Avalie sua postura de segurança

A postura de segurança é a capacidade de uma organização de detectar, responder e corrigir ameaças. Ela inclui a preparação das pessoas, do hardware, do software, das políticas e dos processos de uma organização em todo o ciclo de vida do software.

Há vários frameworks e ferramentas que você pode usar para avaliar sua postura de segurança e identificar maneiras de reduzir ameaças.

Práticas de entrega de software

Uma postura de segurança forte exige uma base sólida em práticas recomendadas de entrega de software, e essas práticas vão além da implementação de ferramentas e controles técnicos. Por exemplo, se o processo de aprovação de mudanças não estiver claro, será mais fácil que mudanças indesejadas entrem na sua cadeia de suprimentos de software. Se as equipes forem desencorajadas a levantar problemas, elas poderão hesitar em relatar problemas de segurança.

DevOps Research and Assessment (DORA) realiza pesquisas independentes sobre práticas e recursos de equipes de tecnologia de alta performance. Para avaliar o desempenho da sua equipe e aprender maneiras de melhorar, use os seguintes recursos da DORA:

Frameworks para postura de segurança

O NIST Secure Software Development Framework (SSDF) e o Cybersecurity Assessment Framework (CAF) são frameworks desenvolvidos por governos para ajudar as organizações a avaliar a postura de segurança e reduzir as ameaças à cadeia de suprimentos. Esses frameworks consideram o ciclo de vida de desenvolvimento de software, bem como outros aspectos relacionados à segurança de software, como planos de resposta a incidentes. A complexidade e o escopo desses frameworks podem exigir um investimento substancial de tempo e recursos.

Os Níveis de cadeia de suprimentos para artefatos de software (SLSA, na sigla em inglês) são um framework que visa tornar a avaliação e a implementação de mitigação mais acessíveis e incrementais. Ele explica as ameaças à cadeia de suprimentos e as mitigações associadas e fornece exemplos de ferramentas para implementar mitigações. Ele também agrupa os requisitos para fortalecer sua postura de segurança em níveis, para que você possa priorizar e implementar mudanças de forma incremental. O SLSA é focado principalmente no pipeline de entrega de software. Portanto, use-o com outras ferramentas de avaliação, como o SSDF e o CAF.

O SLSA é inspirado na autorização binária interna do Google para o Borg , uma verificação de aplicação obrigatória para todas as cargas de trabalho de produção do Google.

Google Cloud fornece um conjunto modular de recursos e ferramentas que incorporam práticas recomendadas no SLSA. É possível conferir insights sobre sua postura de segurança, incluindo o nível SLSA dos seus builds.

Gerenciamento de artefatos e dependências

A visibilidade das vulnerabilidades no software permite que você responda e corrija proativamente possíveis ameaças antes de lançar seus aplicativos para os clientes. É possível usar as ferramentas a seguir para ter mais visibilidade das vulnerabilidades.

Verificação de vulnerabilidades
Os serviços de verificação de vulnerabilidades, como a Análise de artefatos ajudam a identificar vulnerabilidades conhecidas no software.
Gerenciamento de dependências

O Open Source Insights é uma fonte centralizada de informações sobre gráficos de dependência, vulnerabilidades conhecidas e licenças associadas a softwares de código aberto. Use o site para saber mais sobre suas dependências.

O projeto Open Source Insights também disponibiliza esses dados como um Google Cloud conjunto de dados. É possível usar BigQuery para explorar e analisar os dados.

Política de controle de origem

O Scorecards é uma ferramenta automatizada que identifica práticas de cadeia de suprimentos de software arriscadas nos seus projetos do GitHub.

O Allstar é um app do GitHub que monitora continuamente as organizações ou repositórios do GitHub para verificar a conformidade com as políticas configuradas. Por exemplo, é possível aplicar uma política à sua organização do GitHub que verifica colaboradores fora da organização que têm acesso de administrador ou push.

Para saber mais sobre como gerenciar suas dependências, consulte Gerenciamento de dependências

Conscientização da equipe sobre cibersegurança

Se as equipes entenderem as ameaças e as práticas recomendadas da cadeia de suprimentos de software, elas poderão projetar e desenvolver aplicativos mais seguros.

No State of Cybersecurity 2021, Part 2 (link em inglês), uma pesquisa com profissionais de segurança da informação, os entrevistados relataram que os programas de treinamento e conscientização sobre cibersegurança tiveram um impacto positivo (46%) ou um impacto positivo forte (32%) na conscientização dos funcionários.

Os recursos a seguir podem ajudar você a saber mais sobre a segurança da cadeia de suprimentos e a segurança em Google Cloud:

Preparação para a mudança

Depois de identificar as mudanças que você quer fazer, é necessário planejar.

  • Identifique as práticas recomendadas e as mitigações para melhorar a confiabilidade e a segurança da sua cadeia de suprimentos.
  • Desenvolva diretrizes e políticas para garantir que as equipes implementem mudanças e meçam a conformidade de forma consistente. Por exemplo, as políticas da sua empresa podem incluir critérios de implantação que você implementa com a autorização binária. Os recursos a seguir podem ajudar você:

  • Planeje mudanças incrementais para reduzir o tamanho, a complexidade e o impacto de cada mudança. Isso também ajuda as pessoas nas suas equipes a se adaptarem a cada mudança, fornecer feedback e aplicar as lições aprendidas às mudanças futuras.

Os recursos a seguir podem ajudar você a planejar e implementar mudanças.

  • O ROI da Transformação de DevOps é um whitepaper que descreve como prever o valor e justificar o investimento na transformação de DevOps.

  • O Programa de Modernização de Aplicativos do Google Cloud oferece uma avaliação holística, orientada, medindo os principais resultados (velocidade, estabilidade e esgotamento) e identificando os recursos técnicos, de processo e culturais que melhoram esses resultados para sua organização. Consulte a postagem do blog sobre o anúncio do CAMP para mais informações sobre o programa.

  • O artigo Como transformar fornece orientações para ajudar você a planejar e implementar mudanças. Promover uma cultura que apoie mudanças incrementais e contínuas leva a resultados mais bem-sucedidos.

  • O NIST Segurança na entrega de software Framework descreve práticas de segurança de software com base em práticas estabelecidas de organizações como The Software Alliance, Open Web Application Security Project, e SAFECode. Ele inclui um conjunto de práticas para preparar sua organização, bem como práticas para implementar mudanças e responder a vulnerabilidades.

A seguir