Consejos de Gene Kim y Guy Podjarny para hacer crecer tu organización DevSecOps
Ravi Maira
2 de noviembre de 2020
0 minutos de lecturaDurante SnykCon 2020, el autor e investigador Gene Kim conversó con Guy Podjarny, cofundador y presidente de Snyk, y un pequeño grupo de personas destacadas de Snyk sobre (Sec)DevOps: dónde empezamos, cuánto hemos avanzado y qué estrategias permiten obtener el máximo valor de esta práctica.
La conversación abarcó desde cuestiones filosóficas hasta implementaciones en el mundo real, y tanto Gene como Guy compartieron valiosas ideas basadas en sus experiencias al liderar y estudiar empresas de alto rendimiento.
A continuación, encontrarás algunas de las conclusiones más interesantes de la conversación.
Nos queda mucho camino por recorrer
Guy comenzó la conversación preguntando si DevOps ayuda o perjudica a la seguridad. La conclusión general es que ayuda, pero quizá lo más importante es que DevOps es, sencillamente, la realidad de las empresas de alto rendimiento hoy en día. Por eso, los equipos de seguridad y cualquier persona interesada en la seguridad deben encontrar la manera de hacer que SecDevOps funcione.
Hablaron de cuánto hemos avanzado en la adopción de DevOps. Gene recurrió a su extensa investigación sobre la implementación de DevOps para señalar que, en el sector, la adopción en los equipos ronda como máximo el 5 %. Así que, aunque DevOps se considera en gran medida el ideal y el camino a seguir, todavía falta mucho para que se convierta en algo generalizado y habitual.
Hablaron de cómo conceptualizar DevOps. ¿Es un movimiento? ¿Un cargo? Gene hizo una observación muy acertada: en muchos sentidos, incluir DevOps en el título de un puesto es simplemente una forma de hacer coincidir la oferta con la demanda. Así que, aunque DevOps sea más una práctica que otra cosa, no hay ningún argumento sólido en contra de usarlo para describir lo que alguien hace dentro de una organización.
Buena parte del resto de la conversación se dedicó a explorar cómo difundir las mejores prácticas de DevOps y facilitar su adopción en todo tipo de organizaciones. A continuación, encontrarás algunos consejos de los expertos.
Consejo: haz que DevOps y la seguridad sean fáciles
Una recomendación que compartieron Guy y Gene fue la importancia de que tanto DevOps como la seguridad sean lo más fáciles posible de aplicar. Ambos deben integrarse en todos los aspectos de la estrategia y las operaciones. Así, todos cuentan con las herramientas y la capacidad para tomar la iniciativa. El objetivo siempre debe ser reducir las fricciones y exigir el mínimo esfuerzo para “hacer lo correcto”.
Una forma de pensar en esto es cambiar un poco el concepto de “DevOps” y enfocarse más en “plataforma” para describir lo que hacen esos equipos. Los equipos de plataforma o DevOps deberían invertir en crear plataformas que permitan a los desarrolladores crear aplicaciones de extremo a extremo de la manera más sencilla posible.
Como dijo Gene, cada hora que los desarrolladores dedican al trabajo relacionado con la plataforma tiene un alto costo de oportunidad. Los desarrolladores son especialistas que deberían seguir enfocados en los problemas de ingeniería de software, no en los desafíos operativos.
Consejo: muestra a la empresa por qué debería importarle DevOps
Una de las personas que participó en la conversación preguntó cómo abordar una situación de baja madurez en DevOps. En otras palabras, ¿cómo se puede impulsar una transformación DevOps cuando no hay apoyo a nivel empresarial?
Gene recomendó mostrar a los líderes empresariales cómo DevOps repercute directamente en los resultados y explicarles cómo su liderazgo en torno a DevOps puede mejorar la empresa. También recomendó explicar qué ocurre cuando los líderes eluden esta responsabilidad. Otra opción es establecer una comparación: en las organizaciones que pasaron de un modelo en cascada a Agile, suele ser evidente el valor de ese cambio. Cuando llega el momento de hacer la transición a DevOps, señalar los beneficios del cambio a Agile puede ser muy convincente.
Además, Gene destacó que DevOps y la seguridad son necesarios para la resiliencia tanto a corto como a largo plazo. Ya sea que hablemos de la COVID-19 a muy corto plazo o del cambio climático, ahora y en el futuro, inevitablemente habrá cambios en las condiciones económicas mundiales a los que los equipos deberán poder responder. SecDevOps es una forma importante de facilitar esa adaptación y fomentar la resiliencia.
Por último, Gene recomendó consultar el informe State of DevOps para ayudar con la evaluación comparativa, la mejora y la inspiración para el liderazgo. Es difícil rebatir seis años de investigación y 31,000 profesionales.
Consejo: equilibra la libertad y el caos
Uno de los grandes desafíos que enfrentan muchos equipos de DevOps es cómo dar autonomía a los desarrolladores para que elijan las herramientas que prefieren y trabajen de forma eficiente, sin caer en el caos organizacional. El objetivo general: dar libertad al equipo de desarrollo y, al mismo tiempo, optimizar la productividad. Tanto Gene como Guy compartieron varios marcos útiles para lograrlo, inspirados en empresas que han abordado este problema de forma creativa.
Enfoque 1: establecer límites claros
Un equipo usó GitHub para crear una lista de herramientas y clasificarlas como “recomendadas”, “desconocidas” o “evitar”. La organización respaldaba las herramientas recomendadas y eran las opciones ideales. Las desconocidas aún no se habían evaluado. Las herramientas que se debían evitar eran aquellas que la organización había determinado que no eran lo suficientemente seguras o que, por algún motivo, no encajaban bien en los flujos de trabajo y procesos existentes.
Enfoque 2: evitar el trabajo pesado sin diferenciación
Otra gran empresa adoptó el principio de que “no debería haber trabajo pesado sin diferenciación”. En otras palabras, si un proceso se realiza con frecuencia y de manera repetible en toda la organización, debería hacerse de una sola manera. Aplicaron esta idea a sus flujos de trabajo de integración continua y, aunque les tomó varios años lograrlo, migraron a todos los equipos de ingeniería a un único sistema de CI. Cambios como este pueden resultar incómodos al principio, pero valen mucho la pena por las mejoras de eficiencia.
Enfoque 3: el camino pavimentado
Una tercera gran empresa decidió crear lo que llama un “camino pavimentado”. Esto significa que hay una definición compartida de cómo se ve lo “bueno” al trabajar dentro de la organización. Las tecnologías se seleccionan específicamente para ajustarse a esa definición. De esta manera, la organización ha creado un camino pavimentado y todos saben que es la forma más segura y rápida de llegar a la mayoría de los destinos dentro de la empresa. Dicho esto, si alguien quiere apartarse del camino y abrirse paso por su cuenta, puede hacerlo. Nadie les dice qué hacer. Pero el camino pavimentado ofrece ventajas claras, así que la mayoría lo elige.
Palabras finales
Aunque abarcamos muchos temas durante esta conversación, las ideas anteriores incluyen algunas de nuestras conclusiones favoritas, que se pueden aplicar a casi cualquier organización. A la hora de equilibrar la autonomía y el caos, los tres enfoques descritos tienen mucho en común, pero también ofrecen distintas filosofías que demuestran que no hay una única manera correcta de hacerlo.
Como dijo Guy: “Sin duda, un enfoque centralizado aporta eficiencia, pero resta agilidad. Es muy útil ponerse de acuerdo sobre qué cosas deberían ser iguales o diferentes y cómo se ve lo ‘bueno’”.
¿Quieres saber cómo puede ayudarte Snyk a implementar DevSecOps en tu empresa? ¡Solicita una demostración hoy mismo!
A los desarrolladores les encanta. Los equipos de seguridad confían en él.
Las herramientas de Snyk, diseñadas primero para desarrolladores, ofrecen seguridad integrada y automatizada que satisface tus necesidades de gobernanza y cumplimiento.
