Amplie sua equipe de segurança sem contratar
2 de novembro de 2022
0 minutos de leituraO setor de cibersegurança enfrenta há anos uma dificuldade: reduzir a grande diferença entre o número de vagas disponíveis e o de profissionais qualificados. Esse cenário começou muito antes de a pandemia de coronavírus desencadear a Grande Renúncia. Hoje, a (ISC)² informa que há uma lacuna de 2,7 milhões de profissionais na força de trabalho global de cibersegurança.
A pandemia levou as empresas a acelerar a migração de aplicações para a nuvem, aumentando a pressão sobre equipes de segurança que já estavam sobrecarregadas. Mas isso não significa que as empresas devam atender à demanda crescente e ao maior uso da nuvem ampliando suas equipes. A prioridade deve ser automatizar processos de segurança com base em políticas como código para responder às necessidades crescentes e à complexidade do uso da nuvem.
Um novo paradigma de segurança
Para entender por que contratar mais profissionais de cibersegurança não é a solução, é importante perceber como a nuvem transformou a segurança de TI de forma radical e permanente.
Quando as organizações começam a usar a nuvem, não voltam atrás para manter a maior parte da infraestrutura de TI em um data center. Os benefícios de negócio oferecidos pela nuvem são grandes demais para retornar a esse modelo. Por isso, as empresas continuarão migrando mais aplicações para a nuvem, lançando aplicações de terceiros nela e criando e executando novas aplicações em ambientes nativos da nuvem. À medida que expandem suas infraestruturas de nuvem, esses ambientes ficam mais complexos.
Não é surpresa que a demanda por engenheiros de segurança da informação e de nuvem seja alta e continue crescendo. Mas, mesmo em organizações com orçamento ilimitado, há um motivo importante para não continuar aumentando as equipes de segurança: proteger a nuvem não é responsabilidade exclusiva da equipe de segurança de TI.
Responsabilidades de segurança compartilhadas
Ao criar aplicações na nuvem, os desenvolvedores também criam a infraestrutura delas, em vez de comprar um conjunto de recursos de infraestrutura e instalar as aplicações nele. A infraestrutura de nuvem é criada com código, então o processo fica sob responsabilidade dos desenvolvedores. Em outras palavras, a segurança agora é uma responsabilidade compartilhada — não apenas entre a empresa e seus provedores de nuvem, mas também dentro da própria organização. Cada vez mais, os engenheiros de nuvem assumem a responsabilidade pela segurança do ambiente de nuvem.
Isso representa uma oportunidade para as equipes de segurança. Elas podem atuar como especialistas no assunto e capacitar os desenvolvedores com ferramentas baseadas nas políticas adequadas para verificar a segurança antes da implantação. Isso acelera o desenvolvimento e reduz as configurações incorretas no ambiente de nuvem. As equipes de segurança podem fazer isso usando políticas como código (PaC) durante o desenvolvimento, no pipeline de integração e entrega contínuas (CI/CD) e em tempo de execução.
O que são políticas como código?
Políticas como código permitem que as equipes de segurança expressem regras de segurança e conformidade em uma linguagem de programação que uma aplicação pode usar para verificar se as configurações estão corretas. Não é necessária nenhuma intervenção manual. A aplicação verifica automaticamente outros códigos e ambientes em execução para encontrar configurações incorretas e outras condições indesejadas. Assim, todos os envolvidos com a nuvem podem trabalhar com segurança, sem divergências sobre as regras e como aplicá-las ao longo do ciclo de vida de desenvolvimento de software (SDLC).
Embora as empresas que operam na nuvem enfrentem os mesmos desafios de segurança, como diz o ditado, o diabo está nos detalhes. Startups em rápido crescimento talvez precisem comprovar conformidade com SOC 2, enquanto grandes instituições de serviços financeiros devem atender aos padrões SPCI, NIST 800-53 e ISO 27001. As PaC ajudam as organizações a fortalecer sua postura de segurança na nuvem e demonstrar conformidade com os padrões, as leis e os regulamentos aplicáveis. Além disso, são muito úteis para mostrar a situação da segurança de um ambiente de nuvem a todas as partes interessadas (gestores, membros do conselho, clientes, auditores etc.).
As PaC são a única maneira de oferecer suporte eficaz a várias unidades de negócio — com seus inúmeros casos de uso e requisitos locais de políticas — sem desacelerar o trabalho. Um bom ponto de partida é o Open Policy Agent (OPA), um projeto da Cloud Native Computing Foundation (CNCF) usado por um número crescente de grandes empresas.
Há várias soluções proprietárias de fornecedores, mas elas costumam ser muito específicas para determinadas aplicações ou casos de uso. Adotar uma solução flexível de código aberto, como o Open Policy Agent, permite aplicar PaC e sua fonte única da verdade a uma variedade maior de casos de uso (por exemplo, controlar transações do Kubernetes ou verificar vulnerabilidades em um ambiente de nuvem em execução). Assim, as equipes de segurança podem criar uma única política de segurança ou conformidade e aplicá-la em todos os lugares. Outras equipes também podem aplicar essa política ao trabalho que realizam.
Reduza os erros humanos
Se suas políticas de segurança existem apenas em linguagem natural, em um PDF, uma planilha ou uma pasta, na prática não há uma fonte única da verdade. Não se pode esperar que alguém memorize várias políticas diferentes e saiba automaticamente como aplicá-las. A análise manual das políticas leva tempo, e o risco de erro humano está sempre presente. Cada pessoa pode interpretar uma política de um jeito, causando confusão e ineficiência.
Uma aplicação interpreta uma política com precisão, sempre da mesma forma e em milissegundos. Se uma política de segurança precisar mudar de uma implantação para outra, você pode expressar essa exceção como código e deixar tudo bem documentado. Com a automação por meio de PaC, os problemas são corrigidos no editor de código antes de chegarem à produção.
É claro que você deve contratar profissionais de segurança especializados em proteger ambientes de nuvem. Mas essa medida, por si só, não resolve o risco crescente de segurança inerente à adoção da nuvem. Com uma abordagem holística que ajude engenheiros de software a desenvolver uma infraestrutura de nuvem segura, evite configurações incorretas na implantação e tenha como base políticas como código consistentes e escaláveis, as empresas podem ampliar o uso da nuvem com segurança.
Segurança de IaC pensada para quem desenvolve
A Snyk protege sua infraestrutura como código do ciclo de vida do desenvolvimento de software até a execução na nuvem, com um mecanismo unificado de políticas como código para que todas as equipes possam desenvolver, implantar e operar com segurança.
