FTC destaca a importância de proteger o Log4j e a cadeia de suprimentos de software
Jason Lane
Kyle Suero
7 de janeiro de 2022
0 minutos de leituraNo início desta semana, a FTC emitiu um alerta às empresas sobre a vulnerabilidade do Log4j. Diante da exploração desenfreada das vulnerabilidades descobertas recentemente nesse pacote de logging de código aberto tão disseminado, é animador ver a agência tomar essa medida rara e começar a firmar uma posição contundente sobre a segurança da cadeia de suprimentos de software.
Embora essa maior fiscalização da FTC possa parecer assustadora à primeira vista, é possível corrigir as violações adotando as práticas adequadas.
Contexto sobre o Log4Shell
Em 10 de dezembro de 2021, foi anunciada uma vulnerabilidade de dia zero no Log4j, uma popular biblioteca de logging para a linguagem de desenvolvimento de software Java, profundamente integrada às pilhas tecnológicas de empresas líderes. Devido ao amplo uso dessa biblioteca por organizações no mundo todo e à natureza do código aberto, agentes mal-intencionados conseguiram descobrir uma forma de explorar essa vulnerabilidade. Como a CVE-2021-44228 foi encontrada primeiro em exploração ativa, em vez de ter sido divulgada de forma responsável, ela é considerada uma vulnerabilidade de “dia zero”.
Organizações de todos os setores usam esse pacote há muitos anos. Os mantenedores do Log4j agiram rapidamente e lançaram uma correção assim que esses ataques foram detectados em exploração ativa. À medida que a comunidade se concentrou no pacote Log4j, outras vulnerabilidades vieram à tona nas semanas seguintes. Embora esse risco possa deixar as equipes de software em alerta máximo, isso é um efeito colateral raro do modelo de código aberto. Com as ferramentas certas, porém, o risco é administrável e não supera os enormes benefícios do uso de software de código aberto. Por exemplo, o Log4Shell foi corrigido em poucas horas, demonstrando a força da comunidade de desenvolvedores.
Reaja, mas não entre em pânico
A principal responsabilidade do governo dos EUA é proteger o povo americano, por isso é compreensível que adote uma postura rigorosa diante de vulnerabilidades de software como o problema do Log4Shell que enfrentamos em dezembro passado. A FTC afirmou que vai “usar toda a sua autoridade legal para responsabilizar empresas que não adotem medidas razoáveis para proteger os dados dos consumidores contra exposição decorrente do Log4j ou de vulnerabilidades conhecidas semelhantes no futuro.”
Esse alerta deixa muito clara a importância de corrigir vulnerabilidades. A FTC também mostrou que está falando sério ao nos lembrar da multa de cerca de US$ 700 milhões aplicada à Equifax em 2019. A agência apontou que a empresa não tomou “medidas razoáveis” para proteger a rede da Equifax, o que levou a uma violação de dados que poderia ter sido evitada em 2017, afetando aproximadamente 147 milhões de pessoas. Ao que tudo indica, a fiscalização continuará.
O que são essas “medidas razoáveis”? A declaração da FTC parece indicar que qualquer empresa que faça negócios nos Estados Unidos e armazene dados de consumidores, de qualquer tipo, PRECISA contar com um programa robusto, funcional, maduro e auditável de gestão de vulnerabilidades. À medida que as regulamentações para proteger os cidadãos se expandem para o ambiente digital, na esteira da ordem executiva de fevereiro, o governo continua deixando claras suas expectativas em relação à segurança de software. A segurança da cadeia de suprimentos de software deixou de ser opcional.
A boa notícia é que, com as ferramentas de segurança de software e os processos de desenvolvimento certos, você pode ter confiança na sua resposta. Na verdade, a maioria dos clientes da Snyk identificou e corrigiu as vulnerabilidades de código aberto do Log4j, iniciais e subsequentes, poucos dias após a descoberta. Em alguns casos, bastou clicar em um botão.

Como a Snyk pode ajudar
Um bom programa de gestão de vulnerabilidades começa com uma política abrangente que define os processos necessários e os princípios que os orientam. Os processos devem definir as “medidas razoáveis” necessárias para encontrar, priorizar, corrigir e monitorar vulnerabilidades em sistemas e aplicações.
A Snyk ajuda equipes de desenvolvimento de várias maneiras a proteger a cadeia de suprimentos de software e encontrar vulnerabilidades do Log4j no código. Com a Snyk, os desenvolvedores podem fazer uma análise completa do software e identificar todas as ocorrências de código aberto, incluindo o Log4j.
Integrada diretamente às ferramentas de desenvolvimento, aos fluxos de trabalho e aos pipelines de automação, a Snyk facilita a identificação, a priorização e a correção de vulnerabilidades de segurança em código, dependências, contêineres e infraestrutura como código. Para facilitar ainda mais o trabalho das equipes de desenvolvimento durante esse evento global crítico, aumentamos os limites de análise do nosso plano gratuito para ajudar a encontrar e corrigir ocorrências do Log4j no código.
Desde o início desse evento de dia zero, toda a equipe da Snyk tem se dedicado a criar conteúdo útil — desde nossos experientes pesquisadores de segurança até a equipe de relações com desenvolvedores na linha de frente e todos os demais. Publicamos artigos, vídeos, áudios ao vivo, webinars, guias de consulta rápida e muito mais para fornecer a todos as informações necessárias. À medida que novas informações surgem, seguimos empenhados em ajudar nossos clientes e a comunidade de desenvolvedores a acompanhar esse evento.
Confira alguns recursos essenciais para compartilhar com suas equipes de segurança e desenvolvimento:
