Sua equipe está na lista dos que se comportaram bem ou mal em *segurança*?
20 de dezembro de 2023
0 minutos de leituraQuando éramos crianças, muitos de nós sentíamos expectativa, empolgação e talvez até um pouco de nervosismo durante as festas de fim de ano. Será que tínhamos nos comportado bem o bastante para ganhar o Gameboy, a Barbie Dream House ou o Etch A Sketch que tanto queríamos, ou será que só ganharíamos um baita pedaço de carvão?
Nesta época de festas, vale fazer a mesma pergunta em outro contexto: as práticas da sua organização relacionadas à IA, às ferramentas de segurança de aplicações e a outros aspectos de segurança estão colocando vocês na lista dos que se comportaram bem ou mal em segurança este ano?
Continue lendo para descobrir!
Na lista dos que se comportaram mal: implementar medidas de segurança nos ativos de forma improvisada, conforme as exigências de compliance ou da liderança
Se você não dedicar tempo para inventariar todos os ativos existentes na sua organização, é bem provável que algum código-fonte, alguma dependência de terceiros ou algum endpoint passe despercebido. Ou, por outro lado, você pode acabar duplicando esforços de segurança no mesmo ativo e desperdiçando recursos e uma verba valiosa de segurança!
Na lista dos que se comportaram bem: fazer uma análise de lacunas em segurança de aplicações para descobrir como proteger todo o seu ambiente
Uma análise de lacunas em AppSec é um ótimo ponto de partida para proteger seu ambiente de forma abrangente. Vale a pena inventariar os ativos existentes e classificá-los de acordo com a importância para o negócio.
Saiba mais sobre estratégias para ampliar um programa de AppSec baseado em riscos.
Na lista dos que se comportaram mal: presumir que a segurança só vai atrapalhar seus processos de CI/CD e, por isso, deixá-la em segundo plano
Quando bem implementada, a segurança pode acelerar seu pipeline de CI/CD, em vez de deixá-lo mais lento. 2024 pode ser o ano de tirar a segurança do segundo plano e descobrir como ela pode apoiar seus processos de desenvolvimento!
Na lista dos que se comportaram bem: encarar a segurança como facilitadora — e não como obstáculo — dos processos existentes
Incorporar a segurança a todo o seu pipeline de CI/CD faz toda a diferença. Pense em verificações instantâneas de código em pull requests, modelagem automatizada de ameaças e muito mais. Um pipeline de CI/CD com foco em segurança ajuda os desenvolvedores a aprender práticas de programação segura, criar produtos de melhor qualidade e contribuir para a postura de segurança geral da organização.
Descubra como criar um pipeline de CI/CD com foco em segurança.
Na lista dos que se comportaram mal: presumir que o código escrito por IA é bem escrito e seguro
A IA conquistou a imaginação e empolgou inúmeros desenvolvedores. Mas não se deixe enganar: as interfaces sofisticadas e os recursos incríveis dos assistentes de programação com IA atuais não geram código mais confiável. A IA usa informações disponíveis publicamente como dados de treinamento, ou seja, absorve código de toda a web — o bom, o ruim e o péssimo — para aprender a programar. Em outras palavras, é seguro presumir que o assistente de programação com IA que você usa tem as mesmas habilidades de programação de um desenvolvedor iniciante.
Na lista dos que se comportaram bem: verificar o código escrito por IA com análise de segurança
Desenvolvedores do mundo todo adoram usar ferramentas de IA e continuarão usando graças à incrível velocidade que elas proporcionam. Ainda assim, é importante verificar o código escrito por IA da mesma forma que você verifica outros códigos-fonte escritos por pessoas — inclusive realizando análises de segurança em tempo real no código escrito por IA.
Saiba como a Snyk pode ser uma aliada de segurança para o seu código gerado por IA.
Na lista dos que se comportaram mal: priorizar correções de segurança apenas com base no CVSS (críticas, altas etc.)
Vulnerabilidades críticas assustam, e é ótimo corrigir muitas delas e poder dizer com orgulho: “Corrigi X vulnerabilidades críticas!”
Mas é útil começar por todas as vulnerabilidades críticas e ir descendo a lista? E se houver uma vulnerabilidade crítica em um site de testes repleto de texto Lorem Ipsum? E se houver uma vulnerabilidade média em um dos aplicativos mais valiosos da sua organização, usado por milhares de pessoas e com uma enorme quantidade de informações confidenciais?
Na lista dos que se comportaram bem: priorizar correções de segurança com base em uma visão abrangente dos riscos para a organização
Embora o CVSS possa dar uma pista sobre o nível de risco de uma determinada vulnerabilidade, ele não mostra o quadro completo. Por isso, o gerenciamento da postura de segurança de aplicações (ASPM) é um tema tão em alta. Ele ajuda a entender a postura de segurança de todo o seu ambiente e permite priorizar com base nos riscos, dando mais peso ao contexto da aplicação e do negócio na avaliação do risco de cada problema — por exemplo, analisando como os dados de uma verificação de testes estáticos de segurança de aplicações (SAST) se relacionam com os testes de segurança em tempo de execução, entre outros fatores.
Descubra mais sobre ASPM e como essa abordagem está mudando a forma como as pessoas pensam sobre segurança de aplicações.
Na lista dos que se comportaram mal: usar dados confidenciais para escrever prompts de IA
Como já vimos, não dá para confiar apenas na IA. Isso também vale para a forma como ela processa e armazena os dados dos prompts. Nem todos os LLMs contam com controles adequados de criptografia ou seguem políticas formais de segurança.
Na lista dos que se comportaram bem: aplicar o princípio do menor privilégio ao usar LLMs
Você pode fornecer alguns dados para contextualizar o LLM ao criar um prompt, mas compartilhe apenas o mínimo necessário para que ele realize a tarefa. Também é recomendável verificar as políticas de segurança da ferramenta antes de usá-la.
Confira 10 práticas recomendadas para desenvolver com IA com segurança.
Na lista dos que se comportaram bem: dar aos desenvolvedores o melhor presente de todos — ferramentas de segurança da Snyk feitas para desenvolvedores!
Bem, pelo menos é o melhor presente na nossa opinião. Saiba mais sobre o Snyk AppRisk for ASPM e nossa abordagem à segurança de aplicações hoje.
Desbloqueie o DevSecOps com a Snyk
Supere a complexidade das aplicações e as alucinações de IA, promovendo a colaboração entre as equipes de desenvolvimento e segurança com insights da Snyk e da Accenture.
