Resumo do webinar: Snyk e a nova era da segurança de software
Sarah Wills
21 de julho de 2022
0 minutos de leituraFrank Fischer, gerente sênior de marketing de produto da Snyk, apresentou recentemente um webinar sobre os benefícios de usar uma plataforma de segurança para desenvolvedores para proteger código, dependências, contêineres e infraestrutura como código (IaC).
Durante a apresentação, Fischer falou sobre as mudanças na segurança de software ao longo da última década, a necessidade de os desenvolvedores participarem do processo de segurança e o valor da Snyk para proteger todo o ciclo de vida do desenvolvimento.
Neste artigo, destacamos alguns dos principais insights da apresentação.
Uma mudança de paradigma na segurança de software
Na era pré-nuvem, havia uma distinção muito clara entre as áreas de operações e desenvolvimento de software. Os desenvolvedores trabalhavam no código das aplicações, adicionando dependências aqui e ali, e depois entregavam esse código à equipe de operações, responsável pela implantação e manutenção do software.
Isso inevitavelmente criou um conflito entre as duas áreas. Os desenvolvedores não tinham motivação para assumir a responsabilidade pela confiabilidade do produto, e as equipes de operações não priorizavam a entrega rápida, preferindo se concentrar na integridade da infraestrutura.
Agora, com o surgimento das arquiteturas cloud-first e a ampla adoção do DevOps, as empresas estão unindo habilidades, processos e ferramentas de todas as áreas de engenharia e TI — incluindo a cibersegurança. Isso significa que muitos problemas de segurança de software antes tratados por operações — como sistemas operacionais sem patches, portas abertas e configurações incorretas de infraestrutura — agora são responsabilidade do desenvolvimento de software.
Como resultado, desenvolvedores que talvez não tenham experiência em segurança estão assumindo cada vez mais a responsabilidade pelas vulnerabilidades. Por outro lado, as equipes de operações de TI estão realizando tarefas de desenvolvimento. Tudo isso leva à pergunta: onde exatamente a cibersegurança deve ser incorporada ao ciclo de vida do DevOps?
O DevOps exige segurança que prioriza os desenvolvedores
Em vez de introduzir a segurança em uma etapa específica, acreditamos que ela deve estar integrada a todas as etapas do ciclo de DevOps. Essa abordagem é chamada de operações de segurança para desenvolvedores, ou DevSecOps. Com o DevSecOps, todos são responsáveis pelas vulnerabilidades de software, com o objetivo de prevenir invasões e a consequente perda de dados.
Há dois motivos principais pelos quais o DevSecOps é importante para o desenvolvimento de software. O primeiro é que tratar a cibersegurança como uma etapa específica do ciclo de vida do DevOps significa voltar ao modelo cascata, que interrompe o fluxo e cria um gargalo. Os tíquetes se acumulam, o código espera para ser analisado e os problemas são triados lentamente. É uma situação ruim para todos os envolvidos.
Outro grande motivo para adotar o DevSecOps é que, no mercado de trabalho atual, há mais desenvolvedores do que profissionais de segurança. Segundo a Cyberseek, há apenas 68 profissionais qualificados disponíveis para cada 100 vagas em cibersegurança, e mais de 600 mil vagas para profissionais de cibersegurança são abertas todos os anos nos EUA.
Os desenvolvedores precisam assumir a responsabilidade pela parte que lhes cabe no processo. Assim, as equipes de TI terão menos estresse e mais tempo para se dedicar a problemas complexos que exigem muito tempo.
Frank Fischer
Por isso, na Snyk, acreditamos que a segurança de software deve começar com o desenvolvedor. Mas isso não deve se tornar um peso nem aumentar a carga de trabalho dos desenvolvedores. Eles devem ter autonomia para fazer mudanças que reforcem a segurança e reduzam as vulnerabilidades nos fluxos de trabalho e processos que já utilizam.
Como a Snyk promove uma experiência de desenvolvimento segura e intuitiva
Nossa plataforma de segurança de aplicações nativa da nuvem permite que os desenvolvedores assumam a responsabilidade pela segurança de toda a aplicação, do código e do código aberto aos contêineres e à infraestrutura em nuvem. A Snyk funciona como uma ferramenta para desenvolvedores, integrando-se perfeitamente às ferramentas, aos pipelines e aos fluxos de trabalho que eles já usam em todas as etapas do ciclo de vida do desenvolvimento de software:
Snyk Code ajuda você a encontrar e corrigir vulnerabilidades no código da sua aplicação em tempo real, durante o desenvolvimento. Isso inclui análise semântica de código com IA, que identifica problemas de segurança e apresenta explicações e exemplos.
Snyk Open Sourceajuda você a identificar, priorizar e corrigir automaticamente vulnerabilidades nas dependências de código aberto. Também permite automatizar as correções com uma solicitação de pull request que, com um clique, inclui as atualizações e os patches necessários.
Snyk Containerpermite encontrar e corrigir rapidamente vulnerabilidades em contêineres e aplicações Kubernetes. Por exemplo, o Reddit usou o Snyk Container para reduzir em 94% as vulnerabilidades nas imagens.
Snyk IaCpermite encontrar e corrigir problemas de IaC em Kubernetes, CloudFormation e Terraform enquanto o código é escrito e executado nos pipelines de CI/CD. Assim, você atende aos requisitos da equipe de segurança de uma só vez, detectando e corrigindo erros de configuração o mais cedo possível.
Inteligência de segurança de ponta para todos
Um dos diferenciais da nossa tecnologia DevSecOps é a inteligência de segurança de ponta. Temos um banco de dados abrangente de inteligência de segurança, mantido por uma equipe dedicada de pesquisa. Ele reúne fontes públicas, contribuições da comunidade de desenvolvedores, pesquisas proprietárias e aprendizado de máquina para se adaptar continuamente às ameaças emergentes e em rápida evolução.
Outro elemento essencial da nossa inteligência de segurança é a forma como compartilhamos novas descobertas com os usuários da Snyk, para que eles estejam sempre por dentro do que está acontecendo. Isso permite que os membros da comunidade ajam rapidamente e tomem decisões embasadas sobre os próximos passos e as ações que devem ser priorizadas.
Proteja todo o ciclo de vida do desenvolvimento
No cenário atual de negócios e cibersegurança, cada segundo conta. Você não pode se dar ao luxo de lidar com obstáculos ou falhas que possam levar a um incidente de segurança catastrófico no futuro. A Snyk permite levar conhecimento especializado em segurança para as ferramentas de qualquer desenvolvedor, independentemente da experiência com as práticas recomendadas de DevSecOps.
Comece a jogar Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.
