Resoluções de segurança de Ano-Novo para 2024, de DevRel, SecRel e amigos da Snyk
18 de janeiro de 2024
0 minutos de leituraTransformar o que aprendemos em 2023 em novos aprendizados para 2024 será uma jornada empolgante e gratificante. Em 2023, vimos um enorme aumento no uso de IA, inclusive em ataques cibernéticos que utilizam IA e machine learning. Também percebemos uma conscientização maior sobre a necessidade de gerenciamento da postura de segurança de aplicações (ASPM). A Snyk também lançou sua própria solução de ASPM — Snyk AppRisk — criada para ajudar equipes de AppSec a implementar, gerenciar e ampliar seus programas de segurança.
Neste ano, pedimos à equipe de DevRel e SecRel da Snyk e a especialistas em segurança de todo o setor que compartilhassem suas resoluções pessoais e profissionais de segurança para 2024.
Micah Silverman, responsável por SecRel, Snyk
Em 2024, quero melhorar minha segurança operacional pessoal (OpSec). Estas são minhas resoluções:
Vou usar meu cofre de senhas exclusivamente para guardar senhas. Não vou confiar na minha memória para lembrar de NENHUMA senha.
Vou auditar meus cofres de senhas pelo menos uma vez por trimestre para excluir tudo o que não for seguro e gerenciar os cofres compartilhados.
Vou ativar a autenticação de dois fatores (2FA) em todos os serviços online que oferecerem esse recurso.
Vou participar de pelo menos duas conferências de segurança neste ano, como palestrante ou não.
Vou aprender tudo o que puder sobre IA moderna e usá-la com responsabilidade. Já estudo o tema por hobby. Vou começar pela trilha de aprendizado de IA do Google.
Tenho vários projetos pessoais e profissionais usados por milhares de pessoas. Em 2024, quero melhorar a postura de segurança desses aplicativos. Estas são minhas resoluções:
Vou migrar todos os aplicativos que usam variáveis de ambiente para armazenar segredos para soluções melhores, como o HashiCorp Vault ou similares (veja a violação da CircleCI).
Vou garantir que as análises do Snyk sejam automatizadas na etapa de CI/CD.
Sonya Moisset, defensora sênior de segurança, Snyk
Algumas resoluções que você pode adotar com sua equipe:
Priorize a saúde mental das equipes e lideranças de segurança, promovendo um equilíbrio saudável entre vida pessoal e profissional e criando um ambiente seguro para discutir preocupações relacionadas à segurança.
Amplie seu conjunto de habilidades aprendendo sobre tecnologias emergentes, como computação quântica, técnicas avançadas de criptografia, ferramentas e plataformas com IA e privacidade, ética e responsabilidade em IA.
Mantenha-se à frente das tecnologias emergentes: acompanhe tecnologias como IA e IA generativa, que adversários usam para atacar empresas. Esteja preparado para adaptar suas estratégias de segurança.
Priorize o treinamento contínuo em segurança de IA para sua equipe. A tecnologia de IA evolui rapidamente, assim como as ameaças de segurança relacionadas. Dedique tempo e recursos para garantir que sua equipe conheça as práticas recomendadas mais recentes, as ameaças emergentes e as estratégias de mitigação em segurança de IA. Incentive a participação em workshops, programas de treinamento e conferências do setor sobre segurança de IA.
Adote soluções de segurança baseadas em IA: com o uso cada vez maior de IA e IA generativa por adversários, as organizações podem se comprometer a adotar soluções avançadas de segurança baseadas em IA para se antecipar à evolução das ameaças cibernéticas.
Invista em empresas de cibersegurança de ponta: invista em empresas inovadoras de cibersegurança que usam IA para detectar e eliminar ameaças, acompanhando a crescente prioridade e os investimentos em segurança no setor empresarial.
Treinamento de conscientização em cibersegurança com gamificação: comprometa-se a oferecer treinamento de conscientização em cibersegurança aos funcionários com técnicas de gamificação, como jogos interativos e simulações, para tornar o aprendizado das práticas recomendadas de segurança envolvente e eficaz.
Liran Tal, diretor de DevRel, Snyk
Resolução de segurança pessoal: Vou ajudar meu filho a desenvolver consciência sobre privacidade na internet e sobre o aumento dos ataques de phishing e da desinformação.
Resolução de segurança no trabalho: Gerenciar segredos é difícil! De arquivos
.envà ativação da 2FA e ao uso de um gerenciador de senhas. Cuide bem dos seus segredos!
Vandana Verma Sehgal, defensora sênior de segurança, Snyk
Segurança pessoal:
Senhas: Vou usar senhas fortes e exclusivas para cada conta online e considerar o uso de um gerenciador de senhas confiável.
Autenticação multifator (MFA): Vou ativar a MFA sempre que possível para adicionar uma camada extra de segurança às minhas contas.
Pesquisa: Vou apoiar iniciativas de pesquisa em cibersegurança e compartilhar descobertas com a comunidade.
Vou defender e participar de programas de educação em cibersegurança em comunidades e universidades.
Tem havido muitos problemas com dispositivos IoT conectados em casa. Vou garantir a segurança de todos os meus dispositivos IoT e pessoais.
Vou me aprofundar em segurança da cadeia de suprimentos de software.
Segurança operacional corporativa (OpSec):
Plano de resposta a incidentes: As organizações devem desenvolver, testar e aprimorar um plano de resposta a incidentes para minimizar o impacto de violações de segurança.
Avaliação de fornecedores terceirizados: As organizações precisam avaliar criteriosamente todos os fornecedores que utilizam.
IA é o assunto do momento. As organizações devem usar IA com responsabilidade. Com grandes poderes vêm grandes responsabilidades, então precisamos ter muito cuidado ao usar IA.
John Hammond, pesquisador de cibersegurança, hacker ético, YouTuber e especialista em CTF
Resolução pessoal: Abandonar meus maus hábitos.
Atuação profissional em segurança: Escrever mais regras YARA ou Sigma para detectar ameaças.
Patrick Pitchappa, líder de cibersegurança
Segurança pessoal
Orientar profissionais de cibersegurança em todos os níveis.
Ajudar profissionais de cibersegurança a encontrar emprego ou mudar de trabalho .
Aprofundar meus estudos sobre conscientização em cibersegurança. Os programas atuais estão ultrapassados e perdendo eficácia.
Segurança profissional
Incorporar mais IA às iniciativas de cibersegurança.
Ampliar meu networking com profissionais de cibersegurança.
Arianna Willet, responsável por segurança, risco e confiança, ngrok
Resoluções de segurança pessoal: Incentivar o uso de MFA e gerenciadores de senhas entre meus amigos e familiares. Começar a usar passkeys com mais frequência.
Resoluções de segurança no trabalho: Garantir que todos os novos sistemas adquiridos pela ngrok no ano que vem estejam protegidos pelo nosso provedor de identidade e possam ser acessados por SSO, para continuarmos fortalecendo a confiança.
Leo da Silva, arquiteto principal de soluções de segurança, ASEAN
Backups: Vou garantir que meus arquivos pessoais e importantes tenham backup em um meio de armazenamento durável. Também vou testar a restauração pelo menos uma vez durante o ano.
Aplicação de patches: Vou dedicar tempo a priorizar os patches a serem aplicados nos meus ambientes, mantendo meus aplicativos livres de problemas críticos o mais rápido possível. Para isso, vou aproveitar recursos automatizados sempre que fizer sentido do ponto de vista financeiro e técnico.
Brian Demers, defensor de desenvolvedores, Gradle
Pessoal: Em 2024, pretendo auditar minhas senhas, especialmente reforçando as mais fracas usadas em alguns dispositivos da rede doméstica. Embora eu geralmente use senhas fortes e geradas automaticamente, além da autenticação multifator, espero encontrar contas com configurações de segurança desatualizadas. Meu gerenciador de senhas já oferece esse recurso, então não tenho desculpa para continuar adiando.
Profissional: Neste ano, vou me dedicar a promover builds reproduzíveis nos projetos para os quais contribuo. Builds reproduzíveis são um conjunto de práticas que permite que diferentes usuários compilarem o mesmo código-fonte e obtenham exatamente a mesma saída, bit a bit. Isso ajuda a comprovar que nada malicioso foi injetado durante o processo de build e é essencial para garantir a integridade de qualquer artefato gerado.
Assuma o compromisso com suas próprias resoluções de segurança
Há alguns temas em comum na maioria dessas resoluções. No âmbito pessoal, é importante aprimorar a segurança operacional, inclusive com gerenciadores de senhas e MFA. No profissional, muitas pessoas se comprometem a melhorar a postura de segurança e ampliar o conhecimento sobre IA.
Conte para a gente quais são suas resoluções de segurança pessoais e profissionais! Você nos encontra no X (antigo Twitter) @snyksec.
