Conformidade com o GDPR e código aberto
Ellen Van Keulen
26 de setembro de 2017
0 minutos de leituraA privacidade e o controle dos dados são temas cada vez mais presentes para consumidores e organizações. Após anos de preparação e debate, o Regulamento Geral sobre a Proteção de Dados (GDPR) foi finalmente aprovado pela União Europeia, com aplicação prevista já para maio de 2018. A partir daí, organizações que não estiverem em conformidade estarão sujeitas a multas pesadas. O GDPR não afeta apenas empresas que operam na União Europeia: se você coleta dados de cidadãos europeus, as novas regras se aplicam a você. Como previsto, a União Europeia confirmou que aplicará multas expressivas por falta de conformidade: as empresas poderão pagar até 4% de sua receita global ou € 20 milhões, o que for maior. Uma multa desse porte pode levar muitas empresas à falência.
Com as novas regras do GDPR, o recente vazamento de dados da Equifax teria de ser tratado de forma bem diferente. Talvez Richard Smith, CEO da Equifax, não tivesse antecipado sua aposentadoria se o público tivesse sido notificado nas primeiras 72 horas após o incidente, em vez dos 40 dias que a empresa levou. Pelo GDPR, a Equifax precisaria comprovar que “implementa medidas técnicas e organizacionais para garantir um nível de segurança adequado aos riscos”, conforme o Artigo 32. Além disso, a legislação do GDPR responsabiliza as organizações por adaptar continuamente sua segurança ao estado da arte em seu setor.
Como a Equifax descobriu da pior forma, uma das áreas que evoluem mais rapidamente dentro das organizações é o uso de código aberto, com grandes volumes de componentes open source sendo incorporados para ganhar agilidade. No entanto, em geral, os desenvolvedores não têm a orientação nem a supervisão necessárias para saber se o código aberto traz riscos de conformidade e segurança para suas organizações — muito menos tempo para manter tudo atualizado e livre de vulnerabilidades.
Uma pesquisa da Verizon mostra que “a maioria dos ataques explora vulnerabilidades conhecidas [em componentes de código aberto] que nunca foram corrigidas, embora as correções estejam disponíveis há meses ou até anos”. Heather Adkins (gerente de segurança da informação do Google) também falou especificamente sobre a importância de manter as dependências corrigidas e atualizadas: “Acho que esse é o custo de trabalhar com software de código aberto. A realidade é que precisamos acompanhar tudo de perto. Mesmo que sejam só duas pessoas em uma garagem, uma delas precisa ficar responsável pela segurança — em tempo parcial, como profissional de TI, ou como desenvolvedor líder.”
Por isso, não surpreende que esse problema esteja em destaque no OWASP Top 10 de riscos de segurança de aplicações de 2017 — “A9 – Uso de componentes com vulnerabilidades conhecidas” — e que as organizações já não possam deixar de tratá-lo como prioridade.
Algumas medidas técnicas que uma organização pode adotar para garantir um nível de segurança adequado aos riscos incluem o uso de ferramentas automatizadas de segurança e processos aprimorados para:
Rastrear vulnerabilidades conhecidas em diferentes stacks de tecnologia
Ajudar desenvolvedores a encontrar vulnerabilidades existentes, corrigi-las com facilidade e evitar que novas sejam introduzidas
Integrar-se aos fluxos de trabalho e às ferramentas dos desenvolvedores
Priorizar a experiência dos desenvolvedores para que eles adotem as ferramentas em larga escala e permitir que a segurança acompanhe o crescimento das equipes de desenvolvimento, não apenas das equipes de segurança
Ser simples de usar, sem exigir conhecimentos especializados em segurança
É exatamente aí que a Snyk entra — e por isso decidimos criar ferramentas voltadas para desenvolvedores. A Snyk não se limita a apontar vulnerabilidades para que os desenvolvedores as ignorem: ela automatiza as correções. Proteja todo o ciclo de vida das aplicações, da prevenção antecipada com hooks de commit às etapas de conformidade em CI/CD e ao monitoramento de vulnerabilidades em aplicações PaaS e serverless já implantadas.
Heather Adkins tem razão: acompanhar suas dependências para garantir que estejam atualizadas e seguras faz parte do custo de trabalhar com elas. O custo de não fazer isso é muito maior.
Comece a resolver desafios de capture the flag
Aprenda a resolver desafios de capture the flag assistindo sob demanda ao nosso workshop virtual introdutório.