Skip to main content

Relatório da Snyk

O estado da segurança de aplicações cloud native

Como a adoção de cloud native transforma a maneira como as organizações se defendem contra ameaças à segurança.

Ilustração de uma seta em ascensão, um medidor de análise, ícones de nuvem e um cadeado de segurança sobre uma grade de porcentagens

Com a crescente adoção da nuvem nativa, a segurança precisa ser incorporada como padrão

Gráfico de rosca com a pergunta sobre a importância da segurança para uma estratégia nativa da nuvem: muito importante, 83%; um pouco importante, 16%; nada importante, 1%.

99% das empresas reconhecem a importância da segurança na estratégia de nuvem nativa

Na era da nuvem nativa, o sucesso é definido pela capacidade de uma organização de entregar novas versões de software com mais rapidez e eficiência, como reforçam os resultados da nossa pesquisa. A possibilidade de colocar código em produção mais rapidamente e gerenciar essas aplicações com mais facilidade foram os principais motivos para migrar para uma infraestrutura baseada em contêineres. No entanto, à medida que as empresas adotam tecnologias de nuvem nativa como parte de sua transformação digital, a segurança é vista como um fator essencial para criar plataformas bem-sucedidas. Embora apenas 36% dos entrevistados tenham afirmado que a segurança foi um dos principais motivos para migrar suas aplicações de produção para contêineres, 99% reconheceram que ela é um elemento importante em sua estratégia de nuvem nativa. Além disso, mais de 80% afirmaram que a segurança é muito importante para eles.

Gráfico de barras que mostra ambientes de produção que usam tecnologias de contêineres, serverless e IaC, segmentados por tamanho da organização.

Mais de 78% das cargas de trabalho em produção são implantadas em contêineres ou em ambientes sem servidor

No total, mais de 78% das cargas de trabalho em produção são implantadas como contêineres ou aplicações sem servidor. Os contêineres continuam sendo o principal mecanismo de implantação de aplicações nativas da nuvem, com quase 60% das cargas de trabalho em produção implantadas em contêineres. As tecnologias sem servidor já têm presença significativa em empresas de todos os portes e representam, em média, mais de um quinto de todas as cargas de trabalho em produção. O uso de tecnologias nativas da nuvem é expressivo em empresas de todos os portes, o que indica que sua adoção está se tornando generalizada. Mais de 50% dos entrevistados também implantam suas cargas de trabalho com alguma forma de infraestrutura como código, mostrando que o uso de infraestrutura gerenciada por software cresceu junto com a expansão de contêineres e ambientes sem servidor. O uso dessas tecnologias essenciais é um dos principais indicadores da transformação para a nuvem nativa em geral. Por isso, usamos essas métricas ao longo deste relatório como indicativas do nível de adoção em uma organização.

Gráfico de barras que compara implantações manuais e automatizadas de aplicações em empresas de diferentes portes, mostrando que a automação parcial é a mais comum.

Embora 95% dos entrevistados usem automação, apenas 33% automatizam totalmente o pipeline de implantação

A automação da implantação é um dos pilares das práticas nativas da nuvem, pois permite acelerar o desenvolvimento. Nossa pesquisa mostrou que mais de 95% dos entrevistados usavam algum nível de automação, e quase um terço contava com um pipeline de implantação totalmente automatizado. Ao comparar os quartis superior e inferior do uso de tecnologias nativas da nuvem em produção (altos níveis de adoção versus baixos níveis de adoção), vemos que organizações com altos níveis de adoção de tecnologias nativas da nuvem têm mais que o dobro de probabilidade de contar com um processo de implantação totalmente automatizado do que organizações com baixa adoção dessas tecnologias.

"Com erros de configuração e vulnerabilidades conhecidas entre as principais preocupações e causas de incidentes, precisamos repensar como as equipes de desenvolvimento devem priorizar o trabalho de segurança. Quando o desenvolvedor é responsável por proteger toda a aplicação nativa da nuvem, muitas vezes é mais importante resolver essas questões básicas de segurança do que as vulnerabilidades no código personalizado da aplicação, por onde a maioria dos programas de segurança começa."

SnykSnyk

Guy Podjarny

Founder, Snyk

Mais da metade dos entrevistados sofreu um incidente relacionado a uma configuração incorreta ou a uma vulnerabilidade conhecida

Configurações incorretas e vulnerabilidades conhecidas sem correção foram responsáveis pelo maior número de incidentes de segurança em ambientes nativos da nuvem

Em contraste com as principais preocupações das organizações, também perguntamos sobre incidentes anteriores ocorridos em produção. De longe, os dois tipos de incidente mais comuns foram configurações incorretas e vulnerabilidades conhecidas sem correção, com 45% e 38%, respectivamente. Mais de 56% tiveram um incidente envolvendo configurações incorretas ou vulnerabilidades conhecidas sem correção em suas aplicações nativas da nuvem.

Vazamentos de dados causados por pessoas de dentro da organização tiveram mais que o dobro de chances de ocorrer em organizações com altos níveis de adoção de tecnologias nativas da nuvem, reforçando que a adoção dos princípios de confiança zero se torna cada vez mais importante em ambientes totalmente automatizados e baseados na nuvem.

Gráfico de rosca mostrando que as preocupações com segurança aumentaram para 58%, permaneceram iguais para 20%, diminuíram para 15% e eram desconhecidas para 7%.

Quase 60% estão mais preocupados com segurança desde que adotaram tecnologias nativas da nuvem

A adoção de tecnologias nativas da nuvem certamente mudará a postura de segurança de toda a sua aplicação. Embora os princípios fundamentais de segurança continuem os mesmos, como acontece em todo ecossistema emergente, as práticas recomendadas ainda estão sendo definidas. Isso gera novas preocupações enquanto as equipes navegam por cenários desconhecidos. Nossa pesquisa mostra que, desde a adoção da nuvem nativa, as organizações têm quase 4 vezes mais chances de apresentar um aumento — em vez de uma redução — nas preocupações com sua postura de segurança.

Configurações incorretas são a maior preocupação na migração para a nuvem nativa

As plataformas nativas da nuvem que usam ferramentas automatizadas dependem de credenciais, como segredos e tokens de API, para funcionar. Por isso, é necessário adotar uma abordagem mais descentralizada para gerenciar esses acessos. A necessidade de gerenciar esses artefatos com eficiência é uma diferença importante em relação à era pré-nuvem, mais centralizada, e uma das principais preocupações das equipes de operações que estão transformando sua infraestrutura. Nossa pesquisa mostrou que as configurações incorretas são a área que mais gera preocupação: mais da metade dos entrevistados afirmou que elas se tornaram um problema maior desde a migração para uma plataforma nativa da nuvem. Embora vazamentos de segredos e de dados não apareçam com destaque nos dados sobre incidentes reais, eles estão entre as principais preocupações, especialmente entre quem adota tecnologias nativas da nuvem em maior escala.

“Agora é hora de redobrar a vigilância à medida que adotamos tecnologias nativas da nuvem. Não é surpresa que a computação em nuvem nos permita avançar mais rápido como empresa, mas também facilite a ocorrência de erros. Precisamos de mais ferramentas e treinamento do que nunca, e este relatório reforça essa necessidade.”

DatadogDatadog

Andrew Krug

Security Evangelist, Datadog

Pipelines com alto nível de automação têm o dobro de probabilidade de incluir testes de segurança em todo o ciclo de desenvolvimento

Gráfico de barras que compara implantações manuais e automatizadas de aplicações em todas as categorias de tamanho: CN alto, CN baixo, pequena, média e corporativa.

A automação de implantação viabiliza controles de segurança escaláveis

Embora seja desafiador criar pipelines de implantação totalmente automatizados, depois que a automação e os processos estão implementados, eles criam um ciclo virtuoso, oferecendo vários pontos de integração que possibilitam automatizar ainda mais. Esse é um fator essencial para viabilizar testes de segurança. Empresas com altos níveis de automação de implantação tinham mais que o dobro de probabilidade de adotar testes de segurança em todas as etapas do ciclo de vida de desenvolvimento de software, em comparação com organizações sem automação. Empresas de todos os portes demonstraram clara preferência por testar em CI e nas etapas iniciais, mas as grandes empresas tinham mais probabilidade de também realizar testes nas fases posteriores de implantação e em produção. Embora os testes em ambientes de desenvolvimento local, como um IDE, sejam uma tarefa conduzida por desenvolvedores, organizações mais automatizadas tinham quase o dobro de probabilidade de ver suas equipes de desenvolvimento adotarem a segurança desde o início dos fluxos de trabalho.

Gráfico de barras que pergunta com que frequência são realizados testes de segurança, comparando os grupos Todos os portes, alta CN, baixa CN, pequeno, médio e empresarial.

A implantação contínua permite testes contínuos

Quando as ferramentas de segurança são integradas a todo o ciclo de vida do desenvolvimento de software, as possibilidades de realizar testes de segurança com mais frequência aumentam significativamente. Quase 70% dos participantes com alto nível de automação de implantação conseguiam testar a segurança diariamente ou com mais frequência. Esse número foi 17 vezes maior do que entre os participantes sem automação de implantação. Além disso, 60% desse grupo testavam a segurança apenas uma vez por mês ou menos — um índice 3 vezes maior do que entre os participantes com automação total de implantação.

Gráfico de barras intitulado “Tempo para corrigir vulnerabilidades críticas de segurança”, que compara os prazos de resolução em seis categorias de tamanho de problemas de segurança.

Mais de 72% das equipes com automação completa identificam e corrigem vulnerabilidades críticas em menos de uma semana

Testes mais rápidos levam a correções mais rápidas. Mais de 72% dos entrevistados com alto nível de automação levavam, em média, menos de uma semana para corrigir vulnerabilidades; para 36%, a média era de um dia ou menos. Quem tinha automação completa tinha mais de 4 vezes mais chances de corrigir problemas de segurança em um dia e mais de duas vezes mais chances de corrigi-los em uma semana. Os testes automatizados também são essenciais para dar visibilidade, pois não é possível corrigir o que não se consegue ver. Isso fica evidente nos 28% das organizações com baixo nível de automação que responderam não saber quanto tempo levam para corrigir problemas.

"Adotar a automação de forma abrangente não significa apenas entregar aplicações e infraestrutura com mais rapidez e confiabilidade; isso também permite começar a corrigir problemas críticos de segurança assim que são identificados. Além disso, a automação funciona como uma API entre as equipes, viabilizando testes de segurança em todo o ciclo de vida de entrega de software."

Nigel Kersten

Field CTO, Puppet

A automação fortalece a segurança desde o início do desenvolvimento

Gráfico de rosca com a pergunta “Você adotou testes de conformidade com políticas?” e as respostas Sim, 23%, e Não, 77%.

Empresas que automatizam têm o dobro de chances de implementar testes de segurança

Adotar uma abordagem ampla e aprofundada às práticas de segurança em todo o ciclo de vida do desenvolvimento de software é fundamental para um programa bem-sucedido de Segurança de Aplicações Cloud Native. Nossa pesquisa mostra que empresas com níveis mais altos de automação cloud native adotam mais técnicas de testes de segurança. Elas tendem a se concentrar mais em testes estáticos de segurança de aplicações (SAST), na análise de vulnerabilidades nas dependências de aplicações por meio da análise de composição de software (SCA), em testes de imagens de contêineres e na análise de infraestrutura como código — técnicas que se integram bem à automação. Organizações com pipelines de implantação totalmente automatizados têm o dobro de chances de adotar ferramentas de SAST e SCA no ciclo de vida do desenvolvimento de software e quase três vezes mais chances de incluir testes dinâmicos de segurança de aplicações (DAST), embora, em geral, os testes dinâmicos sejam menos adotados do que os estáticos. Os testes de conformidade com políticas ainda são uma área emergente: apenas 23% dos entrevistados já os adotaram.

Empresas de maior porte tendem a adotar práticas de segurança, mas organizações menores, com estruturas de segurança menos consolidadas, estão acompanhando esse movimento

Empresas maiores e corporações geralmente têm mais recursos para manter equipes de segurança dedicadas. Por isso, não surpreende que contem com apoio para adotar práticas formais de segurança de aplicações nativas da nuvem. Em organizações menores, a responsabilidade pela segurança pode ficar inteiramente a cargo de outra equipe, como a de engenharia. Ainda assim, nossa pesquisa mostra que elas conseguem acompanhar esse movimento, especialmente nos testes estáticos: mais da metade das pequenas organizações adota SAST, SCA e análise de imagens de contêineres.

"A automação costuma ser vista como uma forma de acelerar as entregas. Mas ela também melhora a qualidade delas, pois oferece feedback mais rápido. Isso permite que a segurança amplie a disseminação de seus conhecimentos e orientações. Ao tornar esse feedback prático e acessível, os desenvolvedores se sentem mais confiantes para assumir a responsabilidade pela qualidade do próprio código."

SnykSnyk

Patrick Debois

Director of Market Strategy, Snyk

Segurança não é responsabilidade só da equipe de segurança

Gráfico de rosca perguntando quem é o principal responsável pela segurança de ambientes e aplicações nativos da nuvem; o rótulo no centro diz “Desenvolvedores”.

Desenvolvedores estão adicionando segurança ao seu repertório de funções

A adoção do conceito de DevSecOps ganhou força junto com o uso de tecnologias nativas da nuvem, à medida que a segurança passou a ser integrada desde o início do ciclo de vida do desenvolvimento de software. Agora, os desenvolvedores têm um papel fundamental para garantir a segurança de aplicações e infraestruturas nativas da nuvem, pois contribuem cada vez mais com a aplicação, o código da infraestrutura e as tecnologias de implantação de workloads. Nesse contexto, nossa pesquisa revelou resultados interessantes sobre como as equipes percebem a responsabilidade pela segurança. Menos de 10% das pessoas entrevistadas que atuam em segurança acreditavam que os desenvolvedores eram responsáveis pela segurança do ambiente e das aplicações nativas da nuvem. Já entre os desenvolvedores, mais de 36% afirmaram ter essa responsabilidade.

Tradicionalmente, em organizações mais segmentadas, a responsabilidade pela segurança ficava claramente com a equipe de segurança. Pessoas entrevistadas que atuam em segurança têm quase três vezes mais chances de atribuir essa responsabilidade à equipe de segurança de TI do que quem trabalha em equipes de desenvolvimento. Esses indicadores sugerem que as equipes de desenvolvimento estão assumindo essa responsabilidade mais rápido do que as equipes de segurança estão dispostas a abrir mão dela. As equipes de segurança ainda estão se adaptando às mudanças de responsabilidades trazidas pela transição para tecnologias nativas da nuvem, enquanto as equipes de desenvolvimento reconhecem cada vez mais seu papel crescente na segurança de aplicações nativas da nuvem.

Gráfico de rosca que pergunta se a migração para tecnologias nativas da nuvem aumentou ou diminuiu as preocupações com a exposição a riscos de segurança; a maioria dos entrevistados disse que aumentou.

Desenvolvedores e profissionais de segurança entendem a importância da segurança de aplicações nativas da nuvem

Os resultados da pesquisa sobre preocupações com a exposição a riscos reforçaram a crescente conscientização sobre segurança nas equipes de desenvolvimento. Desenvolvedores e profissionais de segurança relataram que a migração para tecnologias cloud native aumentou suas preocupações com segurança. Os desenvolvedores tinham tanto interesse em bons resultados de segurança quanto a equipe de segurança — uma boa notícia para a adoção dos princípios de DevSecOps, que dependem de objetivos de segurança compartilhados em toda a organização.

Vídeo

Saiba como o líder de segurança de produtos da Twilio ampliou suas operações com segurança focada em desenvolvedores e DevSecOps em um ambiente nativo da nuvem.