabilidades em artefatos de imagem e muito mais. Assim, poderemos medir com mais precisão o risco de cada aplicação.
Assista à palestra de Matousek, Como promover boas práticas de gestão de vulnerabilidades nas empresas usando KRIs, na SnykCon 2021.
Como melhorar a segurança empresarial
Com a criação de perfis de risco e o acompanhamento de KRIs, as empresas podem ter mais visibilidade da postura de segurança de suas aplicações. Mais especificamente, as recomendações de Mor para avaliar os riscos das aplicações e a abordagem de Matousek para a gestão de vulnerabilidades podem ter um impacto muito positivo na segurança de aplicações. Com mais visibilidade dos riscos, as equipes de segurança e desenvolvimento podem priorizar melhor seus esforços para entregar software empresarial seguro com rapidez.
Adorado por desenvolvedores. Confiável para a segurança.
As ferramentas da Snyk, pensadas para desenvolvedores, oferecem segurança integrada e automatizada para atender às suas necessidades de governança e conformidade.
Quer saber mais sobre segurança empresarial? Confira nosso guia completo sobreas melhores práticas de segurança empresarial para gerenciar vulnerabilidades em grande escala.
