where is the payoff

25
Where is the Payoff? Métricas para Segurança de Aplicações no Mundo Real Eduardo V. C. Neves, CISSP [email protected]

Upload: eduardo-vianna-de-camargo-neves

Post on 05-Jul-2015

2.267 views

Category:

Technology


2 download

DESCRIPTION

Apresentação realizada no evento Silver Bullet Conference em São Paulo, SP no dia 13/11/11

TRANSCRIPT

Page 1: Where is the payoff

Where is the Payoff? Métricas para Segurança de Aplicações no Mundo Real

Eduardo V. C. Neves, CISSP

[email protected]

Page 2: Where is the payoff

75% dos web sites contendo códigos maliciosos são legítimos e foram

comprometidos

State of Internet Security, Websense, 2008

Page 3: Where is the payoff

Oito em cada dez aplicações testadas falharam em atender as

recomendações do OWASP Top 10

State of Software Security, Veracode, 2011

Page 4: Where is the payoff

Conhecemos os problemas e as causas, por que ainda temos softwares tão vulneráveis?

Page 5: Where is the payoff

As pessoas são o elo mais fraco na corrente da Segurança da Informação

Page 6: Where is the payoff

Quais pessoas?

Page 7: Where is the payoff

Vulnerabilidades em Software

Pesquisas realizadas por empresas do mercado dão uma ideia das causas principais deste cenário

• 66% do software comercial tem um nível inaceitável de segurança

• 70% das empresas não investem o suficiente para proteger o software que utilizam

• 34% das vulnerabilidades classificadas como de alto impacto não são corrigidas

Fontes: Ponemon Institute e Veracode

Page 8: Where is the payoff

Como a sua Organização lida com isso?

Historicamente as Organizações tratam a proteção do software como um ponto secundário em suas estratégias

• 33% dos ataques ocorridos em 2010 exploraram ocorrências de Cross Site Scripting e SQL Injection

• 50% dos responsáveis foram reprovados em provas de conhecimentos básicos sobre proteção em software

• 66% dos softwares comerciais foram reprovados em testes de segurança primários

Fonte: Veracode

Page 9: Where is the payoff

Pessoas ou posturas?

Page 10: Where is the payoff

Você reconhece alguma dessas características?

As pesquisas publicadas confirmam o que vemos no dia-a-dia de boa parte das Organizações

• Desconhecimento do problema

• Falta de priorização nos pontos que importam

• Investimentos com critérios inadequados

• Busca de resultados imediatos

Page 11: Where is the payoff

Como as métricas podem ajudar a mudar este cenário?

Page 12: Where is the payoff

O Papel de um Programa de Métricas

Desenvolve, implementa e avalia indicadores que medem o desempenho e evolução de processos em direção a uma meta estabelecida

• Estabelecem critérios para a avaliação de vulnerabilidades

• Colocam o nível de risco em parâmetros comuns

• Permitem entender onde e como os investimentos devem ser realizados

Page 13: Where is the payoff

CIS Security Metrics

Mantido pelo The Center for Internet Security (CIS), define métricas que podem ser aplicadas em diversos pontos da estratégia de segurança

• 28 métricas aplicadas a 7 diferentes funções de negócios

• Alinha questões técnicas com as respostas esperadas pelas áreas de negócios

• Permite combinar métricas em pontos específicos para gerar resultados em uma área de interesse

Page 14: Where is the payoff

CIS Security Metrics

Page 15: Where is the payoff

Proposta de Aplicação

As métricas propostas pelo CIS podem ser utilizadas para compor um programa aplicável a Organizações de qualquer tamanho e mercado

• Combinação de procedimentos específicos

• Incremento da cobertura de acordo com o nível de maturidade

• Participação das áreas de negócios em todo o processo

Page 16: Where is the payoff

Primeira Abordagem

Segurança de Aplicações

Quantidade de Aplicações

% de Aplicações Críticas

Cobertura dos Testes

Qtd de Vulnerabilidades

Financeiro

Correção por Vulnerabilidade

Correção por Aplicação

Custo por Teste Realizado

Custo por Incidente

Decisão de Investimento

Page 17: Where is the payoff

Segunda Abordagem

A evolução do Programa permite que novas métricas sejam utilizadas para compor um dashboard de análise

• Gerenciamento de Incidentes

• Gerenciamento de Vulnerabilidades

• Administração de Patches

• Gerenciamento de Configurações

• Change Management

Page 18: Where is the payoff

Como errar menos

Page 19: Where is the payoff

Métricas podem ser facas de dois gumes

Um programa de métricas pode ser o melhor amigo da Área de Segurança da Informação, porém:

• Use valores precisos sem cair na subjetividade

• Defina um plano de ação e atenha-se ao que foi planejado

• Garanta o estabelecimento de um processo de incremento contínuo

• K.I.S.S.

Page 20: Where is the payoff

Nunca se esqueça

Page 21: Where is the payoff

Love me for the money, come on, listen to the money talk

Page 22: Where is the payoff

Permanecer no contexto do negócio, torna a segurança relevante

Page 23: Where is the payoff

Referências

Todos os documentos utilizados no estudo que gerou esta apresentação estão disponíveis para download na Internet

• State of Software Security Report: The Intractable Problem of Insecure Software, Veracode

• State of Internet Security, Websense Security Labs

• A Metrics Framework to Drive Application Security Improvement, Elizabeth A. Nichols e Gunnar Peterson

• Magic Numbers: An In-Depth Guide to the 5 Key Performance Indicators for Web Application Security, Rafal Los

Page 24: Where is the payoff

Uso de Imagens

Todos os documentos utilizados no estudo que gerou esta apresentação estão disponíveis para download

• Slide 1: http://www.flickr.com/photos/aztlek

• Slide 4: http://www.flickr.com/photos/aztlek

• Slide 6: http://www.flickr.com/photos/dplanet

• Slide 11: http://www.flickr.com/photos/hyku

• Slide 21: http://www.flickr.com/photos/jakecaptive

Page 25: Where is the payoff

Obrigado

Eduardo V. C. Neves

[email protected]

@evcneves