Skip to main content

SnykCon 2021: resumo #2 — segurança da cadeia de suprimentos, o futuro da cibersegurança, automação como facilitadora e muito mais

Escrito por
SnykCon Share

8 de outubro de 2021

0 minutos de leitura

Que semana! Ou melhor, que três dias! Ainda não consigo acreditar em tudo o que conseguimos reunir sobre segurança para desenvolvedores na SnykCon 2021. Das palestras com especialistas às discussões esclarecedoras e às oficinas interativas, acho que cumprimos muito bem nosso tema: ajudar as pessoas a desenvolver com segurança.

Se você participou da SnykCon, obrigado! Esperamos que tenha aproveitado e considerado o conteúdo tão útil e prático quanto esperávamos. Se não pôde participar, as palestras já estão disponíveis na página da SnykCon para você assistir quando quiser.

Assim como ontem, vamos relembrar os eventos do dia!

Parceiros do Snyk Impact: Career Village e The AI Education Project

Ontem, anunciamos o lançamento do Snyk Impact durante a palestra principal da SnykCon. Hoje, Dipti Salopek (chefe de gabinete da Snyk) explicou melhor como a Snyk contribui com a sociedade e como estamos trabalhando com a Fast Forward para maximizar nosso impacto. Depois, ela passou o microfone para dois líderes inspiradores, ex-alunos da Fast Forward: Jared Chung, fundador e diretor executivo da Career Village, e Ora Tanner, cofundadora e diretora de aprendizagem da The AI Education Foundation.

Arte da SnykCon 2021 com os palestrantes Jared Chung, Ora Tanner e Dipti Salopek, além dos logotipos de CareerVillage.org e AI Education Project

A Career Village é uma organização sem fins lucrativos que oferece orientação profissional colaborativa a jovens de grupos sub-representados. É uma plataforma incrível que permite que mentores voluntários orientem jovens que talvez não saibam a quem recorrer para tirar dúvidas sobre desenvolvimento profissional. “[A Career Village] muitas vezes proporciona aos nossos alunos sua primeira conversa séria com um adulto sobre carreiras. Isso transforma suas vidas, porque, ao responder à pergunta deles, você os valida. Você mostra que alguém acredita neles e leva seus objetivos a sério. E isso dá muito poder a um jovem”, disse Chung.

A The AI Education Foundation (AIEDU) é uma organização sem fins lucrativos criada para “educar estudantes — especialmente aqueles afetados de forma desproporcional pela IA e pela automação — e oferecer o conhecimento conceitual e as habilidades necessárias para que prosperem como futuros profissionais, criadores, consumidores e cidadãos”. A IA vai transformar o mercado de trabalho, e a AIEDU garante que os jovens afetados por essas mudanças tenham acesso a oportunidades de aprendizagem para se manterem à frente. “Criamos um currículo digital para apresentar aos estudantes os conhecimentos e as habilidades necessários para prosperar em uma sociedade em que a IA e a automação estão cada vez mais presentes em todos os setores”, disse Tanner.

E muitas outras sessões

Entenda a segurança da cadeia de suprimentos de software para desenvolvedores

Com ataques de alto impacto à cadeia de suprimentos aparecendo com frequência nas notícias, a primeira palestra do dia veio em boa hora. Justin Cormack, CTO da Docker, falou sobre a cadeia de suprimentos de software e sua crescente relevância em ambientes cloud native. Ele também explicou os riscos de segurança e algumas formas de se proteger.

Embora seja uma parte essencial das aplicações cloud native, a cadeia de suprimentos de software também está se tornando a parte mais vulnerável dos softwares modernos. Como as vulnerabilidades em dependências são um dos principais riscos da cadeia, Cormack acredita que a segurança das bibliotecas de código aberto deve ser responsabilidade de todos, não apenas dos mantenedores dos projetos. “O caminho do seu código até a produção está vulnerável a todo tipo de problema de segurança”, disse Cormack. “Se você é um hacker, muitas vezes é mais fácil atacar antes, em vez de atacar um código em produção.”

O futuro da cibersegurança sob a perspectiva de uma hacker do bem

Keren Elazari, analista de segurança que se define como uma hacker do bem, falou sobre como a cibersegurança pode ser em um futuro próximo. Durante a palestra, ela comentou alguns dos principais ataques e tecnologias de hacking dos últimos 18 meses, incluindo o ransomware Ryuk, os ataques à cadeia de suprimentos do JXplorer e o ataque à SolarWinds.

Segundo Elazari, precisamos de mais heróis hackers como parte de um “sistema imunológico digital” que mantenha o mundo seguro. Além disso, ela acredita que a transição para o trabalho remoto transformou os funcionários que trabalham de casa na primeira linha de defesa contra ameaças cibernéticas. “Para muita gente, as decisões cotidianas de segurança têm impacto na segurança de toda a organização”, disse Elazari. “É muito comum dizer que as pessoas do outro lado são o elo mais fraco da cadeia de segurança, mas acho que precisamos falar delas como a primeira linha de defesa.”

Como criar um programa de AppSec do zero

Em seguida, um painel abordou os desafios de criar um programa de AppSec do zero. A conversa foi mediada por Lindsey Serrafin, VP de Customer Success da Snyk, e contou com Gagan Bhatia, responsável pela entrega de cibersegurança na 10x Banking, Nicholas Vinson, responsável por DevSecOps na Pearson, e Stephan Steglich, gerente de produto de segurança de aplicações na Sky Betting & Gaming.

Discussão virtual em quatro painéis com Lindsey Serafin, Gagan Bhatia, Stephan Steglich e Nicholas Vinson na SnykCon 2021

Segundo Vinson, no passado, a segurança era muito isolada, com pouca colaboração entre as equipes de segurança, risco e desenvolvimento. “Tentamos trabalhar em parceria com essas equipes para definir requisitos que priorizem os desenvolvedores e encontrar soluções compatíveis com nossa stack tecnológica e nossas práticas de engenharia. Também trabalhamos com as equipes para incluir a segurança como uma atividade normal do desenvolvimento.”

Bhatia concordou que romper os silos é um desafio clássico do setor. Para ele, a chave é encontrar as ferramentas certas para os desenvolvedores e priorizar a experiência deles. “Falamos sobre a experiência do cliente, mas há outro aspecto que precisamos sempre considerar: como oferecer aos desenvolvedores as ferramentas ou orientações de que precisam para fazer seu trabalho?”

Por fim, Steglich falou sobre a importância da melhoria contínua e incremental. “Com métricas, você pode dizer qualquer coisa que atenda aos seus objetivos, se souber interpretá-las. Por isso, pense com cuidado nas métricas que divulga.”

Segurança é como começar a cozinhar. Você não vai preparar um prato de nível mundial logo de primeira, mas precisa começar a cozinhar.

Sky Betting & GamingSky Betting & Gaming

Stephan Steglich

Application Security Product Manager, Sky Betting & Gaming

Mas que história é essa de assinatura?

Rachid Zarouali, arquiteto de nuvem na sevensphere, falou sobre a importância de assinar e analisar imagens Docker para garantir a segurança completa dos contêineres. A assinatura de imagens é um mecanismo para verificar sua integridade e garantir que não foram alteradas.

Embora a assinatura de imagens seja essencial, Zarouali também explicou que ela é muito mais eficaz quando combinada com a análise de vulnerabilidades. Afinal, imagens assinadas ainda podem conter vulnerabilidades que geram riscos de segurança. “A assinatura de imagens pode ajudar a aumentar a segurança delas, protegendo contra adulteração, ataques man-in-the-middle e de repetição”, disse Zarouali. “Como você viu nesta breve demonstração, também é bem fácil implementar mecanismos de assinatura e validação.”

Como invadir sua infraestrutura de fora explorando ataques de confusão de dependências no npm

Liran Tal, diretor de Developer Advocacy na Snyk, mostrou que você não precisa usar a Força para derrubar a Estrela da Morte: basta recorrer à confusão de dependências. Tal explicou como esse tipo de ataque funciona, por que é tão eficaz e como se proteger. Foi uma palestra incrível, com dicas práticas para mitigar ataques de confusão de dependências e evitar que seu software passe para o lado sombrio!

Slide de apresentação do SnykCon 2021 com comandos npm install e um diagrama do pacote superlaser, além do palestrante Liran Tal em uma janela de vídeo

Automatize a aprovação de licenças de código aberto

Embora a maioria dos desenvolvedores conheça o código aberto, muitos não percebem os problemas de conformidade com licenças que podem surgir ao usar esse código. Sam Hodgkinson e Ben Davies, engenheiros de software na Citrix, explicaram como conseguiram reduzir de duas semanas para segundos o tempo de aprovação de licenças de código aberto com a Snyk. A implementação da conformidade de licenças do Snyk Open Source resolveu a necessidade de um processo automatizado, alinhado ao arcabouço jurídico da empresa, para aprovar rapidamente solicitações de uso de código aberto durante o desenvolvimento.

Para simplificar o gerenciamento de licenças de código aberto em mais de 10 mil projetos de código, a Citrix criou uma API de políticas alinhada aos requisitos jurídicos da empresa. Durante o processo de CI/CD, essa API automatiza as decisões de aprovação com base nos dados de licenças do Snyk Open Source. “Com a Snyk, finalmente superamos algumas barreiras técnicas e conseguimos automatizar totalmente o processo”, explicou Davies. “Reduzimos um processo de duas semanas a decisões sobre a maioria das políticas em questão de segundos.”

Promovendo a mentalidade SRE: uma cultura de confiabilidade e responsabilidade

Em sua sessão, Cristina Bustamante, engenheira fundadora da Cortex, falou sobre o papel dos engenheiros de confiabilidade de sites (SREs) e como reduzir o código problemático beneficia a todos, inclusive as equipes de desenvolvimento e segurança.

Bugs ou vulnerabilidades de segurança no código geram dívida técnica que pode afetar a confiabilidade e a segurança de uma aplicação. Com uma mentalidade SRE, porém, as equipes de desenvolvimento podem entregar código mais limpo e melhorar a resiliência da aplicação a longo prazo. “Estima-se que 85 bilhões de dólares sejam gastos por ano para que desenvolvedores lidem com código problemático”, afirmou Bustamante. “É muito tempo e dinheiro que poderiam ser investidos no desenvolvimento de novos recursos para seus clientes.”

Slide da apresentação do SnykCon 2021 intitulada “O custo do ‘código ruim’”, que mostra as horas de manutenção dos desenvolvedores, um gráfico de pizza e a palestrante Cristina Buenahora Bustamante.

Oficinas, palestras sobre produtos e demonstrações

Se você leu o blog de ontem, sei que provavelmente passou o dia todo esperando por esta parte. Então, aqui está... a lista das incríveis demonstrações que fizemos nos últimos dois dias:

  • Como implementar a Snyk com sucesso na sua empresa

  • Você comprou um plano Team. E agora?

  • Como saber o que corrigir quando não dá para corrigir tudo?

  • Snyk + AWS: juntos, ainda melhores

  • Como usar a Snyk com eficiência no GitHub

  • Como usar a Snyk com eficiência no GitLab

  • Como se tornar um desenvolvedor de JavaScript/Node com foco em segurança

  • Como se tornar um desenvolvedor Python com foco em segurança

  • Como se tornar um desenvolvedor Java com foco em segurança

  • Como se tornar um desenvolvedor Go com foco em segurança

  • Apresentando o arquivo .snyk: definindo políticas no ambiente local e no nível de CI

  • Boas práticas de CI/CD e dicas avançadas

  • Mantenha a conformidade: use os recursos de gerenciamento de licenças da Snyk durante o desenvolvimento

  • Proteja contêineres com facilidade usando o gerenciamento de imagens base

  • Protegendo suas implantações do Terraform

  • Problemas com pods: proteja uma aplicação Kubernetes vulnerável com a Snyk

  • Criando regras personalizadas para Snyk Infrastructure as Code

  • Proteja seu código com Snyk Code em 15 minutos

Valeu a pena esperar, não é? Além dessas ótimas demonstrações de produtos, também tivemos palestras excelentes sobre segurança de contêineres, análise de código com tecnologia de ML, proteção de dependências de código aberto (com inteligência) e muito mais. E, claro, mais duas oficinas práticas: Nunca mais seja hackeado! Entenda as 10 principais vulnerabilidades da OWASP, conduzida por Grant Ongers (CTO da Secure Delivery e membro do conselho global da OWASP Foundation), e Segurança de IaC no Kubernetes em formato de jogo, conduzida por Kim Schlesinger (Developer Advocate na Digital Ocean).

Curiosidade: Schlesinger foi a única pessoa que não trabalha na Snyk a apresentar várias sessões. Ela também conduziu a palestra relâmpago 3 coisas que você (provavelmente) não sabe sobre SSH. Mandou muito bem, Kim!

Obrigado por acompanhar a SnykCon 2021

E assim termina a SnykCon 2021! Especialistas do setor fizeram palestras empolgantes e inspiradoras, que continuam ampliando nossa compreensão sobre a segurança de aplicações. Esperamos que você tenha descoberto novas ideias para aplicar aos seus próprios projetos. E, se perdeu alguma palestra — ou quiser assistir de novo —, veja as gravações sob demanda na página da SnykCon.

Desenvolva com segurança!