Por que o “gerenciamento de vulnerabilidades” não basta para a segurança moderna de aplicações
13 de junho de 2024
0 minutos de leituraDiante da crescente complexidade dos ambientes de desenvolvimento de software, somada à expansão das ameaças cibernéticas e das exigências regulatórias, as equipes de AppSec se veem diante de uma série intimidante de desafios.
Embora o surgimento e a adoção subsequente das metodologias de “shift left” representem um avanço importante e necessário, hoje está claro que essa abordagem também exige uma mudança de mentalidade. Mesmo com o “shift left”, ainda há muitos pontos cegos nos programas de AppSec para que as equipes de segurança e desenvolvimento colaborem de forma eficaz na redução dos riscos das aplicações.
Avaliar o sucesso do programa de AppSec, priorizar correções para os desenvolvedores e identificar aplicações sem proteção são apenas alguns dos desafios que estão abrindo caminho para novas abordagens de AppSec.
Usando o “gerenciamento de vulnerabilidades” em AppSec
Uma dessas abordagens se inspira bastante no gerenciamento de vulnerabilidades, uma metodologia e categoria de soluções de cibersegurança mais abrangente e consolidada, voltada a identificar, avaliar, documentar, monitorar e resolver questões de segurança em diferentes áreas de uma empresa, incluindo endpoints, redes, sistemas e, principalmente, aplicações.
Embora a nomenclatura dessa nova abordagem tenha evoluído ao longo do tempo — de orquestração e correlação de segurança de aplicações (ASOC) para gerenciamento da postura de segurança de aplicações (ASPM) — para acompanhar as tendências do mercado, os princípios fundamentais continuam os mesmos.
Essa abordagem, adotada por um número crescente de fornecedores, busca oferecer um “painel único” que agrega e correlaciona problemas de segurança em todo o programa de AppSec. Ela se integra a diversas fontes para proporcionar às equipes de AppSec uma visão unificada da postura de segurança das aplicações. Com a integração também a ferramentas de gerenciamento e resposta a incidentes, a abordagem pretende facilitar a automação e a operacionalização dos fluxos de trabalho de priorização e correção.
Armadilhas do “gerenciamento de vulnerabilidades” em AppSec
Uma abordagem de AppSec baseada no gerenciamento de vulnerabilidades tem benefícios e ajuda a alcançar resultados específicos para determinadas funções dentro de uma organização. Uma equipe de SecOps, por exemplo, pode se beneficiar de uma visão simplificada dos problemas de segurança e de fluxos de trabalho automatizados para gerenciar respostas. No entanto, sua eficácia para gerenciar e ampliar a segurança moderna de aplicações é questionável, pois deixa a desejar em dois aspectos cruciais.
1. Falta de contexto sobre as aplicações
Como mencionado, as abordagens de AppSec baseadas no gerenciamento de vulnerabilidades buscam oferecer um painel único com todos os problemas de segurança identificados pelas ferramentas de testes de segurança de aplicações (AST) usadas no programa, como SAST, SCA, DAST, IaC e outras.
O problema crucial aqui (sem trocadilho!) é que essa visão unificada depende dos dados agregados, que vêm principalmente de uma série de ferramentas AST de terceiros integradas. Esses dados, obtidos por meio de APIs públicas fornecidas pelos fornecedores, variam de formato e estrutura entre as fontes. Por isso, é necessário investir muitos recursos em normalização e padronização manuais antes de correlacioná-los. Isso cria um desafio fundamental: a visão resultante muitas vezes não traz contexto sobre a aplicação — sua importância para os negócios, arquitetura, ativos e comportamento em tempo de execução —, o que dificulta a capacidade das equipes de AppSec de avaliar riscos com eficácia e colaborar com os desenvolvedores para concentrar os esforços de correção onde eles são realmente necessários.
A dependência excessiva de dados de terceiros gera uma compreensão fragmentada ou incompleta da postura de segurança da aplicação, prejudicando a capacidade da equipe de AppSec de tomar decisões informadas e orientar os desenvolvedores para correções direcionadas. Assim, apesar dos supostos benefícios de centralizar a visibilidade dos problemas de segurança, as limitações inerentes a uma abordagem baseada no gerenciamento de vulnerabilidades criam obstáculos significativos à obtenção de uma segurança robusta para as aplicações.
2. Experiência ruim para os desenvolvedores
Para que as equipes de AppSec e desenvolvimento tenham qualquer visibilidade dos riscos das aplicações, os desenvolvedores precisam usar ativamente as ferramentas AST disponibilizadas a eles. Além disso, depois que os problemas são identificados, avaliados e priorizados, os desenvolvedores precisam implementar as correções rapidamente no código. Se não adotarem as ferramentas de segurança, esse ciclo continua interrompido — um resultado provável quando as ferramentas, em vez de integrar os processos de segurança ao fluxo de desenvolvimento sem atritos, criam obstáculos e dificultam o trabalho.
As soluções de segurança de aplicações que seguem os princípios do gerenciamento de vulnerabilidades geralmente adotam uma abordagem independente de ferramentas, concentrando-se principalmente em reunir problemas de várias ferramentas AST em um painel único e, muitas vezes, operando sem se integrar aos fluxos de trabalho dos desenvolvedores. Isso leva a processos desconexos e ineficazes de priorização e correção, prejudica a experiência dos desenvolvedores e agrava a colaboração já desgastada entre as equipes de AppSec e desenvolvimento. Sem o envolvimento ativo e o apoio dos desenvolvedores, qualquer programa de AppSec tende a enfrentar dificuldades, pois a função de AppSec corre o risco de ser vista como adversária, e não como aliada.
Como o Snyk AppRisk ajuda
A Snyk foi pioneira na criação de ferramentas AST com foco nos desenvolvedores, para garantir a segurança das aplicações desde o início e integrada ao longo do ciclo de vida de desenvolvimento de software (SDLC). Desde sua fundação, a empresa ampliou a adoção da segurança de aplicações com foco nos desenvolvedores em grandes organizações de todo o mundo. Reconhecendo os desafios que ainda existem para gerenciar e ampliar com sucesso uma estratégia moderna de segurança de aplicações com “shift left”, a Snyk lançou o Snyk AppRisk como uma camada adicional da plataforma de segurança para desenvolvedores da Snyk. Ele oferece às equipes de AppSec recursos para descobrir aplicações e ter visibilidade sobre elas, gerenciar a cobertura e priorizar riscos.
O Snyk AppRisk muda o foco dos programas de AppSec: em vez de gerenciar problemas de segurança individuais, passa a gerenciar o risco das aplicações de forma mais ampla. Além de abordar vulnerabilidades e falhas de segurança, essa abordagem centrada nas aplicações também considera a arquitetura, os ativos e o comportamento em tempo de execução, proporcionando uma compreensão tão abrangente quanto possível dos riscos de segurança das aplicações. Assim, as organizações podem priorizar medidas de segurança com base na importância da aplicação para os negócios e no impacto potencial sobre usuários e dados.
O Snyk AppRisk funciona como uma camada de visibilidade, governança e priorização de AppSec sobre os produtos AST da Snyk com foco nos desenvolvedores: Snyk Code, Snyk Open Source, Snyk Container e Snyk IaC. Essa integração e interoperabilidade fluida garantem dois resultados essenciais. Primeiro, os riscos das aplicações são identificados e prevenidos no início do ciclo de desenvolvimento, com análises de segurança precisas e oportunas no Snyk AppRisk. Segundo, os novos riscos são priorizados com eficácia e corrigidos pelos desenvolvedores com orientações de segurança e correções práticas, somente quando necessário.
Para saber mais sobre o Snyk AppRisk, acesse nosso site ou leia nossa documentação do produto.
