A forte segurança da cadeia de suprimentos começa com um software seguro
Por que usar uma estrutura de desenvolvimento de aplicativos segura é importante
No último ano, os ataques à cadeia de suprimentos se tornaram mais predominantes do que nunca, fazendo com que a segurança do fornecedor seja uma preocupação fundamental para muitas organizações. Hoje, os MSPs estão em uma posição em que precisam determinar o grau de segurança de seus fornecedores upstream para proteger seus negócios e clientes downstream.
Como isso acontece? Muitos desses ataques são possíveis devido a pontos fracos nos processos de desenvolvimento de segurança de software. Atualmente, muitos aplicativos são desenvolvidos para velocidade, desempenho e facilidade de uso, priorizando a agilidade em detrimento da segurança. Por causa disso, a segurança costuma ser uma reflexão tardia quando se trata de desenvolvimento de aplicativos, mas a camada de aplicativos continua a ser um alvo fácil, conforme evidenciado pela maioria dos ataques direcionados a ela. De acordo com um relatório de pesquisa encomendado recentemente pelo Cyentia Institute, "56% dos maiores incidentes dos últimos cinco anos estão relacionados a alguma forma de problema de segurança de aplicativos da Web..." De fato, muitas violações de alto perfil atualmente são resultado direto dos seguintes ataques a aplicativos Web:
- Controles de acesso vulneráveis – Situação em que um usuário não autorizado ou hacker consegue acessar o sistema para modificar ou excluir conteúdo ou, pior ainda, obtém controle total sobre um aplicativo web.
- Ataques de injeção e de script entre sites – Nos quais um código malicioso é injetado em um aplicativo web, o que frequentemente leva à perda ou exclusão de dados, à negação de serviço ou até mesmo ao comprometimento total do sistema.
- Vulnerabilidades de falsificação de solicitação no lado do servidor (SSRF) – Nesse caso, um invasor faz com que uma aplicação web envie uma resposta do servidor para um destino diferente ou desconhecido, contornando firewalls ou listas de controle de acesso.
- Aplicativos sem patches, sem suporte e desatualizados – Com o passar do tempo, os hackers encontram vulnerabilidades para explorar até mesmo nos aplicativos mais robustos, o que torna necessário garantir que os aplicativos e os sistemas de gerenciamento tenham suporte e estejam atualizados.
Está mais claro do que nunca que os aplicativos de software são essenciais para as operações dos provedores de serviços de TI atualmente. A maioria dos aplicativos tem acesso a dados valiosos, portanto, o dano causado pela exploração de um aplicativo da Web inseguro tem o potencial de ser enorme. Quer se trate de RMM ou de uma solução de continuidade de negócios, não podemos subestimar a importância de garantir que os aplicativos sejam desenvolvidos com a segurança em mente.
A Datto adotou o Modelo de Maturidade em Segurança Predial (BSIMM)
A Datto sempre colocou a segurança em primeiro lugar. Como parte de nosso compromisso de proteger os MSPs e seus clientes, estabelecemos a missão de definir o padrão ouro de segurança de canal para cadeias de fornecimento de software. Como tal, mantemos um alto nível de segurança durante todo o ciclo de desenvolvimento de software e estamos constantemente avaliando e melhorando nossos processos de desenvolvimento de aplicativos para nos alinharmos com os mais altos padrões de segurança.
Com a segurança da cadeia de suprimentos se tornando mais importante do que nunca, vemos a segurança do desenvolvimento de aplicativos como um componente necessário e estratégico de nossos negócios e, portanto, adotamos a estrutura BSIMM para demonstrar nosso compromisso com a comunidade de canais como um fornecedor e parceiro seguro.
O que é BSIMM?
O Building Security In Maturity Model (BSIMM) é um estudo das iniciativas atuais (ponto no tempo) de segurança de software que quantificam o desenvolvimento da segurança de aplicativos (appsec). O BSIMM ajuda as organizações a planejar, implementar e medir suas iniciativas de software de segurança. Uma avaliação BSIMM fornece uma avaliação objetiva, pontual e orientada por dados para que os desenvolvedores possam melhorar continuamente a segurança de seus aplicativos.
As observações do BSIMM utilizam uma estrutura composta por 12 práticas de segurança de software organizadas em quatro domínios: Governança, Inteligência, Pontos de Contato do SSDL e Implantação, que atualmente abrangem 122 atividades distintas em três níveis de maturidade. O domínio de Governança, por exemplo, inclui atividades que se enquadram nas práticas de organização, gestão e avaliação de uma iniciativa de segurança de software.
Por que selecionamos o BSIMM e não outros frameworks?
- O BSIMM é o parâmetro de referência mundial em segurança de software: embora existam muitas estruturas de segurança de aplicativos, o BSIMM é a única que permite que as organizações avaliem formalmente a maturidade de seu programa de segurança de aplicativos em comparação com outros programas líderes, utilizando dados observacionais do mundo real fornecidos por uma entidade neutra.
- O BSIMM é sempre relevante: o modelo é atualizado anualmente de forma exclusiva, com base na observação contínua das atividades relacionadas ao BSIMM realizadas pelas empresas participantes.
- O BSIMM fornece dados de avaliação independentes: isso nos permite comunicar a situação de segurança do software aos nossos clientes, parceiros e órgãos reguladores, com dados quantitativos independentes para comprová-la.
- A comunidade BSIMM: Ao participarmos do BSIMM, temos acesso direto a recursos, membros da comunidade e conferências anuais que nos permitem manter-nos a par das últimas e mais importantes tendências em segurança de aplicativos, colaborar na resolução de desafios técnicos e contribuir para o aprimoramento das práticas de segurança de aplicativos como um todo.
Datto assume o topo do ranking
Sabendo que o desenvolvimento seguro de aplicativos é crucial para a postura geral de segurança de qualquer empresa, a Datto se comprometeu a implementar a ferramenta e a estrutura de referência de segurança de software BSIMM.
Ao realizar a primeira avaliação BSIMM para o Datto Remote Monitoring and Management (RMM), a Datto obteve uma classificação estelar, rivalizando com os processos de aplicativos seguros e o desenvolvimento de aplicativos alcançado apenas por 128 dos desenvolvedores de aplicativos mais seguros do setor, utilizados nas principais empresas de TI, instituições financeiras e empresas da Fortune 500.
Resumo da avaliação do Datto RMM
- Os resultados da Datto excederam a meta original, alcançando uma pontuação acima da média em 8 das 12 práticas
- Classificada entre as 20% melhores empresas que passaram por sua primeira avaliação
- Sua pontuação está entre as 5 principais empresas que têm um grupo de segurança de software com menos de dois anos de idade
- A Datto está realizando a atividade mais importante relacionada ao aprimoramento da segurança de software: ela tem um SSG dedicado que pode obter recursos e promover mudanças organizacionais
Em comparação com a média das notas máximas de todos os participantes do BSIMM12, a Datto está acima da média em Estratégia e Métricas, Conformidade e Política, Treinamento, Modelos de Ataque, Revisão de Código, Testes de Segurança, Testes de Penetração e Gerenciamento de Configuração e Gerenciamento de Vulnerabilidades. As marcas da Datto aparecem perto da média em Padrões e Requisitos e Ambiente de Software. Os resultados dessa observação também indicam que os planos e as prioridades da Datto estão bem alinhados com a recomendação e a orientação da BSIMM na busca de uma iniciativa completa de segurança de software.
"A Datto está realizando a atividade mais importante relacionada ao aprimoramento da segurança de software: ela tem um grupo dedicado à segurança de software que pode obter recursos e promover mudanças organizacionais."
Essa avaliação inicial é uma prova do compromisso contínuo da Datto com o desenvolvimento seguro de código e atesta que a Datto é o único fornecedor de TI dedicado à comunidade de MSPs a não apenas obter a validação BSIMM, mas também alcançar esse nível de pontuação no BSIMM.
Tomar decisões bem informadas sobre software de segurança nunca foi tão importante nem demonstrou ter consequências tão críticas no downstream.
Entre em contato conoscopara saber mais sobre a avaliação BSIMM da Datto.




