Skip to main content

Como Adrian Ludwig, CISO da Atlassian, criou uma equipe de segurança de produtos de excelência

Escrito por

Ravi Maira

Snykcon feature

28 de outubro de 2020

0 minutos de leitura

Na semana passada, durante a SnykCon, Guy Podjarny, cofundador e presidente da Snyk, conversou com Adrian Ludwig, CISO da Atlassian sobre o mercado de segurança atual, a estrutura da equipe de segurança da empresa e como ajudar desenvolvedores a incorporar a segurança ao trabalho.

Depois da conversa informal, Guy e Adrian continuaram o papo sobre o que é preciso para formar uma equipe de segurança de produtos de excelência: desde o significado do cargo e as práticas de contratação até a capacitação de engenheiros e a responsabilidade pela segurança.

Confira alguns dos principais aprendizados.

O papel emergente da segurança de produtos

Dependendo da organização, o papel da segurança de produtos pode ser parecido com o de uma contratação tradicional para segurança de aplicações. Na Atlassian, porém, segurança de produtos é uma missão. A equipe de segurança de produtos dedica a maior parte do tempo a questões diretamente relacionadas aos clientes, enquanto a equipe de segurança corporativa se concentra em assuntos internos. As duas equipes se reportam a Adrian, eliminando qualquer dúvida sobre quem é responsável pela segurança na organização.

O objetivo da segurança de produtos é melhorar a postura de segurança dos produtos e levar as expectativas de segurança dos clientes para dentro da equipe de desenvolvimento. A equipe reúne especialistas em segurança de aplicações, segurança na nuvem e diferentes áreas de resposta a incidentes. É realmente uma “equipe renascentista”, que atua em todos os aspectos da segurança dos produtos. Seu escopo vai além dos recursos dos produtos da Atlassian: também inclui avaliar como eles se conectam com segurança a aplicações e serviços de terceiros.

A equipe de Adrian conta com o apoio de desenvolvedores de software que criam produtos usados internamente pela área de segurança. Entre eles estão ferramentas de automação e integração, como um inventário de ativos e um “funil de vulnerabilidades” que consolida e acompanha vulnerabilidades em toda a Atlassian. A equipe de segurança apoia a engenharia garantindo que todos os produtos da plataforma sejam seguros desde a concepção.

Como construir uma cultura diversa de segurança de produtos

Adrian conta que a Atlassian tem uma cultura aberta e colaborativa, com espaço para troca e cooperação tanto dentro das equipes quanto entre diferentes áreas. Ao contratar profissionais de segurança de produtos, sua equipe busca pessoas que sejam excelentes em suas contribuições individuais e saibam trabalhar em equipe. A diversidade também é fundamental — incluindo diferenças étnicas, religiosas e de gênero, além da diversidade de perspectivas.

Com o crescimento da equipe, uma grande vantagem foi contratar pessoas com diferentes experiências em segurança, em vez de recorrer sempre à mesma empresa ou linha de pensamento. Isso permite conversas construtivas sobre os princípios fundamentais de segurança da Atlassian e a revisão deles quando necessário. Ao contratar sempre no mesmo grupo de talentos, é fácil acabar compartilhando as mesmas opiniões, sem questionar os limites do que já é feito.

Também é importante promover uma cultura de colaboração entre as equipes de engenharia e segurança. Na Atlassian, o software é desenvolvido com a segurança em mente. Recursos como gerenciamento de chaves, isolamento, segmentação, autenticação entre serviços e outros componentes essenciais de segurança da plataforma são desenvolvidos e gerenciados pela equipe de engenharia. A equipe de segurança de produtos atua como consultora no projeto e no gerenciamento desses componentes.

Como ajudar engenheiros a assumir a responsabilidade pela segurança

Uma das melhores formas de reforçar a segurança de produtos é dar aos engenheiros a responsabilidade pela segurança dos produtos que desenvolvem. Na Atlassian, eles criam suas próprias métricas de segurança com base em padrões do setor e boas práticas. Por exemplo, se você é responsável pelo código-fonte, pela análise estática e pela verificação, é importante saber quais métricas indicam sucesso.

  • A cobertura de segurança inclui todos os repositórios de código?

  • Todos os problemas estão sendo encaminhados ao funil de vulnerabilidades da Atlassian para que as equipes respondam rapidamente?

  • A taxa de falsos positivos é aceitável?

Segundo Adrian, definir e acompanhar as próprias métricas ajuda os engenheiros a se importarem de verdade com a segurança dos produtos em que trabalham. A equipe de segurança de produtos ajuda os engenheiros a melhorar seus resultados nessas métricas ao longo do tempo. No fim das contas, o orgulho e o cuidado com o trabalho que vêm com essa responsabilidade motivam os engenheiros a tratar a segurança como código. E, se surgir um problema de segurança, há um caminho claro para resolver os riscos rapidamente.

Quer saber como a Snyk pode ajudar a promover a colaboração entre as equipes de engenharia e segurança para desenvolver aplicações seguras?

Proteja seu código com inteligência de ponta

Conheça toda a gama de recursos de análise estática (SAST) do Snyk Code em apenas 30 minutos.

Publicado em: