Skip to main content

29% das organizações com maior integração de segurança enfrentam atritos na colaboração

Escrito por
DevSecOps Assets blog feature

28 de janeiro de 2020

0 minutos de leitura

Uma característica marcante das atividades tradicionais de segurança nas organizações é a forte tensão entre as equipes de segurança, operações ou TI e engenharia de P&D. Quando essas equipes trabalham isoladas e seus objetivos gerais não estão alinhados, surgem tensões e atritos que levam a atividades de segurança mal executadas.

No entanto, quando as práticas de segurança são integradas a todo o SDLC, o nível geral de confiança nessas práticas aumenta em toda a organização. Além disso, o relatório da Puppet mostra que, quando as atividades de segurança acontecem logo no início do SDLC, elas têm um impacto maior.

A integração profunda e sem atritos da segurança fortalece a postura de segurança e a colaboração

Gráfico de barras intitulado “Integração de segurança e atritos entre equipes”, que mostra as taxas de atrito por nível: nível 1: 31%, nível 2: 44%, nível 3: 47%, nível 4: 37%, nível 5

Mais especificamente, a modelagem de ameaças foi apontada como a atividade de segurança com maior impacto na postura de segurança e no nível de confiança geral de uma organização. A modelagem de ameaças busca conectar todas as partes interessadas do negócio — segurança, desenvolvimento e operações — e se concentrar em responder a algumas perguntas fundamentais, como “o que estamos construindo?” e “o que pode dar errado?”. Esse tipo de atividade cria um ambiente colaborativo e abre espaço para discussões e comunicação entre todas as equipes de Dev, Sec e Ops.

Recentemente, realizamos um estudo sobre a adoção de DevOps e DevSecOps, e uma das principais conclusões foi que 29% das organizações com o nível mais alto de integração de segurança ainda sentem que há muitos atritos na colaboração entre as equipes de segurança e de entrega.

Baixe o PDF DevSecOps Insights 2020

De acordo com a Puppet, algumas das práticas mais eficazes para melhorar a postura de segurança de uma organização são:

  • As ferramentas de segurança usadas em um pipeline de integração contínua ajudam os engenheiros a ter confiança de que não estão introduzindo problemas de segurança conhecidos em suas bases de código. Essas ferramentas automatizadas costumam ser rápidas e proporcionar uma boa experiência para quem desenvolve, com ciclos curtos de feedback que permitem avançar sem bloqueios. Algumas também oferecem correções práticas integradas ao fluxo de trabalho de desenvolvimento. Assim, os desenvolvedores têm ainda mais autonomia para assumir a responsabilidade pela segurança das aplicações que criam.

  • As políticas de segurança relacionadas à infraestrutura são revisadas antes da implantação. A infraestrutura como código é parte integrante de muitas ferramentas de DevOps e está se expandindo rapidamente com o provisionamento de serviços nativos da nuvem e ferramentas como o Terraform, da HashiCorp. Outro exemplo de IaC é o uso de configurações baseadas em texto para provisionar softwares de orquestração de contêineres, como o Kubernetes. No entanto, um erro comum de segurança é provisionar acidentalmente uma configuração insegura, o que pode ter um grande impacto na organização. Por exemplo, em um caso específico, uma configuração insegura de armazenamento na nuvem permitiu acesso indevido a usuários não autorizados e resultou em vários vazamentos de dados, como destacamos anteriormente neste relatório.

Ainda assim, 29% das organizações com o nível mais alto de integração de segurança sentem que há muitos atritos na colaboração entre as equipes de segurança e de entrega. Por outro lado, a situação é melhor do que nas organizações em estágio intermediário de integração de segurança: 47% delas compartilham essa percepção. Vale destacar que, quando não há integração de segurança, as equipes não colaboram.

Outro destaque do relatório da Puppet é que as organizações com uma integração de segurança sólida e profunda conseguiram priorizar problemas de segurança em vez da entrega de funcionalidades genéricas e resolvê-los mais rapidamente. Isso diz muito: quando a segurança é vista como uma responsabilidade compartilhada em toda a organização, reduzir os riscos de segurança para o negócio passa a ser prioridade.


Baixe o PDF DevSecOps Insights 2020

Continue lendo nosso estudo DevSecOps Insights 2020: