4 boas práticas para promover a adoção da segurança por desenvolvedores
20 de abril de 2023
0 minutos de leituraImplementar uma segurança adequada da cadeia de suprimentos de software é um grande desafio em 2023. Os ataques estão cada vez mais sofisticados, e a crescente complexidade das aplicações modernas dificulta a proteção. Estamos falando de microsserviços, ambientes multinuvem e fluxos de trabalho complexos — tudo isso acompanhando o ritmo dos negócios.
Para enfrentar esses desafios, a equipe da Snyk organizou duas mesas-redondas: uma na América do Norte e outra na região EMEA. Os encontros contaram com os seguintes convidados:
Sessão da América do Norte:
David Linthicum, diretor de estratégia de nuvem da Deloitte Consulting
Mic McCully, CTO de campo da Snyk
Sessão da região EMEA:
Khadir Fayaz, vice-presidente executivo de Digital e Tecnologia da CBRE
Simon Maple, CTO de campo da Snyk
Segundo esses especialistas, o sucesso em segurança começa quando os desenvolvedores podem proteger suas aplicações — do código à produção. Mas, para que a segurança seja adotada pelos desenvolvedores, são necessárias as ferramentas e os processos certos e, acima de tudo, a cultura adequada.
No pipeline de software moderno, os desenvolvedores participam de todas as etapas da criação de uma aplicação: código, infraestrutura e implantação na nuvem. Por isso, a segurança precisa começar pelas equipes de desenvolvimento e exige mais do que ferramentas e processos adequados. A segurança depende de uma cultura que incentive o uso contínuo dessas ferramentas e desses processos.
Neste artigo, vamos compartilhar aprendizados dos nossos especialistas em segurança e quatro boas práticas para promover a adoção da segurança por desenvolvedores.
1. Mentalidade voltada ao fluxo de trabalho, não à auditoria
Para capacitar os desenvolvedores e incentivar sua participação em segurança, é preciso traduzir a linguagem de auditoria para o contexto do fluxo de trabalho de desenvolvimento.
Mic McCully explica: “É preciso deixar de lado essa mentalidade de auditoria e facilitar o fluxo de trabalho. Não quero apenas inspecionar e descobrir problemas; quero orientar e dar detalhes bem específicos sobre como resolvê-los. É diferente de falar com alguém usando o vocabulário de segurança, […] e dizer: ‘Encontramos isso; você precisa trocar esta biblioteca desta versão para aquela.’”
O importante é adotar uma abordagem focada em soluções, que mostre onde estão as vulnerabilidades nos fluxos de trabalho que os desenvolvedores já usam. Essa mentalidade aproxima os riscos de segurança das ações concretas necessárias para resolvê-los.
2. Iniciativas de baixo para cima e de cima para baixo
Embora a segurança precise começar de baixo para cima, com os desenvolvedores protegendo seu código desde o início, também é necessário o apoio de cima para baixo.
Simon Maple explica: “É preciso haver uma iniciativa de cima para baixo que diga: ‘A liderança, do CEO ao conselho, reconhece que segurança é prioridade.’ [...] Gosto muito da ideia de dar destaque, especialmente à equipe de engenharia, para dizer: ‘Esta equipe fez isso nesta sprint, neste mês ou neste trimestre. Vamos comemorar.’ Isso incentiva as outras equipes a fazer o mesmo. Mas esse movimento precisa vir de cima para baixo; é preciso que CTOs e vice-presidentes de engenharia façam isso. E, para isso, a liderança precisa dar autonomia a eles para dizer: ‘Vamos reservar algumas sprints e parte do nosso tempo de engenharia para esse tipo de iniciativa. E vamos comemorar juntos, porque esse é um objetivo nosso.’”
Em última análise, o sucesso das iniciativas de segurança da equipe de desenvolvimento depende das prioridades da liderança. Segurança exige tempo e recursos; sem o apoio adequado, não é possível ter um programa de segurança para desenvolvedores que funcione de verdade.
3. Experiências sem atritos para desenvolvedores
Também é essencial que os desenvolvedores tenham experiências sem atritos ao incorporar a segurança aos fluxos de trabalho diários. É aí que entram as ferramentas e os processos adequados.
Khadir Fayaz afirma: “Precisamos pensar em como oferecer uma experiência sem atritos para o desenvolvedor: ‘Como posso garantir que esta versão esteja segura? Como corrijo o que realmente importa para que minha versão fique segura, sem me preocupar com as 100 questões críticas que apareceram e que preciso resolver? Precisamos trazer contexto, conhecimento especializado e dados, integrados e orquestrados de forma eficaz, para que os desenvolvedores priorizem a correção dos problemas certos para aquela versão específica.’”
A cultura certa nasce do uso de ferramentas e processos que capacitam os desenvolvedores, em vez de confundi-los ou sobrecarregá-los.
4. Apoio da equipe de segurança
É comum ver equipes de desenvolvimento recebendo apoio para incorporar segurança, mas é raro ver equipes de segurança recebendo formação e treinamento em desenvolvimento. Segundo nossos palestrantes, isso é tão importante quanto incentivar o treinamento em segurança para desenvolvedores.
Mic afirma: “As equipes de segurança precisam entender de desenvolvimento. Precisam saber como essas equipes trabalham, quais são seus processos de Gitflow, como a aplicação é lançada e quais decisões são tomadas.”
Para terem sucesso juntas, as equipes de segurança e desenvolvimento precisam entender o universo umas das outras — seus objetivos, fluxos de trabalho e prioridades.
Como tornar a adoção da segurança por desenvolvedores uma realidade na sua organização
Estabelecer a segurança para desenvolvedores é essencial para acompanhar as demandas atuais de segurança. Isso exige colaboração efetiva entre as equipes de desenvolvimento e segurança, forte apoio da liderança e ferramentas e processos que proporcionem uma experiência sem atritos.
Para saber mais sobre segurança para desenvolvedores, ouça as gravações completas das mesas-redondas “Promovendo a adoção da segurança por desenvolvedores nas empresas”, realizadas na América do Norte e na região EMEA.
Além disso, veja como a Snyk ajuda as organizações a estabelecer uma cultura de segurança que prioriza os desenvolvedores, com ferramentas de segurança fáceis de usar para desenvolvedores e recursos educativos para desenvolvedores e profissionais de segurança.