A evolução do Programa de Segurança de Aplicativos da Datto e do BSIMM
A segurança tem sido, e continua sendo, um dos principais focos da Datto em nosso esforço para fornecer as melhores soluções da categoria aos nossos parceiros. Como a segurança não pode ser alcançada isoladamente e requer a dedicação e o comprometimento de toda a organização, buscamos continuamente oportunidades para aprimorar a colaboração com todas as partes. Isso significa que, a qualquer momento, temos diversas iniciativas e melhorias de segurança sendo iteradas e repriorizadas. Ser ágil nos permite permanecer flexíveis e abertos às necessidades de segurança de nossos parceiros e da comunidade. Como parte desse esforço, a Datto atualizou recentemente seu Programa de Divulgação de Vulnerabilidades (VDP), sobre o qual escrevi aqui . Dado o momento e o tema, achei que esta também seria uma boa oportunidade para contar um pouco da história de uma de nossas iniciativas mais transformadoras relacionadas à segurança na Datto.
A Jornada de Construção de Produtos Seguros com a Melhor Estrutura da Categoria
Em 2019, vários engenheiros da Datto embarcaram em nossa jornada para o Modelo de Maturidade em Segurança na Construção (BSIMM) . Com dois Engenheiros de Segurança integrados e um Arquiteto de Segurança, começamos a buscar uma maneira de aprimorar o programa de Segurança de Aplicações da Datto de forma holística, organizada e mensurável. Optamos por começar usando o BSIMM como inspiração. Em apoio à nossa cultura ágil, buscávamos iniciativas fáceis de adotar e que tivessem um impacto positivo na segurança de nossos produtos. Este foi um primeiro passo importante, pois nos proporcionou tempo não apenas para entender o BSIMM, mas também para começar a identificar e documentar áreas de oportunidade. Isso nos permitiu compreender o escopo e a escala de parte do trabalho que precisávamos e desejávamos realizar. À medida que esse trabalho começou a ganhar impulso, nossa Gerente de Programa, Emilyann Fogarty, se envolveu e ajudou a divulgar, educar e mobilizar apoio para o programa.
Em paralelo ao nosso trabalho com o BSIMM, avaliamos outras estruturas de segurança de aplicações para uso, incluindo o NIST e o OWASP Open SAMM . Embora reconheçamos o valor dessas estruturas e provavelmente incorporemos elementos delas à estrutura de segurança de aplicações da Datto, elas resultam em autodeclaração e não oferecem a opção de uma avaliação imparcial por terceiros. Essas outras estruturas também são estáticas por natureza, enquanto a segurança está mudando em um ritmo acelerado. O BSIMM permanece relevante e é mantido de forma consistente, com atualizações anuais que incluem recursos emergentes que alguns dos melhores programas de segurança do mundo estão empregando para proteger suas aplicações.
Na época, achamos que teria sido insuficiente aproveitar uma estrutura que não fosse proativa na identificação e no destaque de importantes recursos e práticas de segurança. Como nos mantemos no mais alto padrão em nome da comunidade MSP, optamos por começar com a única estrutura que oferece o mais alto nível de garantia verificável por meio de avaliação de terceiros. Ao concluir uma avaliação do BSIMM, a Datto se juntaria a um grupo de mais de 120 organizações preocupadas com a segurança, principalmente em serviços financeiros e de tecnologia, incluindo a Cisco e o Paypal, que ajudam a definir a linha de base por meio de sua participação. Isso também faria da Datto o primeiro e, até agora, o único fornecedor 100% focado em canais de TI a se tornar membro desse grupo.
Com a ajuda de Emilyann e uma compreensão mais clara dos nossos objetivos com o BSIMM, começamos a definir e construir o nosso programa BSIMM para além do âmbito dos nossos produtos individuais. Inicialmente, iniciámos o processo de criação do nosso programa satélite , solicitando voluntários nos departamentos de Engenharia de Software da Datto. Isto marcou o início do nosso programa de Campeões da Segurança. Para apoiar e capacitar este grupo de pessoas, recrutámos um grupo de líderes de engenharia que, em última análise, se tornaram o núcleo do nosso Grupo de Segurança de Software . Este grupo ficou encarregado de ajudar a gerir e supervisionar o programa BSIMM.
Foi um privilégio ser nomeado um dos primeiros Campeões de Segurança no início de 2020. Estar integrado à Autotask Professional Services Automation (PSA) me permitiu acompanhar o crescimento da nossa rede de Campeões de Segurança. O que começou com apenas três membros da equipe de Segurança rapidamente se transformou em uma rede com mais de 30 Campeões de Segurança, profissionais de DevSecOps e outros voluntários e contratados, integrados e distribuídos (e tenho orgulho de dizer isso) em todos os nossos produtos. Essa parte do nosso programa atingiu um nível de maturidade tão alto que, apesar da Infocyte ser uma aquisição recente da Datto, a discussão sobre a inclusão de um Campeão de Segurança dedicado já estava presente nos processos iniciais de due diligence e planejamento da parceria.
A próxima geração de segurança de aplicativos na Datto
Como o escopo e a escala da iniciativa de Segurança de Aplicativos da Datto continuaram a crescer, ficou claro que precisávamos de uma equipe mais centralizada para ajudar a coordenar esse trabalho acelerado de Segurança. Assim surgiu o recém-formalizado e dedicado departamento de Segurança de Aplicativos da Datto. Embora a Segurança de Aplicativos já existisse na Datto, ela foi combinada com o departamento de Segurança Ofensiva, o que significava que a equipe era responsável tanto pela Segurança de Aplicativos quanto pela Segurança Ofensiva. Como a Datto continuou a crescer, e como o trabalho de Segurança de Aplicativos e BSIMM continuou a aumentar, a necessidade de dividir a Segurança de Aplicativos em seu próprio departamento tornou-se aparente. Essa reestruturação permitiu que a equipe de Segurança Ofensiva se concentrasse em atividades muito específicas, como Pentesting, Red Teaming, Exploit R&D e Engenharia Social. Isso também permitiu que a Segurança de Aplicativos se concentrasse exclusivamente em ajudar nossos produtos a criar software seguro, incorporando práticas de segurança em todas as fases de seus ciclos de vida de desenvolvimento de software (SDLC).
Depois de observar e ajudar a orientar o desenvolvimento do nosso programa BSIMM e do nosso satélite de Campeões de Segurança, fiquei muito feliz por ter sido convidado a gerenciar e formalizar a nova equipe de Segurança de Aplicativos. Usando meus muitos anos de experiência trabalhando em nossa equipe de Segurança Ofensiva, aproveitando minha experiência em Engenharia de Software e apoiando-me em meu tempo como Campeão de Segurança da PSA, tenho o foco singular de ajudar a orientar a Datto e nossos produtos em nosso esforço para alcançar e manter um alto nível de maturidade de segurança para todos os nossos produtos. Além dessa transição, o VDP da Datto também passou a ser responsabilidade do nosso departamento de Segurança de Aplicativos e começaram as discussões sobre como melhorar os processos internos do VDP e como seria o futuro do programa.
Como todas essas informações sobre Segurança de Aplicativos são relevantes para o VDP? A rede de Campeões de Segurança mencionada anteriormente é agora diretamente responsável por auxiliar a equipe de Segurança de Aplicativos em todas as iniciativas relacionadas à segurança. Eles também são capacitados dentro de suas próprias equipes para conduzir suas próprias iniciativas de segurança com o apoio de nossa equipe de Segurança de Aplicativos e liderança de Engenharia.
Ter um VDP externo ou um Programa de Recompensa por Bugs (BBP) é uma nova atividade de nível três do BSIMM, introduzida pela primeira vez na versão 12 da estrutura. Graças aos nossos esforços proativos e contínuos na busca de maneiras de melhorar a colaboração em torno da segurança, já tínhamos um VDP em vigor. Devido à nossa maturidade nessa área, fui convidado a falar em um painel de especialistas na conferência BSIMM de 2021 especificamente sobre esse tópico, juntamente com especialistas do Yahoo e da Lenovo.
Validação de Terceiros
A expansão do papel e das responsabilidades do nosso departamento de Segurança de Aplicações foi uma consequência natural do nosso compromisso em adaptar nossas defesas para proteger a Datto e nossos parceiros MSP. A equipe de Segurança da Informação da Datto monitorou de perto o cenário de ameaças no canal de TI em constante mudança em 2018 e 2019 e já havia previsto que os ataques de segurança de software contra fornecedores da cadeia de suprimentos de MSPs se tornariam um problema maior. As atividades que realizamos no ano e meio seguinte nos prepararam para um ecossistema mais hostil, que se manifestou plenamente em 2021, ano que chamamos de " O ano do ataque à cadeia de suprimentos de MSPs ". Em meio ao caos do canal, o trabalho que havíamos concluído para nos prepararmos para uma segurança de software verificável culminou na entrega da nossa primeira avaliação formal de BSIMM, realizada pela Synopsys para o RMM da Datto .
Apesar de ser um programa e um departamento novos, os resultados da avaliação RMM demonstraram que a Datto possui um nível de maturidade equivalente ao de empresas cujos programas de segurança de software estão em operação há 5,7 anos . Isso foi uma grande conquista e, embora eu adorasse que a Segurança de Aplicativos recebesse todo o crédito, a realidade é que nossos produtos já executavam muitas atividades relacionadas à segurança e seguiam as melhores práticas, em um esforço para "fazer a coisa certa" e proteger a confidencialidade, a integridade e a disponibilidade de nossos parceiros e seus dados.
Mas não paramos por aí. Em dezembro de 2021, realizamos uma avaliação da Datto Networking com resultados semelhantes. Este ano, planejamos realizar uma avaliação formal do BSIMM com muitos outros produtos nossos. O primeiro deles será o nosso produto de Continuidade de Negócios , com início previsto para a primeira semana de abril de 2022.
Nosso Compromisso Contínuo com a Comunidade MSP
Embora estejamos orgulhosos dos resultados da avaliação e do progresso que nossos produtos fizeram, a segurança é mais crítica do que nunca. Este é o momento de continuar a acelerar nosso compromisso de garantir que estamos fornecendo os produtos mais seguros que podemos aos nossos parceiros. A Datto e nossa equipe de segurança de aplicativos estão apenas começando um ciclo de vida contínuo de maturidade de segurança. Sinto-me honrado por ter tido a chance de compartilhar um vislumbre do progresso que fizemos e espero compartilhar mais detalhes sobre nosso trabalho com a comunidade no futuro.




