Resumo do Meetup sobre “Segurança desde o Projeto”

Microblink cybersecurity experts sharing knowledge and learning together, collaborating to enhance security practices and stay ahead of evolving threats.
Last updated

No final de 2023, ocorreram alguns acontecimentos marcantes na área de Segurança da Informação. Em outubro, a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) publicou seus Princípios e Abordagens para Software Seguro desde a Concepção, enquanto, no início de dezembro, a União Europeia chegou a um acordo sobre a Lei de Resiliência Cibernética (CRA), que exigirá que todo software executado em dispositivos de clientes conectados à Internet seja projetado levando em conta a segurança cibernética. 

Na Microblink, começamos com iniciativas para nos alinharmos às melhores práticas de “segurança desde a concepção” e “segurança por padrão”. A primeira delas deu início à série de encontros “Security by Design Meetup” e reuniu a comunidade de segurança da informação em Zagreb, na Croácia. 

O Meetup foi um grande sucesso, atraindo mais de 100 pessoas interessadas em compartilhar experiências e conhecimentos sobre segurança cibernética. Houve duas sessões de painel: uma com desenvolvedores de software sobre procedimentos relacionados à segurança desde a concepção e suas melhores práticas padrão, e a segunda com membros do setor financeiro discutindo a segurança cibernética em seus processos de integração digital. Neste blog, escrevemos uma visão geral das discussões e das conclusões do primeiro painel. 

Sessão do painel sobre a Lei de Resiliência Cibernética (CRA) e os requisitos de “Segurança desde a Concepção”

O painel teve início com uma apresentação do chefe de segurança da informação da Microblink sobre os requisitos da CRA relativos à segurança desde a concepção e por padrão. Em seguida, houve um debate com um renomado grupo de especialistas em segurança das empresas mais importantes da Croácia: Infobip, Infinum, ASEE, AKD, Infigo, Diverto e Apatura, além de um representante do Centro Nacional de Cibersegurança da Croácia.

Quer saber mais?
Entre em contato hoje mesmo para falar com um especialista em fraude e identidade da Microblink

Espera-se que a CRA seja aprovada como lei nos próximos meses ou semanas. Isso representará um passo significativo em direção a um futuro digital mais seguro. Mais importante ainda, a CRA tem o potencial de se tornar um marco para o estabelecimento de padrões robustos de segurança cibernética em todo o mundo.

A ideia é proteger as pessoas enquanto utilizam dispositivos conectados à Internet, por meio da implementação de práticas rigorosas de segurança no ciclo de vida do desenvolvimento de software. Além disso, a regulamentação também exigirá que o software seja submetido a diversas avaliações de conformidade, tanto internas quanto externas, dependendo do risco associado às funcionalidades do produto.

Resumo dos principais requisitos da CRA em matéria de segurança:

  • Desenvolvimento de produtos com a implementação de medidas de segurança e melhores práticas ao longo de todo o ciclo de vida do desenvolvimento de software;
  • Entrega de produtos com uma configuração segura por padrão;
  • Entrega do produto sem vulnerabilidades conhecidas que possam ser exploradas;
  • Mecanismos de controle que impedem o acesso não autorizado;
  • Tratamento e proteção apenas dos dados estritamente necessários;
  • Funcionamento dos produtos de forma a garantir a disponibilidade das funções básicas;
  • Corrigir regularmente as vulnerabilidades conhecidas por meio do lançamento de patches de segurança.

As empresas de desenvolvimento de software serão obrigadas a divulgar publicamente suas medidas de segurança e os testes realizados nos produtos, juntamente com a seguinte documentação sobre seus produtos:

  • Lista de Componentes de Software (SBOM) para cada produto;
  • Declaração de Conformidade dos produtos;
  • Uma lista de todos os clientes que utilizam os produtos.

As empresas abrangidas pela CRA também terão que comunicar incidentes e vulnerabilidades aos órgãos reguladores e aos seus clientes.

Mudanças nos padrões de desenvolvimento e no ciclo de vida dos produtos

Os participantes do painel enfatizaram a importância de orientar os engenheiros de desenvolvimento a seguirem os novos padrões de desenvolvimento, capacitá-los regularmente e adotar as melhores práticas, como o Padrão de Verificação de Segurança de Aplicações da OWASP. Uma abordagem baseada em riscos e a modelagem de ameaças para aplicações e serviços de alto risco serão partes obrigatórias do ciclo de vida do produto, especialmente para novos produtos.

A revisão manual de código entre colegas ainda é considerada a prática padrão no desenvolvimento de código. Ainda assim, os participantes do painel enfatizaram que as ferramentas automatizadas de teste de segurança de aplicativos são uma parte necessária do processo e uma forma de garantir mais uma camada de segurança, mesmo que produzam muitos resultados falsos positivos. Se essas ferramentas forem configuradas corretamente e tiverem uma visão geral de todo o fluxo de dados, elas anteciparão um erro que um ser humano trabalhando em apenas um módulo do sistema poderia deixar passar despercebido.

A gestão de componentes de terceiros e o impacto da comunidade de código aberto na segurança dos produtos de software também fizeram parte da discussão. Embora a leitura de SBOMs tenha sido comparada à análise da lista de ingredientes antes de comprar um sanduíche, os participantes do painel concordaram que tudo isso é útil quando acompanhado por varreduras regulares de vulnerabilidades e testes de penetração. Esses programas podem ser combinados com a divulgação pública de vulnerabilidades, popularmente chamada de “bug bounties”, para proporcionar um processo mais eficiente de gerenciamento de vulnerabilidades.

O painel concluiu que todas as regulamentações semelhantes à CRA e as melhores práticas, como a CISA, constituem uma excelente alavanca para implementar requisitos de segurança desde o início e em todos os aspectos do processo de desenvolvimento. Além disso, elas garantirão que as partes interessadas compreendam e apoiem o investimento nesse processo. Em última análise, os consumidores finais serão os que mais se beneficiarão, pois a responsabilidade pela segurança de seus dados e pela privacidade passará deles próprios para os fornecedores, e os produtos se tornarão mais seguros.

Conclusão

As discussões acaloradas, a troca de ideias e o conhecimento compartilhado sobre segurança cibernética e as futuras regulamentações confirmaram que fazemos parte de uma comunidade talentosa e dedicada. 

O feedback positivo e o interesse por temas relacionados à segurança cibernética nos motivam a criar uma plataforma comunitária onde as pessoas possam aprender, compartilhar e avaliar ferramentas para tornar os produtos e ambientes mais seguros e protegidos.

Aqui na Microblink, projetamos produtos tendo em mente a segurança dos clientes e de seus usuários finais. Os novos padrões, como o Padrão de Verificação de Segurança de Aplicações da OWASP, abordagens baseadas em risco e modelagem de ameaças, já fazem parte do nosso processo de desenvolvimento de produtos. Revisões manuais de código, gerenciamento de componentes de terceiros, testes regulares de penetração e varreduras de vulnerabilidades garantem uma proteção robusta para aprimorar ainda mais a segurança.

Um grande agradecimento a todos os convidados, especialmente aos participantes do painel, por nos ajudarem a organizar um Meetup de sucesso.

Descubra nossas soluções

Para explorar nossas soluções, você está a apenas um clique de distância. Experimente nossos produtos ou converse com um de nossos especialistas para se aprofundar no que oferecemos.

Relatório
Analisando o aumento das fraudes de identidade impulsionadas pela IA

A IA não se limitou a tornar a fraude mais rápida. Ela a transformou em um sistema. Analisamos milhões de interações relacionadas à identidade para mapear como os ataques de identidade estão evoluindo em diferentes regiões, tipos de ataque e níveis de sofisticação — e o que as organizações precisam repensar para acompanhar essa evolução.

Veja os dados