Resumo do Meetup sobre “Segurança desde o Projeto”
No final de 2023, ocorreram alguns acontecimentos marcantes na área de Segurança da Informação. Em outubro, a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) publicou seus Princípios e Abordagens para Software Seguro desde a Concepção, enquanto, no início de dezembro, a União Europeia chegou a um acordo sobre a Lei de Resiliência Cibernética (CRA), que exigirá que todo software executado em dispositivos de clientes conectados à Internet seja projetado levando em conta a segurança cibernética.
Na Microblink, começamos com iniciativas para nos alinharmos às melhores práticas de “segurança desde a concepção” e “segurança por padrão”. A primeira delas deu início à série de encontros “Security by Design Meetup” e reuniu a comunidade de segurança da informação em Zagreb, na Croácia.
O Meetup foi um grande sucesso, atraindo mais de 100 pessoas interessadas em compartilhar experiências e conhecimentos sobre segurança cibernética. Houve duas sessões de painel: uma com desenvolvedores de software sobre procedimentos relacionados à segurança desde a concepção e suas melhores práticas padrão, e a segunda com membros do setor financeiro discutindo a segurança cibernética em seus processos de integração digital. Neste blog, escrevemos uma visão geral das discussões e das conclusões do primeiro painel.
Sessão do painel sobre a Lei de Resiliência Cibernética (CRA) e os requisitos de “Segurança desde a Concepção”
O painel teve início com uma apresentação do chefe de segurança da informação da Microblink sobre os requisitos da CRA relativos à segurança desde a concepção e por padrão. Em seguida, houve um debate com um renomado grupo de especialistas em segurança das empresas mais importantes da Croácia: Infobip, Infinum, ASEE, AKD, Infigo, Diverto e Apatura, além de um representante do Centro Nacional de Cibersegurança da Croácia.
Espera-se que a CRA seja aprovada como lei nos próximos meses ou semanas. Isso representará um passo significativo em direção a um futuro digital mais seguro. Mais importante ainda, a CRA tem o potencial de se tornar um marco para o estabelecimento de padrões robustos de segurança cibernética em todo o mundo.
A ideia é proteger as pessoas enquanto utilizam dispositivos conectados à Internet, por meio da implementação de práticas rigorosas de segurança no ciclo de vida do desenvolvimento de software. Além disso, a regulamentação também exigirá que o software seja submetido a diversas avaliações de conformidade, tanto internas quanto externas, dependendo do risco associado às funcionalidades do produto.
Resumo dos principais requisitos da CRA em matéria de segurança:
- Desenvolvimento de produtos com a implementação de medidas de segurança e melhores práticas ao longo de todo o ciclo de vida do desenvolvimento de software;
- Entrega de produtos com uma configuração segura por padrão;
- Entrega do produto sem vulnerabilidades conhecidas que possam ser exploradas;
- Mecanismos de controle que impedem o acesso não autorizado;
- Tratamento e proteção apenas dos dados estritamente necessários;
- Funcionamento dos produtos de forma a garantir a disponibilidade das funções básicas;
- Corrigir regularmente as vulnerabilidades conhecidas por meio do lançamento de patches de segurança.
As empresas de desenvolvimento de software serão obrigadas a divulgar publicamente suas medidas de segurança e os testes realizados nos produtos, juntamente com a seguinte documentação sobre seus produtos:
- Lista de Componentes de Software (SBOM) para cada produto;
- Declaração de Conformidade dos produtos;
- Uma lista de todos os clientes que utilizam os produtos.
As empresas abrangidas pela CRA também terão que comunicar incidentes e vulnerabilidades aos órgãos reguladores e aos seus clientes.

Mudanças nos padrões de desenvolvimento e no ciclo de vida dos produtos
Os participantes do painel enfatizaram a importância de orientar os engenheiros de desenvolvimento a seguirem os novos padrões de desenvolvimento, capacitá-los regularmente e adotar as melhores práticas, como o Padrão de Verificação de Segurança de Aplicações da OWASP. Uma abordagem baseada em riscos e a modelagem de ameaças para aplicações e serviços de alto risco serão partes obrigatórias do ciclo de vida do produto, especialmente para novos produtos.
A revisão manual de código entre colegas ainda é considerada a prática padrão no desenvolvimento de código. Ainda assim, os participantes do painel enfatizaram que as ferramentas automatizadas de teste de segurança de aplicativos são uma parte necessária do processo e uma forma de garantir mais uma camada de segurança, mesmo que produzam muitos resultados falsos positivos. Se essas ferramentas forem configuradas corretamente e tiverem uma visão geral de todo o fluxo de dados, elas anteciparão um erro que um ser humano trabalhando em apenas um módulo do sistema poderia deixar passar despercebido.
A gestão de componentes de terceiros e o impacto da comunidade de código aberto na segurança dos produtos de software também fizeram parte da discussão. Embora a leitura de SBOMs tenha sido comparada à análise da lista de ingredientes antes de comprar um sanduíche, os participantes do painel concordaram que tudo isso é útil quando acompanhado por varreduras regulares de vulnerabilidades e testes de penetração. Esses programas podem ser combinados com a divulgação pública de vulnerabilidades, popularmente chamada de “bug bounties”, para proporcionar um processo mais eficiente de gerenciamento de vulnerabilidades.
O painel concluiu que todas as regulamentações semelhantes à CRA e as melhores práticas, como a CISA, constituem uma excelente alavanca para implementar requisitos de segurança desde o início e em todos os aspectos do processo de desenvolvimento. Além disso, elas garantirão que as partes interessadas compreendam e apoiem o investimento nesse processo. Em última análise, os consumidores finais serão os que mais se beneficiarão, pois a responsabilidade pela segurança de seus dados e pela privacidade passará deles próprios para os fornecedores, e os produtos se tornarão mais seguros.
Conclusão
As discussões acaloradas, a troca de ideias e o conhecimento compartilhado sobre segurança cibernética e as futuras regulamentações confirmaram que fazemos parte de uma comunidade talentosa e dedicada.
O feedback positivo e o interesse por temas relacionados à segurança cibernética nos motivam a criar uma plataforma comunitária onde as pessoas possam aprender, compartilhar e avaliar ferramentas para tornar os produtos e ambientes mais seguros e protegidos.
Aqui na Microblink, projetamos produtos tendo em mente a segurança dos clientes e de seus usuários finais. Os novos padrões, como o Padrão de Verificação de Segurança de Aplicações da OWASP, abordagens baseadas em risco e modelagem de ameaças, já fazem parte do nosso processo de desenvolvimento de produtos. Revisões manuais de código, gerenciamento de componentes de terceiros, testes regulares de penetração e varreduras de vulnerabilidades garantem uma proteção robusta para aprimorar ainda mais a segurança.
Um grande agradecimento a todos os convidados, especialmente aos participantes do painel, por nos ajudarem a organizar um Meetup de sucesso.