DevSecOps: o cuidado com a cybersegurança vale a pena

Dez 13, 2022 | min leitura
By

Gustavo Concon

Ameaça de vazamento de dados e ataques  são os maiores desafios para líderes das áreas de tecnologia, mas estratégias maduras de DevSecOps podem fazer a diferença

O número de ataques virtuais não para de crescer. No mundo, segundo pesquisadores da Check Point Research, houve um aumento de 28% no terceiro trimestre de 2022, em comparação ao mesmo período de 2021. 

As empresas são alvos sensíveis dessas ações:a média de ataques semanais a organizações chegou à marca de 1.130. No Brasil, o aumento foi de 37%, e as organizações no país foram atacadas 1.484 vezes semanalmente. 

Não são poucos os impactos negativos gerados por essas atividades criminosas a companhias de diversos setores. Um relatório da empresa de segurança cibernética Sophos revelou que 77% dos líderes de TI entrevistados, do setor de varejo, admitiram que suas organizações foram atingidas por ataques de ransomware em 2021 (75% a mais em relação a 2020, segundo o relatório).
O valor médio do resgate de informações chegou a crescer 53%, mesmo que apenas 5% dos varejistas que cederam à exigência (que totalizaram 49% dos respondentes) tenham afirmado restaurar todos os dados sequestrados.

Nessa mesma pesquisa da Sophos, 92% dos respondentes disseram que as investidas afetaram suas operações. Além disso, 89% afirmaram que ataques resultaram na perda de negócios e receitas. Estima-se que, em 2025, prejuízos financeiros relacionados ao cibercrime chegarão a custar US$ 10,3 trilhões anualmente, o que representa riscos a incentivos e investimentos em inovação, de acordo com o fundador e editor-chefe do Cybersecurity Ventures, Steve Morgan. Em 2021, a projeção foi de US$ 6 trilhões.

Desafios pontuais

A necessidade de implementar medidas de segurança robustas em todos os processos digitais das empresas se torna cada dia mais evidente. Considerando que a cloud é parte fundamental dos negócios, é preciso dar atenção especial a ela, principalmente no caso de migrações de estruturas para a nuvem. 

Um estudo anual da Equinix mostrou que 81% dos líderes digitais estão priorizando a melhoria da segurança cibernética, enquanto 48% dos entrevistados, na média global, acreditam que a ameaça de vazamentos de dados e ataques cibernéticos como resultado da migração para a cloud é um dos maiores desafios do processo. 

Porém, há uma solução eficiente para essas ameaças, representando não somente um movimento direcionado à redução de riscos, mas também à exploração de oportunidades: estratégias maduras DevSecOps associadas à cloud migration. 

É aí que o shifting left on security no ciclo de desenvolvimento entra em cena, gerando um valor que, no cenário em que nos encontramos, não se pode dispensar.

DevSecOps e seus poderes

Shifting left on security envolve executar mudanças relacionadas a quando, onde e por que aplicar determinadas práticas de segurança digital. O domínio dessas decisões depende diretamente da maturidade dos times que as empreendem, e a automatização da integração da segurança em todas as fases do ciclo de vida de software, ou seja, DevSecOps, garante benefícios substanciais às empresas que a implementam.

Um levantamento da CI&T indicou que o uso de DevSecOps torna 10 vezes mais rápido o tempo de remediação de issues, e o uso de tecnologia de segurança de código automatizado apresenta 63% de Retorno Sobre Investimento (ROI). 

E tem mais: DevSecOps resulta em uma redução de 90% do tempo de resolução de falhas de segurança, 80% de esforço das equipes também de segurança e em 1,4 vezes menos burnout nos times. A atração e a retenção de talentos agradecem, assim como o bom andamento das operações.
Ainda assim, para que uma estratégia de DevSecOps exerça todo seu potencial, saber como implementá-la faz parte do jogo.

Definindo as regras

Cada caso é um caso. O que funciona para determinada empresa pode não garantir o mesmo resultado para outra. Nesse sentido, analisar a realidade do negócio, a maturidade dos times e quais recursos trazem valor às operações é fundamental.

Sendo assim, há ao menos três pontos a considerar antes de qualquer implementação de DevSecOps. São eles:

tecnologia — não é possível implantar uma boa estratégia de DevSecOps sem as ferramentas adequadas; 
processos — garantir que cada fase do ciclo de desenvolvimento contemple o tema segurança, e não apenas no final do ciclo, aprimorando a prevenção e a remediação de riscos; 
pessoas — capacitar profissionais, construir uma cultura de performance e assegurar que possam falar sem medo sobre o tema, e sobre as possíveis vulnerabilidades do produto, é de suma importância.

Depois de acertar esses pontos, é hora de se atentar às práticas em si, e certos frameworks vêm bem a calhar nessa jornada.

Frameworks populares 

Frameworks como Supply-chain Levels for Software Artifacts (SLSA) e o NIST SSDF são práticas conhecidas de mercado e podem apresentar um caminho importante para seguir, mostrando não apenas a necessidade de práticas de codificação segura, mas também de garantir que as dependências do projeto estejam seguras. Vide a vulnerabilidade encontrada no framework log4j, uma das dependências de código mais usadas nas plataformas Java.

O foco do SLSA está em proteger o software desde a origem até sua implantação, permitindo que os usuários tomem decisões automatizadas sobre a integridade dos artefatos que estão usando, evitando muitos ataques possíveis em toda a cadeia de suprimentos.

Já o NIST SSDF descreve um conjunto de práticas de alto nível com base em padrões estabelecidos, orientações e documentos de prática de desenvolvimento de software seguro. O framework ajuda a reduzir o número de vulnerabilidades de um software, o impacto das vulnerabilidades exploradas e abordar a causa raiz desses ocorridos.

Lembrando que esses são apenas dois exemplos populares. De todo modo, vale ressaltar: uma análise cuidadosa de outras opções pode — e deve — acontecer.

Cuidado que vale a pena


De acordo com um estudo da Verizon, pequenos negócios estão extremamente vulneráveis a malwares, ransomwares e ataques de força bruta e sociais, sendo comum que não sobrevivam a tais incidentes. Ainda segundo o documento, 43% dos vazamentos de dados os têm como vítimas.

Dentro dessas companhias, tais ataques causam aumento de downtime inesperado e perda de produtividade, além de prejudicarem ações voltadas ao crescimento dos negócios. 

Os times sofrem com estresse e ficam mais propensos a cometer erros, e o consumidor também não fica livre: 60% das empresas aumentam os preços de seus produtos e serviços após serem atacadas, para cobrir as despesas associadas ao problema. Isso sem contar eventuais processos e multas. 

Fora das organizações, há perda de credibilidade. A cautela de clientes e investidores, assim como de candidatos a vagas, só piora a situação. Logo, por que confiar na sorte, cada vez mais escassa, se DevSecOps oferece a segurança necessária para operações? É um cuidado que vale a pena. Pense nisso.

Fontes:
IPNews
CISO Advisor
Cybersecurity Ventures
IT Forum
Cybercrime Magazine
GitGuardian
Legit Security
Business News Daily


Gustavo Concon CI&T

Gustavo Concon

Chief Technology Officer, CI&T