Skip to main content

Por que as falhas do Facebook e da Twitch importam para líderes empresariais

Escrito por
Headshot of Josh Stella

Josh Stella

14 de outubro de 2021

0 minutos de leitura

Neste mês, Facebook e Twitch sofreram danos graves causados por problemas internos, e todo executivo precisa entender o que aconteceu e como esse tipo de incidente pode ser evitado.

Facebook Outage and Twitch Breach Explained in 2 Minutes
  • No Facebook, uma alteração na configuração da rede tirou o serviço do ar por horas — junto com o WhatsApp e o Instagram — causando dezenas de milhões em perda de receita e impedindo milhões de usuários de acessar esses serviços.

  • Na Twitch, serviço interativo de transmissão ao vivo da Amazon, uma configuração incorreta de servidor permitiu que um hacker acessasse uma grande quantidade de dados confidenciais, incluindo informações de usuários e o código-fonte de aplicativos ainda não lançados. O hacker publicou tudo na internet.

  • Só no último ano, 36% das empresas sofreram um vazamento ou uma violação grave de segurança na nuvem devido a configurações incorretas.

Já vimos muitas vezes clientes corporativos de serviços de nuvem serem vítimas de erros de configuração que poderiam ter sido evitados. O que chama a atenção neste caso é que Facebook e Twitch são, na prática, clientes de suas próprias plataformas de nuvem. Quando consideramos o quanto os provedores de nuvem transferiram de complexidade para seus clientes, fica claro por que esses incidentes continuam acontecendo: não é porque as pessoas não sabem proteger a nuvem, mas porque isso é muito difícil. Vamos entender melhor.

O risco na nuvem é um risco de configuração

Na nuvem, a superfície de ataque está na configuração, não na rede. Configuração é, essencialmente, a forma como você projetou e construiu sua infraestrutura. A palavra “configuração” pode parecer um detalhe pequeno, mas, na nuvem, ela é muito importante. Um erro pode criar vulnerabilidades e prejudicar aplicações. Uma única configuração incorreta pode ter um impacto enorme, causando indisponibilidade de sistemas ou vazamento de dados — além de perda de receita e da confiança dos clientes.

Pense em um carro, por exemplo. Ele tem motor, transmissão, rodas etc. Todos esses componentes têm configurações, algumas relacionadas à segurança e regulamentadas por lei. Pessoas e máquinas inspecionaram as configurações do carro antes de ele sair da linha de produção, e o proprietário pode tê-las alterado com o tempo. Um inspetor de segurança sinaliza violações de configuração porque configurações inadequadas podem causar uma pane ou um acidente.

Em escala e complexidade, um ambiente de nuvem corporativo se parece mais com um porta-aviões. Ele pode conter centenas de milhares de recursos, cada um com dezenas de configurações. As equipes de engenharia de nuvem fazem dezenas — ou centenas — de alterações de configuração todos os dias. Voltando à analogia do carro, é como trocar a transmissão enquanto se dirige a 110 km/h na estrada — sem reduzir a velocidade.

A nuvem muda o tempo todo, e cada mudança traz riscos

A nuvem é a plataforma de computação mais segura já criada pela humanidade — desde que seja construída corretamente e que as mudanças não introduzam vulnerabilidades. Essa é a parte difícil.

A mudança constante na nuvem é essencial para o sucesso das empresas modernas, pois proporciona velocidade e agilidade. Em geral, empresas que operam na nuvem chegam ao mercado mais rápido do que aquelas que operam em data centers. Mas todas essas mudanças trazem grandes riscos. Todos os dias, pessoas tomam decisões de configuração e, no dia seguinte, alteram essas decisões. Até que ponto elas consideram a segurança ao tomar essas decisões?

Infelizmente, a resposta é: “não o suficiente”. Isso não é uma crítica aos engenheiros de software. Exigimos muito deles, e eles fazem coisas incríveis por nós. Mas as pessoas não conseguem manter milhares de pontos de dados — e milhares de regras a mais — na cabeça. Ninguém consegue conhecer por completo um sistema baseado na nuvem e todas as implicações de segurança de cada mudança. Mas conhecer todo o ambiente de nuvem — e impedir que seus adversários tenham esse conhecimento — é essencial para protegê-lo.

À medida que os ambientes de nuvem crescem e ficam mais complexos, esse problema só tende a piorar.

Hackers de poltrona no século XXI

A boa notícia é que as equipes de segurança na nuvem estão cada vez mais conscientes desse desafio. A má notícia é que estamos muito atrás dos hackers, que se tornaram extremamente eficientes em obter o conhecimento necessário para explorar sistemas na nuvem. Eles usam automação para rastrear a internet em busca de configurações incorretas que permitam acessar um ambiente. Depois de entrar, aproveitam outros erros para encontrar recursos, se movimentar lateralmente e extrair dados sem serem detectados.

A Twitch só percebeu a violação quando seus dados começaram a aparecer na internet, e uma única configuração incorreta de servidor permitiu que o hacker acessasse dados muito além do domínio daquele servidor. O mesmo aconteceu com a Capital One há alguns anos, empresa amplamente reconhecida como uma das melhores em segurança na nuvem.

Facebook Outage and Twitch Breach Explained in 4 Minutes

O que líderes empresariais e de segurança podem fazer hoje?

Toda pessoa que lidera uma empresa ou uma equipe de segurança que opera na nuvem precisa ficar atenta e fazer perguntas. É possível ter muito mais segurança na nuvem do que em um data center e, certamente, ser mais competitivo. Mas o fato de ser possível proteger melhor a nuvem não significa que sua empresa já faça isso. É melhor presumir que você não está seguro.

Veja cinco medidas essenciais:

1. Conheça o estado do seu ambiente de nuvem

Você precisa entender a postura atual de segurança na nuvem da sua empresa. Peça à equipe de segurança na nuvem um relatório sobre o estado atual do ambiente — não sobre como ele estava há seis meses ou na última auditoria. O relatório deve apresentar uma visão completa das configurações da infraestrutura e uma lista de vulnerabilidades classificadas por gravidade. Se a equipe não conseguir fornecer o relatório até o meio-dia, é porque não tem esse conhecimento. Isso deveria preocupar você, e obter essas informações precisa ser a primeira prioridade da equipe. É possível conhecer tudo no seu ambiente de nuvem; então, peça à equipe que faça isso.

2. Adote uma abordagem preventiva para a segurança na nuvem

Depois de entender sua situação, é hora de pensar de outra forma sobre segurança na nuvem. Talvez sua equipe de segurança ainda esteja focada em detectar invasões e monitorar a rede para identificar atacantes, mas não é assim que a segurança na nuvem funciona. Quando um hacker consegue acessar seu ambiente, já é tarde demais. Violações na nuvem acontecem em minutos, e as ferramentas tradicionais de segurança ajudam pouco ou nada. A segurança na nuvem consiste em impedir que vulnerabilidades causadas por configurações incorretas surjam desde o início.

3. Use políticas como código para multiplicar a capacidade da equipe

A única forma de evitar configurações incorretas na nuvem é incorporar a automação de segurança a todos os aspectos das operações de nuvem. Para isso, é preciso usar políticas como código, permitindo que sua equipe expresse regras de segurança e conformidade em uma linguagem de programação que uma aplicação pode usar para verificar se as configurações estão corretas. Em vez de depender de revisões inconsistentes e da aplicação manual de regras, políticas como código permitem que todas as partes envolvidas na nuvem operem com segurança, sem dúvidas ou discordâncias sobre quais regras seguir e como aplicá-las.

4. Alinhe as equipes envolvidas na nuvem

Nesse modelo, sua equipe de segurança se torna uma fornecedora de ferramentas para os desenvolvedores de aplicações e engenheiros de nuvem. Quem desenvolve sistemas na nuvem verifica automaticamente o próprio trabalho de acordo com as políticas e faz correções com rapidez e facilidade, antes de criar qualquer coisa. Barreiras de proteção automatizadas impedem a implantação de vulnerabilidades perigosas na nuvem. Enquanto isso, as equipes de segurança monitoram continuamente o ambiente para detectar configurações incorretas que tenham passado despercebidas — antes que os invasores as encontrem.

5. Promova uma cultura de segurança em toda parte

Transformar a forma como sua organização cuida da segurança na nuvem exige novas contratações, treinamentos, processos e mudanças culturais. Nada disso é fácil, mas, enquanto você não fizer essas mudanças, sua empresa continuará correndo grandes riscos. Com foco em automação e políticas como código, você não precisa contratar um exército de engenheiros — uma boa notícia, considerando a disputa acirrada por esses profissionais. A automação e as políticas como código ajudam sua equipe de segurança a se dedicar a desafios mais complexos e permitem que as equipes de aplicações levem inovações seguras ao mercado com mais rapidez.

Segurança de IaC pensada para quem desenvolve

A Snyk protege sua infraestrutura como código do ciclo de vida do desenvolvimento de software até a execução na nuvem, com um mecanismo unificado de políticas como código para que todas as equipes possam desenvolver, implantar e operar com segurança.