O custo de uma violação de segurança
22 de janeiro de 2020
0 minutos de leituraEm 2017, a Equifax, empresa de monitoramento de crédito sediada em Atlanta, foi invadida. A empresa usava uma versão desatualizada da biblioteca Java Apache Struts em seu sistema, o que permitiu que agentes mal-intencionados explorassem uma vulnerabilidade conhecida para invadi-lo. Como resultado da violação, a empresa expôs os dados pessoais de 143 milhões de americanos.
Recentemente, a Equifax fechou um acordo de US$ 380,5 milhões para encerrar a ação coletiva resultante.
Retorno sobre o investimento
Todo mundo entende que a segurança é importante, mas nem sempre agimos de acordo. Essas discussões quase sempre giram em torno dos custos, com perguntas como: “Quanto devemos investir em segurança?”, “Qual será o retorno?” e “Qual é o retorno sobre o investimento?”. Na prática, o retorno sobre o investimento é simples: “não sofrer uma violação”. Por isso, as empresas precisam investir em segurança para evitar violações. É difícil dizer quanto você deve investir em segurança, e esse valor está sempre sujeito a debate. Mas vamos olhar por outro ângulo: “Que tipo de dados você possui?”, “Qual é a importância do seu sistema?” e “Quais são os custos se você sofrer uma violação?”
É importante ter em mente que as medidas de segurança não são um esforço pontual. Assim como precisamos considerar escalabilidade, facilidade de manutenção e confiabilidade durante o ciclo de vida do desenvolvimento de software (SDLC), a segurança é — e sempre será — um trabalho contínuo.
Vulnerabilidade conhecida
A violação sofrida pela Equifax foi possível devido a uma vulnerabilidade conhecida em um pacote de código aberto que a empresa usava. Você encontra mais informações e detalhes técnicos sobre o caso neste artigo.
A vulnerabilidade já havia sido identificada, divulgada e corrigida em uma versão mais recente do Apache Struts, antes mesmo da invasão à Equifax. No entanto, se você ignorar as vulnerabilidades de segurança conhecidas nas bibliotecas que usa, corre o risco de sofrer uma violação como a da Equifax.
O caso da Equifax mostra o quanto as violações de segurança podem custar. Como cerca de 60% da população adulta dos Estados Unidos foi afetada, espera-se que o valor total das indenizações pagas pela Equifax chegue a US$ 700 milhões. As pessoas afetadas que têm direito à indenização podem solicitar até US$ 20 mil cada.
Mas, mesmo que você não tenha de pagar um acordo judicial de US$ 380,5 milhões, sofrer uma violação costuma trazer consequências negativas para os negócios. Sem a confiança do público, a maioria das empresas nunca se recupera de incidentes de segurança tão graves.
Busque vulnerabilidades conhecidas
Fazer varreduras regulares nos seus projetos em busca de vulnerabilidades conhecidas nos pacotes de código aberto que você usa ajuda muito a evitar violações como a descrita acima. Incluir a varredura de vulnerabilidades como parte essencial do seu SDLC seguro ajuda você a prevenir violações causadas por vulnerabilidades conhecidas e a evitar os custos potencialmente altos de um incidente desse tipo.
Comece a participar de desafios de Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.
