48% veem a segurança como um grande obstáculo para entregar software rapidamente
28 de janeiro de 2020
0 minutos de leituraÀ medida que equipes e organizações correm para incorporar a segurança em todo o ciclo de vida de desenvolvimento de software (SDLC), surgem desafios de diversas formas. Para lidar com o ritmo acelerado de entrega de software e a escassez de recursos de segurança disponíveis, as organizações precisam tomar decisões sobre cultura, processos e ferramentas — desde moldar a cultura interna até encontrar as ferramentas certas para integrar aos fluxos de trabalho de engenharia, capacitando os desenvolvedores e reduzindo interrupções causadas por tarefas não planejadas.
A cada violação de dados divulgada, as organizações percebem ainda mais a necessidade de abordar a segurança desde o início e ao longo de todo o SDLC, para proteger a privacidade e os ativos dos clientes, garantir a segurança dos recursos e manter a velocidade de entrega. Para fazer tudo isso bem, o DevSecOps precisa ser orientado pela segurança e impulsionado pelos desenvolvedores.
Uma boa execução de DevOps é essencial para viabilizar o DevSecOps
Quanto mais avançada a organização estiver na jornada de evolução do DevOps, maior será a probabilidade de adotar práticas de segurança. Organizações com forte adoção de ferramentas e cultura de DevOps estão bem posicionadas para ampliar a adoção de práticas de segurança e do DevSecOps. No universo DevSecOps, a automação é a base, e os engenheiros de toda a organização são capacitados para colaborar entre departamentos e tomar medidas para aprimorar a segurança.
Recentemente, realizamos um estudo sobre a adoção de DevOps e DevSecOps, que revelou um dado importante: 48% dos entrevistados veem a segurança como um grande obstáculo para entregar software rapidamente.
Baixe o PDF DevSecOps Insights 2020
A segurança é mesmo uma responsabilidade compartilhada?
Todo mundo fala sobre a segurança como uma responsabilidade compartilhada em toda a organização. Então, por que é tão difícil transformar esse conceito em realidade? O relatório State of DevOps, da Puppet, oferece uma perspectiva cínica, mas não incomum, sobre o assunto: muitas vezes, as preocupações com segurança são vistas como uma forma de evitar culpabilizações, em vez de melhorar de maneira mensurável a postura de segurança geral da organização.
Outra questão crucial: a segurança de aplicações é responsabilidade exclusiva da equipe de segurança? O relatório Snyk State of Open Source Security 2019 mostra que 81% dos entrevistados acreditam que os desenvolvedores deveriam ser responsáveis pela segurança, mas não têm os recursos adequados para isso.

De acordo com essa pesquisa, os desenvolvedores são responsáveis pela segurança do código e das aplicações.
Como podemos ajudá-los a ter mais sucesso? Como podemos capacitar esses defensores da segurança a integrar melhor a segurança aos fluxos de trabalho? Talvez uma pergunta ainda mais polêmica seja: quem é responsável por aplicar as correções de segurança e quem deve encontrá-las?
À medida que os processos de DevSecOps ganham cada vez mais espaço, algumas pessoas se perguntam se a segurança atrapalha as iterações rápidas de desenvolvimento. Ao contrário do DevOps, celebrado por acelerar a entrega de software para equipes ágeis, a segurança é vista como algo que a torna mais lenta. As equipes precisam lidar com a pressão constante das partes interessadas do negócio, que exigem a entrega urgente de recursos e priorizam isso em relação à dívida técnica e aos problemas de segurança. Muitas vezes, esses problemas não são resolvidos e acabam representando um risco de desaceleração do desenvolvimento de software e um risco significativo para os negócios.
De fato, segundo o relatório da Puppet, 48% dos entrevistados ainda sentem que a segurança é um grande obstáculo para entregar software rapidamente.
As práticas tradicionais de segurança são aplicadas tardiamente no SDLC, por exemplo, quando uma versão é enviada para a equipe de QA. Mesmo equipes que adotam a entrega ágil de software, baseada em sprints curtos, não costumam realizar análises de segurança com frequência — muitas vezes, elas acontecem apenas trimestralmente — nem as incorporam às etapas de desenvolvimento, build e testes automatizados.

Ferramentas integradas são essenciais
O software está “conquistando o mundo” e esse ritmo não está diminuindo. Cada vez mais, tecnologias tradicionais estão migrando para o universo do software — da rede definida por software a provedores de nuvem que abstraem todo o gerenciamento de serviços tradicionais por meio de Infraestrutura como Código (IaC).
À medida que o software passa a controlar cada vez mais aspectos do mundo ao nosso redor, os desenvolvedores são essenciais para lidar com as questões de segurança de forma eficaz, pois têm impacto direto no código e em sua segurança. Essa mudança já está sendo adotada nos principais ecossistemas de desenvolvimento, como mostram as integrações de segurança disponíveis nos maiores serviços de hospedagem de repositórios de código, como o GitHub.
Para acompanhar a agilidade exigida pelo mundo DevOps, as ferramentas precisam incorporar automação desde a detecção de riscos até a correção. Isso capacita os engenheiros a lidar proativamente com questões de segurança e reduzir os riscos com rapidez. Ferramentas eficazes também devem oferecer contexto, facilitando para os desenvolvedores avaliar e priorizar riscos. O volume de _riscos potenciais_ a qualquer momento é enorme, gerando ruído para as equipes de desenvolvimento e segurança. Saber onde estão os maiores riscos é essencial para reduzir os riscos de aplicações e serviços com eficiência.
Isso não apenas capacita os engenheiros a lidar com questões de segurança, como também reduz o período em que as vulnerabilidades ficam expostas, diminuindo o risco geral para a organização e seus ativos.
79% das organizações estão no meio da jornada de DevOps
O relatório State of DevOps, da Puppet, esclarece o nível de adoção e maturidade de DevOps em diferentes organizações, além de mostrar como isso afeta a adoção de práticas de segurança.
Uma das conclusões do relatório é que 79% das organizações estão no nível intermediário de evolução do DevOps. As organizações também enfrentam desafios para expandir o uso de ferramentas, a cultura e as práticas e, assim, concretizar as promessas e o valor do DevOps.
Para apoiar a adoção do DevOps nas etapas intermediárias, a Puppet recomenda concentrar esforços na medição dos resultados de negócio e usar métricas orientadas por DevOps. Essa abordagem reflete a situação atual e oferece insights sobre as próximas etapas para alcançar uma adoção mais madura do DevOps.

Continue lendo nosso estudo DevSecOps Insights 2020:
