6 aprendizados da nossa série de masterclasses sobre ASPM
10 de abril de 2024
0 minutos de leituraO desenvolvimento de software avança rapidamente, e muitas equipes de segurança de aplicações têm dificuldade para acompanhar esse ritmo. Práticas ágeis, de DevOps e de nuvem cada vez mais sofisticadas, junto com o uso crescente de IA, dão mais agilidade às equipes de desenvolvimento. No entanto, essas inovações representam um desafio para as equipes de segurança, que precisam acompanhar esse mesmo ritmo para proteger as aplicações com eficiência.
O gerenciamento da postura de segurança de aplicações (ASPM) responde diretamente a esses novos desafios. Ele oferece às equipes de segurança o suporte necessário para identificar as ameaças mais importantes e corrigi-las de acordo com os riscos específicos da organização.
Recentemente, a Snyk realizou uma série de masterclasses com especialistas da Snyk, SentinelOne, Sysdig, Accenture, Google e Deloitte. A série de 6 partes explorou a fundo o universo de ASPM, abordando como ela funciona em conjunto com outras práticas de AppSec, como apoia as equipes de desenvolvimento e segurança e quais etapas seguir para implementar uma estratégia de ASPM na sua organização.
Confira seis destaques dessas masterclasses (ou inscreva-se para assistir à série completa sob demanda)!
1. ASPM não substitui as funções atuais de AppSec: ela as eleva a outro patamar
No Capítulo 1 da série de masterclasses, Sonya Moisset, Senior Security Advocate na Snyk, explicou como ASPM pode ajudar as equipes a criar programas de AppSec melhores. Embora muitas ferramentas de segurança de aplicações, como testes estáticos de segurança de aplicações (SAST) e análise de composição de software (SCA), forneçam resultados valiosos, muitas vezes é difícil para equipes isoladas aproveitar esses resultados em ambientes amplos. Além disso, os resultados dessas ferramentas não têm contexto, o que impede as equipes de identificar os riscos mais urgentes e entender quem deve corrigir cada um deles.
ASPM resolve esses problemas ao oferecer visibilidade unificada, cobertura abrangente e recursos de tomada de decisões estratégicas para aprimorar o programa geral de segurança de aplicações de uma organização. Ela eleva as ferramentas existentes a outro patamar, transformando resultados isolados e sem contexto em uma abordagem unificada, baseada em riscos.
2. Uma abordagem de ASPM amplia a visibilidade dos ativos
No Capítulo 2, Chen Gour-Arie, Diretor de Engenharia na Snyk, falou sobre a importância de centrar a estratégia de segurança nos ativos: o código-fonte, as dependências, as imagens de contêiner e as configurações de nuvem que compõem suas aplicações.
Uma abordagem de segurança baseada em ativos pode mudar o jogo para uma organização, pois direciona a atenção da equipe de segurança aos ativos mais essenciais para o negócio e reduz o excesso de alertas gerados pelas ferramentas de AppSec. A ideia é usar os ativos como base do processo: consolidar todos os ativos da organização e tomar decisões de segurança considerando como eles são usados nos processos de negócio.
No entanto, pode ser difícil para uma equipe reunir e gerenciar esses ativos em toda a organização. ASPM pode ajudar nesse trabalho, permitindo que as equipes avaliem continuamente a postura de segurança, priorizem ativos críticos e identifiquem lacunas de segurança.
3. O gerenciamento baseado em riscos com ASPM é essencial para o sucesso de AppSec
O Capítulo 3 da série de masterclasses abordou o gerenciamento baseado em riscos e como ASPM permite que as equipes encontrem e corrijam vulnerabilidades de acordo com os riscos que representam para as operações essenciais ao negócio.
Micah Silverman, Diretor de Relações com Desenvolvedores na Snyk, e Rick Bosworth, Líder de Segurança em Nuvem na SentinelOne, exploraram como funciona o gerenciamento baseado em riscos e quais etapas as equipes podem seguir para adotar essa abordagem com o apoio de ASPM.
Bosworth explicou por que uma abordagem de gerenciamento baseada em riscos é mais eficaz do que simplesmente classificar vulnerabilidades por CVSS. Ele afirmou: “Como saber que uma pontuação CVSS de 9,7 é mais urgente de corrigir do que uma de 5,0 ou 5,5 que… está em dados essenciais para o negócio ou dados pessoais identificáveis (PII)? Concordo que nem todas as vulnerabilidades são iguais. É preciso ter contexto para tomar decisões bem fundamentadas.”
A chave para o gerenciamento baseado em riscos é uma abordagem de ASPM, que oferece insights contextuais mais profundos sobre cada projeto e sua relação com as operações essenciais ao negócio.
4. ASPM fortalece a resposta a incidentes envolvendo vulnerabilidades zero-day
O próximo capítulo da série abordou a importância de estabelecer processos de resposta a incidentes para a segurança de aplicações e trouxe dicas para criar um plano para sua organização. Como as vulnerabilidades zero-day representam uma ameaça significativa às aplicações atuais, as equipes precisam estabelecer um processo para identificar esses riscos em tempo real e responder a eles com a maior eficiência possível.
Omer Yaron, Engenheiro Sênior de Segurança na Snyk, e Alex Lawrence, CISO de Campo na Sysdig, discutiram como soluções como ASPM e plataformas de proteção de aplicações nativas da nuvem (CNAPP) podem contribuir para um processo eficaz de resposta a incidentes.
Lawrence afirmou: “Quando temos aplicações em execução, especialmente aplicações e contêineres, como evitar perder tempo com o que não importa dentro dessas imagens?… A ideia é pegar os dados disponíveis na compilação e enriquecê-los com dados do ambiente de execução. Assim, temos informações sobre o que está realmente carregado na memória de um contêiner, quais bibliotecas têm vulnerabilidades, quais podem ser exploradas e quais têm acesso ativo à internet ou a fontes externas. Podemos aproveitar essas informações e levá-las de volta ao ciclo de vida de desenvolvimento para ajudar a priorizar o que deve ser feito.”
5. ASPM anda lado a lado com uma abordagem de DevSecOps
O Capítulo 5 da série discutiu como ASPM contribui para estabelecer e medir o sucesso de DevSecOps. Gerenciar riscos com sucesso ao longo de todo o ciclo de vida do desenvolvimento exige uma abordagem abrangente de segurança, que considere o ciclo de vida completo do desenvolvimento de software e integre a segurança em cada etapa. Também requer relatórios consolidados que ofereçam insights sobre o sucesso das equipes de desenvolvimento.
As equipes de AppSec precisam implementar essa abordagem integrada de uma forma que funcione com os fluxos de trabalho de desenvolvimento existentes, e não contra eles. Parte dessa colaboração começa com orientações de correção em tempo real que não sobrecarreguem os desenvolvedores. ASPM pode apoiar esse trabalho ao priorizar vulnerabilidades com base no risco contextual para a organização, reduzindo o excesso de alertas ao longo do ciclo de vida de desenvolvimento de software (SDLC). Ela também oferece um local centralizado para consultar relatórios sobre correções, adoção e outras métricas importantes de sucesso de DevSecOps.
6. ASPM fortalece o trabalho em equipe e a colaboração
O último capítulo da série de masterclasses abordou o trabalho em equipe na segurança de aplicações: como promover a colaboração entre as partes interessadas em toda a organização. Um grupo de palestrantes da Snyk, Google e Accenture compartilhou dicas importantes para estimular essa colaboração entre desenvolvedores, equipes de segurança e lideranças, incluindo:
Priorizar a segurança desde o início para evitar o esgotamento
Considerar a funcionalidade e a experiência do usuário ao implementar controles de segurança
Dar atenção aos riscos de terceiros
Automatizar ferramentas e processos de segurança
Reconhecer pequenas conquistas e comemorar os resultados
Buscar equilíbrio entre as necessidades de segurança e os objetivos de negócio
ASPM promove esse nível de colaboração entre as equipes, permitindo que os desenvolvedores realizem testes de segurança mais cedo no ciclo de vida, centralizando as métricas de sucesso em um único lugar e conectando os objetivos de negócio aos resultados de segurança.
Se quiser saber mais sobre ASPM, confira a série completa sob demanda.
Desbloqueie o DevSecOps com a Snyk
Supere a complexidade das aplicações e as alucinações de IA, promovendo a colaboração entre as equipes de desenvolvimento e segurança com insights da Snyk e da Accenture.



