Skip to main content

48% veem a segurança como um grande obstáculo para entregar software rapidamente

Escrito por
DevSecOps Assets blog feature

28 de janeiro de 2020

0 minutos de leitura

À medida que equipes e organizações correm para incorporar a segurança em todo o ciclo de vida de desenvolvimento de software (SDLC), surgem desafios de diversas formas. Para lidar com o ritmo acelerado de entrega de software e a escassez de recursos de segurança disponíveis, as organizações precisam tomar decisões sobre cultura, processos e ferramentas — desde moldar a cultura interna até encontrar as ferramentas certas para integrar aos fluxos de trabalho de engenharia, capacitando os desenvolvedores e reduzindo interrupções causadas por tarefas não planejadas.

A cada violação de dados divulgada, as organizações percebem ainda mais a necessidade de abordar a segurança desde o início e ao longo de todo o SDLC, para proteger a privacidade e os ativos dos clientes, garantir a segurança dos recursos e manter a velocidade de entrega. Para fazer tudo isso bem, o DevSecOps precisa ser orientado pela segurança e impulsionado pelos desenvolvedores.

Uma boa execução de DevOps é essencial para viabilizar o DevSecOps

Quanto mais avançada a organização estiver na jornada de evolução do DevOps, maior será a probabilidade de adotar práticas de segurança. Organizações com forte adoção de ferramentas e cultura de DevOps estão bem posicionadas para ampliar a adoção de práticas de segurança e do DevSecOps. No universo DevSecOps, a automação é a base, e os engenheiros de toda a organização são capacitados para colaborar entre departamentos e tomar medidas para aprimorar a segurança.

Recentemente, realizamos um estudo sobre a adoção de DevOps e DevSecOps, que revelou um dado importante: 48% dos entrevistados veem a segurança como um grande obstáculo para entregar software rapidamente.

Baixe o PDF DevSecOps Insights 2020

A segurança é mesmo uma responsabilidade compartilhada?

Todo mundo fala sobre a segurança como uma responsabilidade compartilhada em toda a organização. Então, por que é tão difícil transformar esse conceito em realidade? O relatório State of DevOps, da Puppet, oferece uma perspectiva cínica, mas não incomum, sobre o assunto: muitas vezes, as preocupações com segurança são vistas como uma forma de evitar culpabilizações, em vez de melhorar de maneira mensurável a postura de segurança geral da organização.

Outra questão crucial: a segurança de aplicações é responsabilidade exclusiva da equipe de segurança? O relatório Snyk State of Open Source Security 2019 mostra que 81% dos entrevistados acreditam que os desenvolvedores deveriam ser responsáveis pela segurança, mas não têm os recursos adequados para isso.

Gráfico de barras com a pergunta “Quem é responsável pela segurança?”: desenvolvedores, 81%; equipe de segurança, 28%; operações, 23%; ninguém, 12%; e outros, 3%.

De acordo com essa pesquisa, os desenvolvedores são responsáveis pela segurança do código e das aplicações.

Como podemos ajudá-los a ter mais sucesso? Como podemos capacitar esses defensores da segurança a integrar melhor a segurança aos fluxos de trabalho? Talvez uma pergunta ainda mais polêmica seja: quem é responsável por aplicar as correções de segurança e quem deve encontrá-las?

À medida que os processos de DevSecOps ganham cada vez mais espaço, algumas pessoas se perguntam se a segurança atrapalha as iterações rápidas de desenvolvimento. Ao contrário do DevOps, celebrado por acelerar a entrega de software para equipes ágeis, a segurança é vista como algo que a torna mais lenta. As equipes precisam lidar com a pressão constante das partes interessadas do negócio, que exigem a entrega urgente de recursos e priorizam isso em relação à dívida técnica e aos problemas de segurança. Muitas vezes, esses problemas não são resolvidos e acabam representando um risco de desaceleração do desenvolvimento de software e um risco significativo para os negócios.

De fato, segundo o relatório da Puppet, 48% dos entrevistados ainda sentem que a segurança é um grande obstáculo para entregar software rapidamente.

As práticas tradicionais de segurança são aplicadas tardiamente no SDLC, por exemplo, quando uma versão é enviada para a equipe de QA. Mesmo equipes que adotam a entrega ágil de software, baseada em sprints curtos, não costumam realizar análises de segurança com frequência — muitas vezes, elas acontecem apenas trimestralmente — nem as incorporam às etapas de desenvolvimento, build e testes automatizados.

Gráfico de barras que mostra a segurança como um obstáculo à entrega de software em diferentes níveis de DevOps: nível 1: 31%, nível 2: 42%, nível 3: 48%, nível 4: 43%, nível 5: 33%.

Ferramentas integradas são essenciais

O software está “conquistando o mundo” e esse ritmo não está diminuindo. Cada vez mais, tecnologias tradicionais estão migrando para o universo do software — da rede definida por software a provedores de nuvem que abstraem todo o gerenciamento de serviços tradicionais por meio de Infraestrutura como Código (IaC).

À medida que o software passa a controlar cada vez mais aspectos do mundo ao nosso redor, os desenvolvedores são essenciais para lidar com as questões de segurança de forma eficaz, pois têm impacto direto no código e em sua segurança. Essa mudança já está sendo adotada nos principais ecossistemas de desenvolvimento, como mostram as integrações de segurança disponíveis nos maiores serviços de hospedagem de repositórios de código, como o GitHub.

Para acompanhar a agilidade exigida pelo mundo DevOps, as ferramentas precisam incorporar automação desde a detecção de riscos até a correção. Isso capacita os engenheiros a lidar proativamente com questões de segurança e reduzir os riscos com rapidez. Ferramentas eficazes também devem oferecer contexto, facilitando para os desenvolvedores avaliar e priorizar riscos. O volume de _riscos potenciais_ a qualquer momento é enorme, gerando ruído para as equipes de desenvolvimento e segurança. Saber onde estão os maiores riscos é essencial para reduzir os riscos de aplicações e serviços com eficiência.

Isso não apenas capacita os engenheiros a lidar com questões de segurança, como também reduz o período em que as vulnerabilidades ficam expostas, diminuindo o risco geral para a organização e seus ativos.

79% das organizações estão no meio da jornada de DevOps

O relatório State of DevOps, da Puppet, esclarece o nível de adoção e maturidade de DevOps em diferentes organizações, além de mostrar como isso afeta a adoção de práticas de segurança.

Uma das conclusões do relatório é que 79% das organizações estão no nível intermediário de evolução do DevOps. As organizações também enfrentam desafios para expandir o uso de ferramentas, a cultura e as práticas e, assim, concretizar as promessas e o valor do DevOps.

Para apoiar a adoção do DevOps nas etapas intermediárias, a Puppet recomenda concentrar esforços na medição dos resultados de negócio e usar métricas orientadas por DevOps. Essa abordagem reflete a situação atual e oferece insights sobre as próximas etapas para alcançar uma adoção mais madura do DevOps.

Gráfico de barras que compara entrevistados de DevOps em 2018 e 2019: evolução alta, 11% contra 14%; média, 79% nos dois anos; e baixa, 10% contra 7%.

Continue lendo nosso estudo DevSecOps Insights 2020:

Baixe o PDF DevSecOps Insights 2020