Skip to main content

Nova pesquisa da ESG aponta as principais tendências em segurança de aplicações

Escrito por
ESG eBook Social

19 de agosto de 2020

0 minutos de leitura

“Shift left” se tornou o objetivo ideal das equipes de segurança, mas as organizações ainda enfrentam dificuldades para implementar com sucesso alguns dos principais processos de segurança de aplicações envolvidos em antecipar a segurança.

Uma nova pesquisa sobre as tendências de segurança de aplicações em 2020, patrocinada pela Snyk e conduzida pelo Enterprise Strategy Group (ESG), constatou que, embora os desenvolvedores estejam recebendo mais responsabilidade por testar a segurança de suas aplicações, eles simplesmente não têm o conhecimento nem as ferramentas adequadas para isso.

Tendências de segurança de aplicações que ainda precisam de atenção

O relatório mais recente da ESG destaca várias tendências de segurança de aplicações:

  1. Desenvolvedores ainda têm dificuldade para corrigir problemas: 29% dos entrevistados afirmaram que suas equipes de desenvolvimento simplesmente não têm o conhecimento necessário para corrigir os problemas identificados.

  2. As ferramentas existentes dificultam o desenvolvimento: 26% dos entrevistados consideraram que as ferramentas de teste atuais criam obstáculos e tornam os ciclos de desenvolvimento mais lentos.

  3. Baixa adoção das ferramentas existentes pelos desenvolvedores: 24% disseram que seus desenvolvedores simplesmente não usam com eficácia as ferramentas de teste nas quais investiram.

  4. Falta de integrações é um desafio para as organizações: 23% afirmaram que suas ferramentas simplesmente não se integram bem às ferramentas de desenvolvimento e DevOps.

  5. O treinamento de segurança para desenvolvedores ainda precisa avançar: apenas 15% afirmam que todos os seus desenvolvedores participam de treinamentos formais de segurança.

Desenvolvedores têm dificuldade com as ferramentas de teste de segurança de aplicações

A melhor solução ou ferramenta de “shift left” não será muito eficaz se os desenvolvedores que deveriam usá-la não a adotarem.

Quase um quarto dos entrevistados (24%) considerou que seus desenvolvedores simplesmente não usam com eficácia as ferramentas de teste de segurança de aplicações nas quais investiram. Outros desafios apontados pelos entrevistados ajudam a explicar essas falhas críticas de adoção: 26% consideraram que as ferramentas de teste atuais criam obstáculos e acabam atrasando o desenvolvimento, enquanto 23% afirmaram que elas simplesmente não se integram bem às ferramentas de desenvolvimento e DevOps.

Espera-se que os desenvolvedores encontrem, priorizem e corrijam problemas de segurança, mas, para isso, eles precisam de uma ferramenta pensada para quem desenvolve. Sem ela, qualquer iniciativa de antecipar a segurança está fadada ao fracasso.

Para saber mais sobre como ajudar desenvolvedores a priorizar o backlog de segurança, leia este artigo inspirador de Guy Podjarny, fundador da Snyk.

As equipes de segurança precisam evoluir para capacitar os desenvolvedores

É claro que oferecer aos desenvolvedores ferramentas pensadas para eles é apenas parte da história. Como destaca o relatório, os desenvolvedores também são cada vez mais responsáveis por colocar código em produção e, por isso, precisam de orientação e treinamento das equipes de segurança. Será que estão recebendo esse apoio?

Uma das conclusões preocupantes do relatório é que os desenvolvedores não estão recebendo treinamento adequado. Sim, a maioria das organizações exige que eles façam algum tipo de treinamento em AppSec, mas 35% dos entrevistados na pesquisa afirmaram que menos da metade de suas equipes de desenvolvimento participa de treinamentos formais. Apenas 15% dizem que todos os seus desenvolvedores participam.

Isso reforça muitos dos conselhos do livro da O’Reilly sobre como proteger bibliotecas de código aberto. Confira este resumo e acesse o link para obter uma cópia gratuita do livro.

Como fazer “shift left” da maneira certa

Hoje, a maioria das empresas usa tecnologia e software para se diferenciar em seus mercados e manter a competitividade. Nesse cenário, a velocidade do desenvolvimento nunca foi tão importante.

Os processos tradicionais de segurança não dão conta de acompanhar esse ritmo acelerado de inovação. Barreiras de segurança em diferentes etapas do pipeline de entrega atrasam o desenvolvimento e, no fim, acabam sendo ignoradas. Os conceitos de DevSecOps e de antecipar a segurança para as etapas iniciais do desenvolvimento, colocando-a nas mãos dos desenvolvedores, surgiram como resposta a esse desafio e, desde então, se tornaram práticas recomendadas de fato.

Mas, para antecipar a segurança com sucesso, não basta simplesmente entregar aos desenvolvedores uma lista de problemas para corrigir ou uma ferramenta criada para a equipe de segurança. Eles precisam de ferramentas pensadas para quem desenvolve e do apoio contínuo da equipe de segurança ao longo do processo.

É exatamente disso que a Snyk trata.

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.