Um dia na vida de um CISO: Chris Hughes, da Aquia
4 de novembro de 2022
0 minutos de leituraUma das funções mais desafiadoras em uma organização é a de diretor de segurança da informação (CISO). Há algum tempo, tive a oportunidade de conversar com Chris Hughes, CISO e cofundador da Aquia, sobre sua experiência na função. A Acquia é uma empresa de experiência digital de código aberto que ajuda as marcas mais ambiciosas do mundo a inovar.
Hughes acumulou muita experiência ao longo da carreira, incluindo DevSecOps, Kubernetes, contêineres (e contêineres reforçados), pipelines de implantação, arquitetura de referência para uma fábrica de software seguro, ferramentas de segurança, listas de materiais de software (SBOMs) e muito mais. Na conversa, ele abordou alguns desses temas e também contou como é um dia na vida de um CISO e cofundador.
A jornada para se tornar CISO
A trajetória de Chris até se tornar CISO na área de cibersegurança foi interessante. Sua carreira começou no serviço militar na Força Aérea dos Estados Unidos, onde seu interesse por tecnologia e segurança cibernética começou a crescer de verdade. Apesar de inicialmente não ter experiência em desenvolvimento de software, ele gostava de trabalhar com computadores e de fazer parte de um setor em expansão. Com o passar dos anos, percebeu que a tecnologia e o software estavam presentes em tudo ao nosso redor, de uma forma ou de outra — e que tudo precisava ser protegido. Depois de encerrar seu período na Força Aérea dos Estados Unidos, trabalhou em diferentes funções no setor e acabou optando por se dedicar à segurança cibernética.
Depois de conhecer seus outros dois cofundadores, nasceu a Aquia Inc. Além de ajudar a conduzir a jovem empresa, Hughes também se envolveu bastante em comunidades como a Cloud Security Alliance (CSA), a Cloud Native Computing Foundation (CNCF) e muitas outras. Sua trajetória de integrante das Forças Armadas a cofundador e CISO é notável.
Preocupações atuais
Nossa conversa passou por vários assuntos, mas nos concentramos nos avanços em segurança da cadeia de suprimentos de software e SBOMs. Também falamos sobre recentes ordens executivas, que mostram o interesse cada vez maior do governo dos Estados Unidos pela segurança cibernética e por garantir que os processos relacionados à segurança da cadeia de suprimentos sejam mais eficientes.
Hughes falou então sobre o trabalho com a editora Wiley na coautoria de um livro sobre transparência e segurança na cadeia de suprimentos de software. Isso nos levou a conversar sobre como agentes mal-intencionados podem comprometer um único elo da cadeia de suprimentos de software — como aconteceu com o Log4Shell — e causar um grande impacto nas organizações que dependem dele. Por isso, o tema chamou a atenção do governo federal. Além das orientações federais sobre segurança da cadeia de suprimentos de software, o National Institute of Standards and Technology (NIST) publicou diretrizes para uma estrutura de desenvolvimento seguro de software, que será obrigatória para fornecedores dos Estados Unidos que vendem software ao governo federal.
Embora SBOMs, DevSecOps e segurança da cadeia de suprimentos tenham dominado as manchetes, Hughes destacou outro desafio preocupante que o setor enfrenta: a força de trabalho.
Todo mundo está trabalhando em ferramentas, licenças e fornecedores, mas não na força de trabalho — e é por isso que tantas organizações enfrentam dificuldades com a segurança cibernética.
Isso levantou questões sobre como incorporar a segurança à cultura da força de trabalho e como falar sobre programas de security champions. Hughes reconheceu então que precisamos capacitar as pessoas para fazer o que é certo e adotar barreiras de proteção em vez de bloqueios. Ninguém consegue estar em todos os lugares o tempo todo, e, em muitas organizações, a equipe de segurança é muito menor que a de desenvolvimento. Por isso, oferecer treinamento em segurança cibernética é fundamental.
Trabalhar com as equipes de desenvolvimento para ajudá-las a entender os requisitos de segurança e interpretar os dados é essencial para a postura de segurança de qualquer organização. Felizmente, organizações como a Linux Foundation e a OWASP já começaram a oferecer treinamento em desenvolvimento seguro, e muitas outras estão seguindo o mesmo caminho.
Gestão e mitigação de riscos
Também falamos sobre estruturas de conformidade, gestão de riscos e criação de perfis de risco para aplicações. Hughes, que já trabalhou com o Departamento de Defesa e outras organizações federais, conhece como poucos a importância de uma boa estrutura de gestão de riscos. O NIST oferece várias estruturas populares de gestão de riscos, incluindo NIST 853, NIST 800 e NIST 171 — com as quais Hughes já trabalhou diretamente. Essas estruturas de conformidade orientam a base industrial de defesa federal e as empresas que trabalham com o governo. Hughes também trabalhou com a conformidade com o FedRAMP e com a criação de perfis de risco de aplicações — algo que chamou minha atenção em particular, já que nosso trabalho atual de avaliação da maturidade em segurança de aplicações usa modelos como SAMM (modelo de maturidade de garantia de software) e BSAMM (modelo de construção de maturidade em segurança).
Saiba mais
Nossa conversa terminou com ótimas recomendações e referências para continuar aprendendo. Hughes compartilhou seis de seus livros favoritos sobre segurança nativa da nuvem, DevSecOps e Kubernetes — muitos publicados pela Wiley e escritos por autores incríveis, como Liz Rice, entre outros. É fundamental priorizarmos a comunicação e compartilharmos nossas dificuldades de aprendizado — é isso que nos inspira e nos motiva a seguir em frente.
Acesse o canal da Snyk no YouTube para assistir à conversa completa ao vivo da Snyk com Chris e a outros episódios da nossa série sobre liderança em segurança.
Acelere o desenvolvimento seguro
A Snyk une desenvolvedores e equipes de segurança para garantir agilidade e segurança em grande escala.
