Skip to main content

Insights de DevSecOps 2020

Escrito por

28 de janeiro de 2020

0 minutos de leitura

Temos o prazer de anunciar e compartilhar com você o Snyk DevSecOps Insights 2020! Neste estudo, abordamos o cenário de DevSecOps, as principais atividades, áreas de foco e conclusões.

Este estudo se baseia nos dados apresentados no relatório Snyk State of Open Source Security 2019 e no relatório Puppet State of DevOps 2019.

O relatório da Snyk apresenta os resultados de uma pesquisa com mais de 500 participantes, enquanto o relatório da Puppet traz dados de 2.949 profissionais de tecnologia.

Baixe o PDF DevSecOps Insights 2020

Se você quiser conhecer os resultados detalhados do nosso estudo, recomendamos que baixe a versão completa do relatório em formato digital. Confira abaixo outros artigos com algumas das principais conclusões:


Introdução ao estudo DevSecOps Insights 2020

Para acompanhar o ritmo de desenvolvimento e entrega de software, é preciso incorporar a segurança desde o início e fazer iterações rápidas. Em uma organização típica, a equipe de segurança é muito menor que as equipes de operações e desenvolvimento. Isso dificulta bastante acompanhar testes e revisões de segurança, entre outras atividades, para reduzir o risco crescente à segurança das aplicações.

A segurança está desacelerando as equipes de operações e desenvolvimento? Essa é uma das principais preocupações e desafios para integrar a segurança às equipes de desenvolvimento. As equipes de segurança continuam responsáveis pela segurança das aplicações e dos dados relacionados, mas não podem atrapalhar os fluxos de trabalho das equipes de desenvolvimento. Para superar esses desafios, as equipes de desenvolvimento e segurança precisam adotar novas formas de trabalhar juntas, criar novos processos e usar novas ferramentas. As equipes de DevOps não priorizam a segurança no pipeline de build nem o monitoramento de segurança, pois têm outras responsabilidades. Assim, mesmo em equipes de DevOps capacitadas, a segurança ainda costuma ficar em segundo plano.

Participe do webinar ao vivo no dia 30 de janeiro, às 11h (horário do leste dos EUA):

Banner do webinar ao vivo “Insights sobre DevSecOps: um estudo da Puppet e da Snyk”, com os logotipos da Snyk e da Puppet e a chamada “Inscreva-se agora”.

Para lidar com as preocupações de segurança sem perder o ritmo acelerado da entrega de software, precisamos adotar processos, uma cultura e ferramentas adequadas, com automação que sustente ciclos rápidos de desenvolvimento. Isso permite que as equipes de desenvolvimento integrem ferramentas de segurança aos pipelines de build para detectar vulnerabilidades desde cedo e promove uma colaboração saudável entre as equipes de segurança e DevOps.

Neste relatório, buscamos explorar o cenário da adoção de DevSecOps e os desafios enfrentados por organizações e equipes. Com esta pesquisa, queremos entender melhor as práticas e ferramentas que aceleram a adoção de DevSecOps.

Principais conclusões de DevSecOps

Confira a seguir as principais conclusões e os desafios encontrados na jornada de DevSecOps:

CULTURE A segurança é vista como uma atividade que desacelera os negócios e a entrega de software em geral. Entre os participantes com o maior nível de integração de segurança, 33% ainda sentem que ela é um grande obstáculo à entrega rápida de software.

TOOLING 79% das organizações estão em um nível intermediário de evolução de DevOps e enfrentam desafios para ampliar o uso de ferramentas, a cultura e as práticas de modo a atender adequadamente às necessidades do negócio.

CULTURE Atividades essenciais de segurança, como modelagem de ameaças e integração de ferramentas de segurança ao pipeline de desenvolvimento, ajudam a promover a responsabilidade compartilhada entre diferentes áreas da empresa. A percepção de que a segurança é uma responsabilidade compartilhada aumentou 31% entre o Nível 1 — o nível mais baixo de integração de segurança em uma organização — e o Nível 5, o mais alto.

TOOLING 22% das empresas com o maior nível de integração de segurança também estão em um estágio avançado de evolução de DevOps.

CULTURE Embora haja uma forte correlação entre a maturidade da integração de segurança e a percepção de responsabilidade compartilhada, 29% de todas as organizações com o maior nível de integração de segurança ainda sentem que há muito atrito na colaboração entre as equipes de segurança e de entrega.

TOOLING 65% dos participantes confirmam que usam ferramentas automatizadas de testes de segurança para auditar o código, enquanto 79% realizam revisões de segurança do código.

CULTURE 81% dos usuários consideram os desenvolvedores responsáveis pela segurança do código aberto, e 68% acreditam que eles devem assumir a responsabilidade pela segurança das imagens de contêiner.

TOOLING 37% dos usuários não implementam nenhum tipo de teste de segurança durante a CI.

TOOLING 57% dos participantes testam se há vulnerabilidades de segurança conhecidas nas dependências de código aberto, e 36% realizam testes estáticos de segurança de aplicações no próprio código.

TOOLING 31% dos participantes não monitoram nenhuma dependência de aplicação usada na organização, e 37% monitoram apenas as dependências diretas.

Continue lendo nosso estudo DevSecOps Insights 2020:

Insights de DevSecOps 2020

Leia mais

Blog

Modelos de ponta encontraram as vulnerabilidades. Só o atacante encontrou as cadeias.

A análise estática encontrou as falhas, mas só os testes de ataque em aplicações ativas provaram como elas poderiam ser encadeadas para causar invasões. Uma comparação entre Evo COS, Claude Security e Claude Code Security.

feature insights context
Blog

Os ataques autônomos já chegaram. A defesa precisa acompanhar o ritmo.

Os atacantes autônomos estão reduzindo o tempo disponível para a defesa. Saiba como a descoberta, a correção, a validação e a prevenção contínuas ajudam as equipes de segurança a acompanhar esse ritmo.

Blog

Por que agentes de programação com IA continuam criando falhas de controle de acesso

Agentes de programação com IA podem gerar uma lógica de autorização que compila e passa pela revisão, mas permite que um tenant acesse os dados de outro. Saiba por que é difícil detectar falhas de controle de acesso e como evitá-las.