Skip to main content

Resumo do webinar: a história que falta em todo ataque à nuvem

Escrito por

Sarah Wills

blog feature snyk docs

19 de julho de 2022

0 minutos de leitura

Josh Stella, arquiteto-chefe da Snyk, apresentou recentemente um webinar sobre segurança na nuvem. Stella foi cofundador e CEO da Fugue, uma empresa de segurança e conformidade na nuvem adquirida pela Snyk. Com os recursos da Fugue, a Snyk levará sua plataforma de segurança que prioriza os desenvolvedores ao setor de segurança na nuvem.

Durante a conversa, Stella abordou a história que falta em todo ataque à nuvem: como, quando e onde os invasores agem. Ele também apresentou uma metodologia para proteger recursos na nuvem contra ataques modernos.

Nesta publicação, destacamos alguns dos principais insights da apresentação.

Como a nuvem mudou a segurança

Para começar, é fundamental entender como a computação em nuvem mudou a natureza da segurança. No passado, os data centers eram relativamente isolados e baseados em hardware, então proteger o perímetro era uma estratégia eficaz. Em contrapartida, hoje a infraestrutura na nuvem é definida por software, pois os clientes de um mesmo provedor de nuvem compartilham o mesmo hardware.

A vantagem de uma nuvem definida por software é ser altamente dinâmica e programável, o que permite às empresas automatizar várias funções, inclusive a segurança na nuvem. No entanto, essa flexibilidade traz complexidade: os ambientes modernos de nuvem têm centenas de milhares de componentes, e os provedores oferecem centenas de serviços.

O desafio é que a configuração desses componentes e serviços está cada vez mais nas mãos dos desenvolvedores, por meio de infraestrutura como código. Com isso, as equipes de desenvolvimento também precisam assumir responsabilidades adicionais pela segurança na nuvem.

Os invasores também mudaram sua forma de agir

A nuvem também mudou a forma de agir dos invasores. Antes da era da nuvem, os hackers escolhiam um alvo e procuravam vulnerabilidades para preparar um ataque de forma lenta e metódica. Hoje, usam ferramentas automatizadas para buscar vulnerabilidades, escolher um alvo e atacá-lo rapidamente.

Isso significa que não há segurança pela obscuridade. Se você tiver um endereço IP ou DNS público, ele será rastreado em poucos minutos. Você não tem horas ou dias antes de se tornar um alvo em potencial para hackers.

SnykSnyk

Josh Stella

Muitas notícias sobre grandes ataques à nuvem são enganosas ao sugerir que eles se resumem a uma única vulnerabilidade ou configuração incorreta. Na realidade, a maioria resulta de projetos de sistemas inadequados, que não protegem o plano de controle. Os invasores podem inicialmente entrar em um sistema por meio de um único servidor na nuvem mal configurado, mas depois tentam se movimentar lateralmente pelo sistema para localizar e extrair dados valiosos.

Os cinco fundamentos da segurança na nuvem

Embora proteger o perímetro fizesse sentido para os data centers tradicionais, isso já não basta para impedir invasores nos ambientes de nuvem atuais. Segundo Stella, há cinco fundamentos que formam um ciclo virtuoso para aprimorar continuamente a segurança na nuvem.

1. Conheça seu ambiente

Conhecer seu ambiente é essencial tanto para invadir quanto para proteger sistemas na nuvem. Por exemplo, entender como as vulnerabilidades se manifestam no contexto de um ambiente específico é fundamental para reduzir os riscos de segurança na nuvem.

2. Prevenção e design seguro

Como as configurações incorretas são um dos principais pontos de entrada para invasores, é fundamental identificá-las e corrigi-las durante o desenvolvimento da infraestrutura como código e dos pipelines de CI/CD. Considerar uma arquitetura segura para a nuvem desde a fase de design também pode ajudar a impedir que invasores se movimentem lateralmente pelo sistema caso consigam ultrapassar o perímetro.

3. Capacite seus desenvolvedores

Os desenvolvedores podem aprender sobre design seguro por meio de treinamentos e certificações, mas a melhor forma de compartilhar boas práticas de segurança na nuvem é com automação e ferramentas. As ferramentas de segurança para IaC podem oferecer aos desenvolvedores orientações práticas de segurança dentro dos fluxos de trabalho DevOps que já utilizam.

4. Políticas como código

Políticas como código são softwares capazes de definir o que é seguro ou não em infraestruturas como código e em ambientes de nuvem em execução. Assim, elas permitem que as equipes de segurança implementem e apliquem políticas de segurança automaticamente em todo o ciclo de vida de desenvolvimento de software (SDLC), em grande escala.

5. Meça o que importa

Cada organização precisa medir métricas de segurança diferentes. Por isso, é importante determinar o que é mais relevante para cada uma e quantificá-lo. Pode ser importante acompanhar quantas vulnerabilidades você elimina antes da implantação, quanto reduz o tempo de aprovação de implantações ou o aumento da produtividade da engenharia de nuvem. Medir ajuda a garantir o progresso e fornece informações essenciais para a primeira etapa deste ciclo de cinco passos.

Os clientes da Snyk que têm mais sucesso em segurança na nuvem fazem estas cinco coisas constantemente.

SnykSnyk

Josh Stella

Segurança na nuvem que prioriza os desenvolvedores com a Snyk

A Snyk reconhece os desafios que os desenvolvedores enfrentam com a segurança na nuvem e busca aliviar essa carga. Ao integrar o gerenciamento da postura de segurança na nuvem aos fluxos de trabalho de DevSecOps, a Snyk ajuda as organizações a entender melhor seus ambientes de nuvem, projetar sistemas mais seguros e capacitar os desenvolvedores a entregar software mais seguro.

Quer saber mais? Confira o webinar completo:A história que falta em todo ataque à nuvem — e o que você precisa saber e fazer.

Segurança de IaC pensada para quem desenvolve

A Snyk protege sua infraestrutura como código do ciclo de vida do desenvolvimento de software até a execução na nuvem, com um mecanismo unificado de políticas como código para que todas as equipes possam desenvolver, implantar e operar com segurança.