In this article
5 aprendizados essenciais para começar em DevSecOps
Gerald Crescione
Para desenvolvedores e profissionais de segurança em início de carreira, pode parecer difícil incorporar a segurança aos fluxos de trabalho de desenvolvimento. Na recente chamada da comunidade DevSecCon sobre Como começar em DevSecOps, os especialistas em segurança Sonya Moisset (Staff Security Advocate), Hung Ngo (Cyber Security Specialist) e Vladimir Mikhalev (DevOps Engineer), da comunidade DevSecCon, compartilharam conselhos práticos, passos concretos e insights para navegar nessa área tão importante. Confira os cinco principais aprendizados do encontro.

1. Entenda o DevSecOps: uma abordagem holística
DevSecOps é muito mais do que uma palavra da moda: é uma filosofia transformadora que integra a segurança de forma contínua a todas as etapas do ciclo de vida de desenvolvimento de software (SDLC). Ao deixar de tratar a segurança como um obstáculo e passar a vê-la como um facilitador, o DevSecOps garante que a segurança seja proativa e contínua.
Na essência, o DevSecOps se baseia em alguns princípios fundamentais:
Segurança como código: significa incorporar controles e políticas de segurança diretamente aos seus pipelines de CI/CD. Por exemplo, automatizar a análise de vulnerabilidades durante o processo de build garante que os problemas sejam identificados e resolvidos desde o início.
Antecipação da segurança: ao trazer a segurança para as etapas iniciais do processo de desenvolvimento, as equipes podem identificar vulnerabilidades antes da implantação.
Automação e ferramentas: ferramentas como SCA (análise de composição de software), SAST (teste estático de segurança de aplicações) e DAST (teste dinâmico de segurança de aplicações) reduzem o trabalho manual e dão feedback imediato aos desenvolvedores, permitindo corrigir problemas mais rapidamente.
Colaboração e responsabilidade compartilhada: quando desenvolvedores, equipes de segurança e operações trabalham juntos, a segurança se torna parte natural do fluxo de trabalho, em vez de uma função isolada. Isso significa realizar alinhamentos regulares entre equipes e manter canais de comunicação abertos.
Monitoramento e feedback contínuos: observabilidade e segurança em tempo de execução são essenciais para detectar ameaças e responder a elas em tempo real, mesmo após a implantação. Ferramentas de logging e plataformas de telemetria podem fornecer insights valiosos sobre possíveis vulnerabilidades.
2. Trace seu caminho: a trajetória dos participantes rumo ao DevSecOps
Os participantes compartilharam suas trajetórias em DevSecOps e deram conselhos práticos para quem está começando. Um tema recorrente foi a importância da comunidade e do aprendizado na prática. Confira os principais aprendizados de suas experiências:
Participe de comunidades: eles encontraram ótimas oportunidades de aprendizado e networking ao participar de grupos e fóruns profissionais. Comunidades como OWASP e DevSecCon podem ajudar você a se conectar com profissionais que compartilham dos mesmos interesses.
Busque mentoria: encontrar mentores que possam orientar você nessa jornada é muito valioso. Além de dar conselhos, eles também podem abrir portas para novas oportunidades.
Conquiste certificações: as certificações, especialmente as que não exigem participação em eventos, demonstram seu compromisso com a área e também podem chamar a atenção de recrutadores.
Faça perguntas: interagir com as equipes de segurança e participar de programas de security champions são ótimas maneiras de aprender e se desenvolver.
Aplique o que aprendeu: os participantes destacaram a importância de colocar o conhecimento em prática, integrando ferramentas como o Snyk aos projetos e mostrando suas habilidades em publicações de blog ou contribuições no GitHub.
3. Por onde começar: caminhos de aprendizado bem definidos
Começar em DevSecOps pode parecer desafiador, mas dividir o aprendizado em etapas estruturadas torna tudo mais simples. Veja por onde começar:
Comece pelos fundamentos: desenvolva uma base sólida sobre vulnerabilidades comuns, princípios de programação e o OWASP Top 10. Plataformas de aprendizado online como Snyk Learn, OWASP, Udemy e Coursera oferecem cursos para iniciantes que ajudam você a construir uma boa base em princípios de segurança. Livros acessíveis, como Bob and Alice Learn Cybersecurity ou Open Source Software Security Handbook – Best Practices for Securing Your Projects, também são ótimos pontos de partida.
Aprenda o básico de DevOps: conhecer programação, redes, Kubernetes e ferramentas de monitoramento é uma parte essencial da sua jornada de aprendizado. Entender esses fundamentos ajuda você a perceber como a segurança se encaixa no contexto mais amplo de desenvolvimento e operações.
Use plataformas práticas: depois de construir uma boa base, o próximo passo é ganhar experiência prática. Use plataformas como TryHackMe e Hack the Box para praticar a proteção de sistemas em ambientes simulados. Por exemplo, as salas da Snyk no TryHackMe, criadas por Sonya Moisset, uma das participantes do painel, oferecem treinamento direcionado para identificar vulnerabilidades.
4. Implemente DevSecOps na sua organização
A transição para uma cultura DevSecOps exige uma abordagem cuidadosa. Para equipes e profissionais que querem implementar DevSecOps, o segredo é criar a cultura certa, começar aos poucos e expandir gradualmente, garantindo o apoio de todas as partes interessadas:
Promova a conscientização e uma cultura de segurança: comece explicando à sua equipe a importância da segurança. Se necessário, faça sessões introdutórias de treinamento para garantir que todos entendam os conceitos fundamentais. Todos os participantes do painel destacaram que uma prática sustentável de DevSecOps exige uma mudança cultural. Há várias maneiras de promover essa mudança. Implementar programas de Security Champions é uma delas: eles capacitam representantes das equipes de engenharia a defender boas práticas de segurança. Treinamentos gamificados são outra opção, com ferramentas interativas, como jogos de cartas sobre modelagem de ameaças ou competições Capture the Flag, que tornam o aprendizado divertido e envolvente. Por fim, sessões de hacking ético são uma ótima maneira de apresentar às equipes os fundamentos da área e desenvolver habilidades básicas para pensar como um invasor.
Comece aos poucos: comece com uma ferramenta e uma equipe. Por exemplo, implemente uma ferramenta de SCA, como o Snyk Open Source, em uma equipe que já valorize a colaboração. Colete feedback e faça ajustes.
Envolva os desenvolvedores: inclua os desenvolvedores na escolha das ferramentas para garantir que as soluções se encaixem nos fluxos de trabalho deles. Integrar ferramentas que funcionem nos IDEs ou sistemas de CI/CD que eles preferem ajuda a aumentar a adoção.
Mostre os resultados: comemore as conquistas com sessões de aprendizado durante o almoço, demonstrações ou estudos de caso internos. Destacar o impacto positivo das medidas de segurança pode motivar outras equipes a seguir o exemplo.
Adapte às suas necessidades: priorize ferramentas e práticas alinhadas à pilha de tecnologia e aos objetivos de negócio da sua empresa. Por exemplo, uma empresa que depende muito de componentes de código aberto pode priorizar ferramentas de SCA.
Promova a colaboração: fortaleça os laços entre as equipes de DevOps e segurança. Atividades de integração, por exemplo, podem ajudar a desenvolver confiança e cooperação.
5. O impacto da IA em DevSecOps
IA (inteligência artificial) é uma faca de dois gumes em DevSecOps. Embora acelere o desenvolvimento, também traz novos desafios:
Código gerado por IA: assistentes de programação com IA podem gerar código rapidamente, mas essa velocidade também traz riscos. Pontos de verificação de segurança automatizada são essenciais para detectar vulnerabilidades antes da implantação.
Superfície de ataque ampliada: o potencial de ataques à cadeia de suprimentos aumenta à medida que a IA é integrada ao código e às ferramentas que compõem nossos pipelines. É fundamental conscientizar as equipes sobre esses riscos.
Capacitação das equipes: treine as equipes sobre novas ameaças, como o OWASP Top 10 para LLMs, e sobre o funcionamento da IA e dos grandes modelos de linguagem (LLMs). Isso inclui entender engenharia de prompts, criar prompts seguros e conscientizar sobre os riscos de ataques a prompts.
Ao seguir essas etapas e adotar uma cultura de colaboração e aprendizado contínuo, você pode iniciar uma jornada de sucesso em DevSecOps. É claro que há muito mais a dizer sobre o tema. Se quiser saber mais e tirar dúvidas com especialistas da comunidade, participe da comunidade DevSecCon.
Participe da nossa comunidade
A DevSecCon é onde entusiastas de segurança aprendem, compartilham conhecimento e moldam juntos o futuro do DevSecOps.