Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Blog da Tenable

Inscrever-se

Líderes em segurança da nuvem expressam seus principais desafios

Líderes em nuvem expressam seus principais desafios

Muitas identidades, muitos sistemas e muito cacique para pouca tribo obscurecem uma situação já complexa.

Mais de dois terços dos tomadores de decisão em segurança da nuvem (68%) afirmam que suas implementações em nuvem, especialmente instâncias públicas e híbridas, são a maior área de risco de exposição da organização. E gerenciar quem tem acesso a esses sistemas representa um grande desafio.

Estas são as constatações de uma pesquisa encomendada com 262 profissionais de TI e segurança que detêm a autoridade final de tomada de decisão para a infraestrutura da nuvem na respectiva organização. A pesquisa, conduzida em 2023 pela Forrester Consulting em nome da Tenable, revela quatro áreas que os tomadores de decisão da nuvem afirmam representar suas maiores áreas de risco de exposição:

  • Configurações incorretas nos serviços e na infraestrutura da nuvem usados em toda a organização (68%)
  • Falhas em um software de TI/corporativo usado em toda a organização (62%)
  • Configurações incorretas nas ferramentas que minha organização usa para gerenciar acesso e privilégios dos usuários (60%)
  • Falhas em um software de tecnologia operacional usado em toda a organização (46%)

Quando se trata de avaliar a exposição ao risco, a nuvem supera em muito outras áreas da infraestrutura de TI como motivo de preocupação entre os tomadores de decisão da nuvem.

Em qual das seguintes áreas sua exposição ao risco é mais alta?

Tecnologia% de participantes
Infraestrutura da nuvem pública129%
Infraestrutura multinuvem/nuvem híbrida228%
Internet das coisas (IoT)15%
Infraestrutura da nuvem privada11%
Ferramentas de gerenciamento de contêineres na nuvem9%
Infraestrutura local5%
Tecnologia operacional/sistema de controle industrial (ICS)/supervisão e aquisição de dados (SCADA)3%

1 A nuvem pública pode ser de um único provedor de nuvem pública, como Amazon Web Services (AWS), Google Cloud Platform (GCP) ou Microsoft Azure

2 Multinuvem/nuvem híbrida é uma combinação de duas ou mais nuvens públicas e/ou privadas

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Em que os tomadores de decisão da nuvem investirão no próximo ano?

Um amplo leque de infraestruturas e sistemas de negócios baseados em nuvem está hoje em uso na maioria das organizações, incluindo máquinas virtuais, contêineres, sistemas de gerenciamento de relacionamento com o cliente (CRM) e recursos humanos.

No âmbito de áreas de investimento relacionadas à implementação de tecnologias na nuvem, os participantes identificaram funções sem servidor, máquinas virtuais e contêineres como os três principais tipos de tecnologia cuja adoção será ampliada nos próximos 12 meses.

Quais das seguintes tecnologias de infraestrutura da nuvem sua organização usa hoje?

TecnologiaSem interesse na nuvemTem interesse, mas não tem planos de implementação na nuvemPlaneja uma implementação na nuvem nos próximos 12 mesesTem implementação na nuvem, mas sem expandir/fazer upgradeExpansão ou upgrade no uso da nuvemDiminuição ou interrupção do uso da nuvem
Funções sem servidor8%21%39%24%7%0%
Máquinas virtuais3%14%33%34%13%3%
Contêineres;2%11%32%35%16%3%
Gerenciamento de RH2%12%26%40%18%2%
E-mail2%5%25%35%26%7%
curioso3%11%25%32%24%6%
Gerenciamento de serviços de TI (ITSM)0%5%24%34%30%8%
Planejamento de recursos corporativos (ERP)1%4%17%37%32%9%
Gerenciamento de relacionamento com o cliente (CRM)0%6%14%42%28%10%

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Muitos dados, muitos silos, muitas partes interessadas

Dado o complexo ecossistema baseado em nuvem existente na maioria das organizações, não é surpresa que as descobertas sobre a nuvem estejam no topo da lista de fontes de dados que os tomadores de decisão da nuvem usam para determinar a exposição geral aos riscos. Porém, as descobertas da nuvem não costumam ser a única fonte. Feeds de threat intel, divulgações de vulnerabilidades e resultados de avaliações de prontidão para incidentes também estão entre as fontes em que os tomadores de decisão da nuvem de dados confiam.

Quais das seguintes fontes de dados sua organização usa para identificar a exposição geral a riscos?

Fonte de dados% de participantes
Descobertas da nuvem69%
Feeds de threat intel55%
Divulgação de vulnerabilidades52%
Descobertas da avaliação de prontidão para incidentes52%
Descobertas de testes de penetração47%
Descobertas da superfície de ataque externa42%
Perfis de usuários e privilégios35%
Descobertas de tecnologia operacional31%
Inventário de ativos26%

Múltipla escolha permitida

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Agregar todos esses dados de vários sistemas isolados é demorado e complicado. Na verdade, os silos na organização, a falta de higiene dos dados e o foco na segurança cibernética reativa, e não preventiva, são um fator importante para que a segurança da nuvem seja um desafio. Em especial:

  • Sete em cada 10 (70%) tomadores de decisão da nuvem afirmam que os sistemas isolados das suas organizações constituem uma barreira para a obtenção de dados dos usuários.
  • Metade afirma que a organização não tem uma forma eficaz de integrar os dados dos usuários às práticas de gerenciamento de vulnerabilidades.
  • Mais de metade (55%) afirma que a falta de higiene dos dados dos usuários da organização e dos sistemas de gerenciamento de vulnerabilidades os impede de extrair dados de qualidade para ajudar os funcionários a tomar decisões de priorização.
  • Seis em cada 10 (58%) afirmam que a equipe de segurança cibernética fica ocupada demais com incidentes críticos para adotar uma abordagem preventiva a fim de reduzir a exposição da organização.
  • Quase três quartos (74%) acreditam que a organização teria mais sucesso na defesa contra ataques cibernéticos se dedicasse mais recursos à segurança cibernética preventiva.

Para complicar ainda mais a situação, a responsabilidade pela supervisão dos sistemas de gerenciamento de identidade e acesso parece ser um esporte em equipe, envolvendo profissionais de operações de TI e segurança, risco, conformidade e governança. A grande maioria dos participantes (67%) tem três ou mais sistemas de gerenciamento de identidade e acesso, e pode haver cinco tipos diferentes de equipes envolvidas no gerenciamento desses sistemas: operações de TI (77%), operações de segurança (61%), ID e acesso (53%), risco e conformidade (36%) e governança (32%).

Quem gerencia os sistemas de gerenciamento de identidade e privilégios usados na sua organização?

Equipe% de participantes
Operações de TI77%
Operações de segurança61%
Equipe de ID e acesso53%
Risco e conformidade36%
Governança32%
Minha organização não tem sistemas de gerenciamento de identidade e privilégios2%
Outro1%

Múltipla escolha permitida

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Além disso, a maioria dos tomadores de decisão da nuvem entrevistados desempenham diversas funções, identificando-se como o tomador de decisão final em uma série de outras áreas importantes, como DevSecOps, gerenciamento de vulnerabilidades e até o centro de operações de segurança (SOC).

Eu sou o tomador de decisão final para essa prática

Prática% de participantes
DevSecOps61%
Gerenciamento de vulnerabilidades58%
Operações de segurança/SOC57%
Aplicações/ferramentas de SaaS56%
Operações de TI56%
Gerenciamento de identidade, acesso e privilégios53%
DevOps53%

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Ainda assim, a segurança cibernética costuma ser deixada de fora da maioria das fases de implementação da tecnologia.

Com que frequência a equipe de segurança cibernética da sua organização se envolve nas seguintes fases de implementação?

FaseNuncaRaramenteÀs vezesNa maior parte do tempoO tempo todo
Análise da arquitetura1%10%38%35%15%
Escopo2%16%41%32%9%
Solicitação de proposta (RFP)3%10%31%35%21%
Avaliação de fornecedor/prova de conceito (PoC)2%10%33%31%24%
Configuração e implementação0%5%27%42%26%
Privilégios de usuário e gerenciamento de acesso0%2%23%38%35%
Gerenciamento e manutenção contínua de fornecedores1%9%27%40%23%
Governança e gerenciamento de exceções1%11%21%45%22%

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

DevOps é outra área de preocupação entre os tomadores de decisão da nuvem: quatro em cada 10 (42%) afirmam que a equipe de DevOps da sua organização não prioriza a segurança no processo de desenvolvimento de código.

Mais sobre os participantes

Os participantes da pesquisa representam tomadores de decisão da nuvem que trabalham com TI (65%) e segurança cibernética (35%). É mais provável que sejam VPs ou diretores do que executivos da alta gestão. Estão muito envolvidos na estratégia de TI e segurança.

Qual das opções a seguir melhor descreve sua posição/departamento atual?

Posição/departamento% de entrevistados
TI65%
Segurança cibernética/InfoSec35%

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Que cargo melhor descreve sua posição na organização?

Cargo% de participantes
Tomador de decisão sênior de TI ou segurança na empresa (ex.: CIO, CISO, CTO)22%
Diretor de negócios de segurança da informação (BISO)3%
VP de TI ou segurança40%
Diretor de TI ou segurança35%

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Até que ponto você está envolvido na definição, no gerenciamento e/ou na implementação das seguintes áreas da estratégia de TI/SEGURANÇA na sua organização?

ÁreaPouco envolvidoModeradamente envolvidoMuito envolvido
Orçamento1%45%53%
Métricas de desempenho0%40%59%
Estratégias de negócios0%48%52%

Base: 262 profissionais de TI e segurança com autoridade final de tomada de decisão sobre a infraestrutura/arquitetura da nuvem da respectiva organização

Fonte: Um estudo contratado conduzido pela Forrester Consulting em nome da Tenable em 2023

Quatro recomendações para reduzir os riscos de segurança da nuvem

Para proteger a complexa infraestrutura da nuvem, é preciso enfrentar uma variedade de desafios relacionados a pessoas, processos e tecnologias. Para você começar, seguem quatro recomendações:

  • Quebre os silos. Desenvolva um plano para padronizar a segurança da nuvem em diferentes unidades de negócios, oferecendo um ponto de referência único que possa ser usado pelas equipes de segurança, TI, DevOps e DevSecOps. Você consegue determinar rapidamente a relação entre usuários, sistemas e ativos na organização para que seja possível identificar e abordar sua exposição de forma realista? Ou será que os sistemas isolados formam uma barreira que impede a integração eficaz desses dados nas suas práticas de segurança da nuvem? A padronização pode ajudar a minimizar o atrito entre as equipes de TI, segurança e desenvolvimento e garantir uma tomada de decisão rápida com base em recomendações precisas, que todos consigam compreender.
  • Mapeie visualmente sua superfície de ataque. Saber os ativos de nuvem que você tem é só o começo. Você precisa de visibilidade das configurações, das identidades digitais e das permissões associadas de cada ativo na sua rede. Apenas com uma visão contextual de ativos, configurações e identidades você pode obter a visibilidade de que precisa para fazer o tipo de análise necessária, que permite que as equipes de segurança ofereçam recomendações direcionadas para reduzir o risco.
  • Aborde os desafios da multinuvem. Cada grande provedor de nuvem pública — Amazon Web Services (AWS), Google Cloud Platform (GCP) e Microsoft Azure — gerencia e configura os componentes da nuvem de forma diferente, resultando em inconsistências no monitoramento contínuo da segurança. Procure consolidar informações de todos os seus provedores de nuvem pública em um espaço unificado de monitoramento e gerenciamento. Para isso, é necessário entender os diferentes mecanismos que estão em jogo, incluindo a infraestrutura do provedor de nuvem e os modelos de permissão, o que pode ajudar você a estabelecer uma base para recomendações de correção consolidadas e precisas.
  • Busque soluções automatizadas. Soluções automatizadas de segurança da nuvem podem ajudar você a analisar continuamente a exposição da sua organização ao risco e apresentar descobertas de uma forma fácil, acessível e prática, sem exigir conhecimentos técnicos profundos por parte das equipes. Ferramentas de segurança automatizadas permitem que as equipes compreendam, investiguem e naveguem pelos riscos em meio à complexidade. Com a solução automatizada certa, você pode obter visibilidade completa de ativos, usuários e configurações da nuvem; consolidar informações de todos os provedores de nuvem pública em um espaço unificado de monitoramento e gerenciamento; e priorizar e corrigir com base na severidade do risco. A automação pode atuar como uma multiplicadora de forças para equipes de segurança com poucos recursos.

Ao procurar as soluções certas de segurança na nuvem, as organizações devem focar nas que reduzem a complexidade e os riscos. As soluções ideais de segurança da nuvem devem ser fáceis de usar e padronizar a segurança da nuvem em diferentes unidades de negócios. Uma solução robusta atua como uma consultora, oferecendo perspectivas de vulnerabilidades ou configurações incorretas que requerem atenção imediata. Também oferece priorização de riscos rica em contexto, perspectivas práticas para a tomada de decisão bem fundamentada em mitigação e ferramentas para automatizar e acelerar a correção.

Artigos relacionados

As notícias de segurança cibernética mais relevantes

Informe seu e-mail e nunca mais perca os alertas oportunos e orientações de segurança dos especialistas da Tenable.

Tenable Vulnerability Management

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes.

Sua avaliação do Tenable Vulnerability Management também inclui o Tenable Lumin e o Tenable Web App Scanning.

Tenable Vulnerability Management

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes. Compre hoje a sua assinatura anual.

100 ativos

Escolha sua opção de assinatura:

Compre já

Tenable Vulnerability Management

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes.

Sua avaliação do Tenable Vulnerability Management também inclui o Tenable Lumin e o Tenable Web App Scanning.

Tenable Vulnerability Management

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes. Compre hoje a sua assinatura anual.

100 ativos

Escolha sua opção de assinatura:

Compre já

Tenable Vulnerability Management

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes.

Sua avaliação do Tenable Vulnerability Management também inclui o Tenable Lumin e o Tenable Web App Scanning.

Tenable Vulnerability Management

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes. Compre hoje a sua assinatura anual.

100 ativos

Escolha sua opção de assinatura:

Compre já

Experimente o Tenable Web App Scanning

Aproveite o acesso total à nossa mais recente oferta de verificação de aplicações Web, projetada para aplicações modernas, como parte da Plataforma de gerenciamento de exposição Tenable One. Verifique com segurança em busca de vulnerabilidades em todo o seu portfólio on-line com um alto grau de precisão sem grandes esforços manuais ou interrupção de aplicações Web críticas. Inscreva-se agora mesmo.

Sua avaliação do Tenable Web App Scanning também inclui o Tenable Vulnerability Management e o Tenable Lumin.

Comprar o Tenable Web App Scanning

Tenha acesso completo a uma plataforma moderna de gerenciamento de vulnerabilidades baseada na nuvem, que permite que você veja e rastreie todos os seus ativos com uma precisão sem precedentes. Compre hoje a sua assinatura anual.

5 FQDNs

US$ 3.578,00

Compre já

Avalie o Tenable Lumin

Visualize e explore o gerenciamento de exposição, acompanhe a redução de riscos ao longo do tempo e faça comparações com seus pares por meio do Tenable Lumin.

Sua avaliação do Tenable Lumin também inclui o Tenable Vulnerability Management e o Tenable Web App Scanning.

Compre o Tenable Lumin

Entre em contato com um representante de vendas para ver como o Tenable Lumin pode ajudar você a obter insights em toda a sua organização e gerenciar o risco cibernético.

Experimente o Tenable Nessus Professional gratuitamente

GRATUITO POR POR 7 DIAS

O Tenable Nessus é o verificador de vulnerabilidade mais abrangente do mercado atualmente.

NOVIDADE: Tenable Nessus Expert
Já disponível

O Nessus Expert adiciona ainda mais recursos, incluindo verificação de superfície de ataque externa e a capacidade de adicionar domínios e verificações de infraestrutura em nuvem. Clique aqui para testar o Nessus Expert.

Preencha o formulário abaixo para continuar com uma avaliação do Nessus Pro.

Comprar o Tenable Nessus Professional

O Tenable Nessus é o verificador de vulnerabilidade mais abrangente do mercado atualmente. O Tenable Nessus Professional ajudará a automatizar o processo de verificação de vulnerabilidades, economizar tempo nos ciclos de conformidade e permitir que você envolva sua equipe de TI.

Compre uma licença para vários anos e economize. Inclua o Suporte avançado para ter acesso ao suporte por telefone, pela comunidade e por bate-papo 24 horas por dia, 365 dias por ano.

Selecione sua licença

Compre uma licença para vários anos e economize.

Adicionar suporte e treinamento

Experimente o Tenable Nessus Expert gratuitamente

GRÁTIS POR 7 DIAS

Desenvolvido para a superfície de ataque moderna, o Nessus Expert permite ver mais e proteger sua organização de vulnerabilidades, da TI à nuvem.

Já adquiriu o Tenable Nessus Professional?
Atualize para o Nessus Expert gratuitamente por 7 dias.

Comprar o Tenable Nessus Expert

Desenvolvido para a superfície de ataque moderna, o Nessus Expert permite ver mais e proteger sua organização de vulnerabilidades, da TI à nuvem.

Selecione sua licença

Compre uma licença para vários anos e economize mais.

Adicionar suporte e treinamento