As organizações planejam investir em DevSecOps em 2023, e o nível de urgência para isso aumentou. Em uma pesquisa recente realizada pelo Conselho de Segurança Internacional Neustar (NISC), 93% dos profissionais de tecnologia da informação e segurança participantes relataram que DevSecOps seria uma prioridade orçamentária significativa no próximo ano, com 55% enfatizando que seria uma prioridade muito significativa com sua organização.
Além disso, 86% dos entrevistados concordam que a urgência de priorizar o DevSecOps aumentou em sua organização nos últimos 12 meses. Os três principais fatores que impulsionam essa urgência foram o risco crescente impulsionado pela digitalização acelerada de seus negócios (60%), a proliferação de ataques de cadeia de suprimentos de alto perfil em todo o setor (53%) e um cenário regulatório e de conformidade cada vez mais complexo e rigoroso marcado aumentando a responsabilidade de sua organização, caso clientes ou parceiros sejam colocados em risco.
“O DevSecOps se tornou uma alta prioridade para as organizações, pois elas procuram estabelecer melhor a segurança como um princípio central em todas as fases do ciclo de vida de desenvolvimento de software e garantir que cada versão tenha segurança incorporada ao código”, disse Carlos Morales , vice-presidente sênior de soluções da Neustar Security. Serviços .
“Ao tornar a segurança uma responsabilidade compartilhada entre as equipes de desenvolvimento, operações e segurança, o DevSecOps deve ajudar a posicionar melhor as organizações para identificar potenciais vulnerabilidades no início do processo – idealmente antes de serem colocadas em produção – e salvá-las de dores de cabeça muito maiores no futuro.”
Enfrentando consequências para software inseguro
As vulnerabilidades de aplicativos podem ser caras, tanto em recursos alocados para corrigir falhas de segurança quanto em receita, caso uma violação resulte em perda de negócios e confiança. Entre os participantes da pesquisa do NISC, 92% concordaram – 40% fortemente – que as empresas devem enfrentar consequências se seu software for considerado inseguro ou inseguro.
Muitos favoreceram as intervenções governamentais, com 51% dizendo que os órgãos governamentais deveriam forçar o culpado a implementar medidas de segurança mais rigorosas e adotar DevSecOps, enquanto 38% achavam que os órgãos governamentais deveriam punir a empresa infratora com multas consideráveis. Uma forte proporção de respondentes também foi a favor do recurso para empresas impactadas.
50% sentiram que a parte responsável deveria pagar a conta de todos os custos de mitigação e remediação por organizações de downstream impactadas, enquanto 44% disseram que empresas de downstream ou clientes que confiam no software vulnerável devem poder entrar com uma ação por danos. Além disso, 93% das organizações concordam que os mandatos federais para controles de segurança da cadeia de suprimentos de software são uma boa ideia e devem ser implementados amplamente, e mais de um terço (36%) tem uma opinião forte sobre a perspectiva.
Planos para investir em DevSecOps em 2023
Embora mais de nove em cada 10 organizações residam em algum lugar no espectro entre construir e implementar totalmente uma estratégia formal de DevSecOps, apenas 13% dos participantes pesquisados confirmaram que sua organização implementou totalmente sua estratégia. 29% estão em processo de implementação de uma estratégia, enquanto 15% estão em fase de implementação e 35% ainda estão em processo de construção de uma estratégia formal.
Vários fatores estão contribuindo para a adoção do DevSecOps pelas organizações. 72% dos entrevistados identificaram melhorar sua capacidade de descobrir, criar perfis e monitorar um inventário crescente de aplicativos e APIs por meio de processos automatizados como um dos três impulsionadores mais importantes de sua adoção de DevSecOps. Outros fatores importantes de adoção incluem a necessidade de um monitoramento de código mais completo para detectar melhor as vulnerabilidades ao longo do desenvolvimento, testes e operações (64%), gerando uma cultura centrada em segurança mais robusta para a organização (63%) e melhor monitoramento de conformidade (62). %).
Apesar da crescente importância da adoção do DevSecOps, uma série de fatores está impedindo as organizações de fazê-lo com sucesso. O principal deles é a escassez de talentos de segurança necessários para implementar o programa, conforme citado por 42% dos entrevistados. Outros fatores que prejudicam os esforços incluem a cultura organizacional (37%), incompatibilidade de ferramentas (36%), dificuldade em encontrar um campeão de projeto ou responsabilidade compartilhada pela iniciativa (33%) e falta de adesão da liderança sênior (29). %).
Principais preocupações de segurança cibernética
Em outras preocupações de segurança, os profissionais durante o período do relatório de julho e agosto de 2022 permaneceram focados no potencial de ataques DDoS , que foram identificados por 21% como sua maior ameaça percebida. Semelhante a períodos de pesquisa anteriores, o comprometimento do sistema e o ransomware seguiram como principais preocupações entre 20% e 17% dos entrevistados, respectivamente.
Também semelhante ao período anterior, o ransomware foi percebido como uma ameaça crescente entre 75% dos participantes da pesquisa, enquanto o phishing generalizado ganhou visibilidade e estava no radar de 74% dos participantes. Ataques DDoS, hackers direcionados e engenharia social via e-mail seguiram de perto, relatados como um aumento de 72%, 71% e 70% dos profissionais pesquisados, respectivamente.
Os ataques DDoS continuam a ser predominantes, e 86% das empresas pesquisadas indicaram que foram alvo de um ataque DDoS em algum momento, um aumento de um ponto percentual em relação ao período anterior da pesquisa. 56% terceirizam sua mitigação de DDoS e 62% indicaram que a mitigação de ataques normalmente ocorria entre 60 segundos e 5 minutos, consistente com as descobertas de pesquisas anteriores.
A pesquisa do NISC foi realizada em setembro de 2022 e reflete a atividade e as preocupações dos entrevistados durante julho e agosto de 2022. A pesquisa obteve feedback de profissionais seniores de tecnologia da informação e segurança de seis mercados da EMEA e dos EUA.
FONTE: HELPNET SECURITY