Skip to main content

5 maneiras de melhorar a segurança durante a transformação digital

Escrito por
hero research

10 de abril de 2023

0 minutos de leitura

As iniciativas de transformação digital elevaram o desenvolvimento de software a outro patamar. Hoje, os consumidores exigem uma experiência excelente e esperam que os aplicativos modernos atendam a expectativas elevadas. Por isso, em 2023, quem desenvolve precisa acompanhar entregas mais rápidas, recursos mais atraentes e funcionalidades melhores. 

Esse crescimento sem precedentes do setor de desenvolvimento de software criou uma enorme disparidade entre as equipes de desenvolvimento e segurança. Embora a adoção de DevSecOps tenha ajudado essas equipes a começar a colaborar, o problema continua.

Por quê? Porque o DevSecOps se concentrou principalmente em incorporar segurança ao DevOps. A questão era como as equipes de desenvolvimento deveriam implementar a segurança. Mas as equipes de segurança não receberam treinamento nem recursos para lidar com a complexidade dos ambientes de desenvolvimento atuais.

As equipes de segurança e desenvolvimento continuam em desacordo

Em resumo: as equipes de segurança e desenvolvimento ainda têm prioridades, culturas e práticas diferentes. A transformação digital só aumenta essa distância. Muitos profissionais de segurança não têm recursos para aprender como funciona o desenvolvimento moderno, o que dificulta a colaboração com quem desenvolve. Veja como essa disparidade continua se manifestando à medida que a transformação digital e a segurança se chocam: 

  • Quem desenvolve sofre pressão para trabalhar mais rápido, enquanto as equipes de segurança pedem que desacelere para que possam integrar soluções tradicionais de segurança ao SDLC.

  • As equipes de segurança muitas vezes precisam de mais pessoas e recursos, enquanto as equipes de desenvolvimento continuam crescendo à medida que aumenta a demanda por transformação digital. 

  • Os fluxos de trabalho de desenvolvimento atuais exigem ferramentas de segurança ágeis, capazes de lidar com projetos grandes e ambientes complexos. Mesmo assim, muitas equipes de segurança ainda usam soluções tradicionais, criadas para aplicativos monolíticos de grande porte desenvolvidos em cascata, com avaliações de segurança realizadas nas etapas finais.

  • Muitos desenvolvedores já têm acesso à educação e à conscientização sobre segurança há algum tempo, graças ao DevSecOps. Mas as equipes de segurança ainda precisam aprender sobre os processos, sistemas, componentes, fluxos de trabalho, objetivos e necessidades do desenvolvimento moderno.

Tudo isso gera frustração para as duas equipes. De um lado, as equipes de segurança se perguntam por que os desenvolvedores não seguem as instruções. Do outro, quem desenvolve considera difícil — se não impossível — atender às exigências da equipe de segurança.

Janet Heins, especialista premiada em segurança, CISSP, líder global de TI e consultora da iHeartMedia, resumiu a experiência de quem desenvolve com segurança: "Entrego meu código para alguém me dizer quais falhas de segurança ele tem. Depois, passo para outra coisa e, dois dias mais tarde, essa pessoa volta. Eu já nem estou mais trabalhando naquele código, e ela lista as falhas que preciso encontrar, corrigir e reenviar — isso atrapalha demais."  

Richard Bird, diretor de segurança da Traceable, observou essa tensão contínua entre segurança e desenvolvimento: "Nenhuma empresa que conheço tem um desempenho de nível mundial nessa área. Acredito que muitas empresas conseguem equilibrar razoavelmente bem os desafios e as tensões entre as equipes de segurança e desenvolvimento. Ainda assim, até as organizações DevSecOps de melhor desempenho enfrentam muita dificuldade com o atrito causado pelo tempo que os recursos de segurança levam para corrigir problemas. Acima de tudo, fazer um trabalho apenas razoável não chega nem perto de ser suficiente para se defender — muito menos vencer — os criminosos."

Neste artigo, vamos apresentar 5 ações para reduzir essa distância. Para saber mais, confira nosso guia completo: Por que as equipes de segurança modernas precisam se transformar (e como fazer isso).

Como superar as lacunas de segurança durante a transformação digital

Precisamos ir além de implementar DevSecOps do lado de quem desenvolve. Também é hora de as equipes de segurança reduzirem a distância do próprio lado. Veja algumas medidas práticas para promover uma colaboração melhor com as equipes de desenvolvimento: 

1. Amplie a conscientização

A educação precisa acontecer dos dois lados. Em geral, o DevSecOps se concentrou em ensinar boas práticas de segurança a quem desenvolve. As equipes de segurança precisam se empenhar tanto quanto. Os profissionais de segurança devem dedicar tempo para entender as prioridades, os processos, os sistemas, os fluxos de trabalho e os objetivos do desenvolvimento, buscando se tornar parceiros de confiança.

2. Escolha as ferramentas certas

As soluções de segurança precisam ser fáceis de usar para quem desenvolve: fáceis de aprender, intuitivas e perfeitamente integradas aos fluxos de trabalho já conhecidos. Quem desenvolve precisa equilibrar várias prioridades ao mesmo tempo, e a segurança costuma ser uma das últimas preocupações. Por isso, as equipes de segurança devem encontrar ferramentas que possam ser usadas com o mínimo de esforço, sem alterar os processos diários. 

3. Faça as perguntas certas

Escolher as ferramentas de segurança certas é uma coisa; incorporá-las aos SDLCs da organização com a estratégia de segurança adequada é outra. Ao selecionar e integrar ferramentas aos fluxos de trabalho de desenvolvimento, é essencial que as equipes de segurança façam as perguntas certas. Veja alguns exemplos para começar:

  • Quais são as melhores maneiras de integrar nossas soluções aos fluxos de trabalho da equipe de desenvolvimento sem atrapalhar o ritmo?

  • Como nossas soluções podem fornecer resultados relevantes, práticos e acionáveis para quem desenvolve?

4. Adote práticas internas eficazes

As equipes de segurança também devem estabelecer e definir as responsabilidades das equipes de segurança e desenvolvimento e, em seguida, acompanhar o progresso com métricas específicas. Defina quem é responsável por cada tarefa, quem responde por cada etapa do processo de segurança e, de modo geral, como é o sucesso da colaboração entre segurança e desenvolvimento. Muitas equipes se beneficiam do uso de scorecards para acompanhar essas métricas. 

5. Comemore as conquistas

Quando alguém da equipe de desenvolvimento fizer algo importante para melhorar a segurança do processo de desenvolvimento, comemore! É uma ótima maneira de ampliar a conscientização e incentivar outras pessoas da equipe a contribuir com as iniciativas de segurança. 

Uma mudança de mentalidade para as equipes de segurança

Diante do cenário atual de ameaças, já não é opcional para as organizações eliminar essas barreiras entre as equipes de desenvolvimento e segurança. E sejamos sinceros: nenhuma das equipes quer continuar lidando com essa tensão. Felizmente, há um caminho a seguir. Tudo começa com uma verdadeira mudança cultural nos papéis, nas responsabilidades e na colaboração entre as equipes de desenvolvimento, DevOps/plataforma e segurança. Essa mudança de mentalidade coloca todos na mesma página e permite que as equipes de segurança trabalhem lado a lado com o desenvolvimento moderno de software — agora e nos próximos anos.

Saiba mais sobre como transformar as equipes de segurança: baixe nosso guia, Por que as equipes de segurança modernas precisam se transformar (e como fazer isso).