Skip to main content

Como construir uma cultura moderna de DevSecOps: lições da Jaguar Land Rover e da Asda

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer jlr asda

21 de fevereiro de 2024

0 minutos de leitura
How Jaguar Land Rover and Asda are Building a Modern DevSecOps Culture

Pessoas, processos e ferramentas influenciam a capacidade de uma organização de manter um programa sólido de AppSec. Em um painel recente na Black Hat Europe, a Snyk conversou com dois clientes — Jaguar Land Rover (JLR) e Asda — sobre os desafios específicos que enfrentam para gerenciar equipes de desenvolvimento, incorporar novas ferramentas de segurança e construir um programa moderno de DevSecOps em toda a organização. 

A JLR começou a fabricar carros em 1935. Após várias fusões e aquisições — e quase um século de inovação tecnológica —, a empresa conta hoje com 3.000 desenvolvedores no mundo todo, que trabalham em diversos projetos de software. Mike Welsh, arquiteto líder de segurança corporativa de DevSecOps na JLR, é responsável por manter estratégias em toda a empresa para garantir práticas de desenvolvimento seguro e conectar equipes distintas por meio de processos unificados. 

Já a Asda está nos estágios iniciais de construção de seu programa de DevSecOps. Embora seja uma marca consolidada, a recente separação do Walmart fez com que a Asda passasse a operar como “a maior startup da Europa”. Ruta Baltiejute, líder de DevSecOps na Asda, está construindo do zero a cultura de DevSecOps da empresa, incorporando novas ferramentas e trabalhando em conjunto com engenheiros e profissionais de segurança para estabelecer as bases da abordagem da empresa ao desenvolvimento seguro de aplicações.

Embora as duas empresas estejam em estágios muito diferentes de maturidade na construção de uma cultura de DevSecOps, há pontos em comum nas lições que cada uma aprendeu ao longo dessa jornada.

1. Inclua os desenvolvedores no processo de tomada de decisões

Durante o painel, Mike e Ruta concordaram que o engajamento dos desenvolvedores é fundamental para o sucesso na construção de uma cultura sólida de DevSecOps. Os dois palestrantes recomendam que outros profissionais de DevSecOps envolvam os engenheiros em todas as decisões — desde a sugestão de novas ferramentas de desenvolvimento até a realização de uma prova de conceito. Essa colaboração é essencial para evitar que os engenheiros resistam às exigências de segurança ou ignorem ferramentas impostas a eles. Mike comenta: “fica muito mais fácil convencer as pessoas a adotar e seguir usando as ferramentas escolhidas quando elas participam do processo de seleção.”

Sem o engajamento da equipe, a adoção de novos processos ou ferramentas será prejudicada e poderá comprometer seriamente a integridade do seu programa. Para Mike e a JLR, essa é uma grande preocupação. A empresa emprega milhares de engenheiros na região EMEA, na Ásia-Pacífico e nas Américas. Mike precisava encontrar ferramentas que funcionassem para todos — e que todos estivessem dispostos a usar — para que a empresa tivesse visibilidade completa do código e entendesse quais vulnerabilidades eram relevantes. Como Mike disse: “não adianta enxergar apenas 10% do seu código e saber se ele é seguro ou não.”  

A Snyk foi a escolha ideal. É uma solução reconhecida pelo setor e frequentemente recomendada por integrantes da comunidade de desenvolvedores da JLR. Com Snyk Open Source, Snyk Container e Snyk Code, Mike conseguiu padronizar as políticas e os processos da equipe e integrar a Snyk a eles. Agora, todos os desenvolvedores podem usar a Snyk para identificar vulnerabilidades. Com muita automação criada usando a API da Snyk, a JLR consegue analisar com eficiência um enorme volume: 14.000 projetos em seu sistema de gerenciamento de código. A solução permite que os desenvolvedores trabalhem com mais eficiência e produzam código mais seguro. 

2. Priorize os benefícios ao abordar mudanças nos processos 

Antes de introduzir qualquer novidade, é importante garantir que as mudanças nos processos ou as novas ferramentas que você planeja implementar tragam benefícios práticos para a equipe de engenharia. Afinal, para que aceitem um novo processo, os engenheiros precisam entender como ele terá um impacto positivo no trabalho deles. 

Ruta recomenda pesquisar para entender os desafios dos desenvolvedores e compartilhar essas descobertas com eles. Observe os desenvolvedores enquanto trabalham e comente em voz alta o que você percebe. Acompanhe o processo e aponte os desafios que surgem ao longo do dia (por exemplo, uma tarefa que consome muito tempo). Às vezes, os desenvolvedores já conhecem bem o problema e falam sobre ele com facilidade. Em outros casos, talvez nem tenham percebido o problema ou não tenham se dado conta de que há uma oportunidade de melhoria.

Depois de entender como uma exigência pode beneficiar os desenvolvedores, você precisa comunicar esses benefícios. Explique como e por que um novo processo vai facilitar o dia a dia deles, torná-lo mais seguro ou aumentar sua eficiência. 

Na Asda, Ruta enfrentou resistência à adoção de novas ferramentas e processos, especialmente por parte de funcionários mais antigos e prestadores de serviços. Após a separação do Walmart, a empresa se viu em uma situação peculiar: em alguns aspectos, operava como uma nova empresa; em outros, como uma organização antiga. Somado ao crescimento acelerado (o programa de engenharia chegou a triplicar), era natural que houvesse resistência por parte dos engenheiros. 

Ruta e a equipe aproveitaram a oportunidade única de expandir as equipes de engenharia e segurança desde o início, incentivando a colaboração com os desenvolvedores enquanto avaliavam diversas soluções disponíveis no mercado. No fim, a Snyk se mostrou a melhor opção para a Asda, que adotou a plataforma completa da Snyk (Snyk Open Source, Snyk Code, Snyk IaC e Snyk Container). Com isso, os engenheiros passaram a contar com benefícios práticos no dia a dia, e as preocupações e exigências da equipe de segurança também foram atendidas.

Está lidando com uma equipe particularmente resistente? Se nada mais funcionar, Mike sugere recorrer à gamificação. Os números comprovam os resultados, e os engenheiros gostam de ver a diferença concreta entre uma abordagem e outra. Seja transparente sobre os resultados de equipes que adotam processos diferentes para comunicar com clareza os benefícios de cada abordagem.

3. Simplifique o processo de integração 

Por mais benéfico que seja um novo processo, os desenvolvedores só vão ouvir sua proposta e adotá-lo — ou adotar uma nova ferramenta — se for fácil fazer isso. 

Como Ruta lembrou aos participantes: “Você nunca vai conseguir que um desenvolvedor leia um documento de 50 páginas explicando como deve fazer algo na empresa. Se você fornecer as ferramentas e uma maneira simples de fazer isso, ele vai seguir as políticas corretamente.” 

4. Aprenda com as experiências anteriores — em equipe 

Na teoria, a colaboração é ótima. Mas, para garantir que todos cumpram seu papel, o melhor é formalizar um processo colaborativo e assegurar que todas as vozes sejam ouvidas. Sua equipe provavelmente reúne muito conhecimento e experiência. Que lugar melhor para buscar novas ideias ou opiniões sobre ferramentas e processos? 

Na JLR, Mike e a equipe criaram uma guilda de DevSecOps, formada por representantes de diferentes áreas da empresa, com experiências profissionais variadas. O grupo se reúne para discutir ferramentas que já usaram ou outras que valha a pena avaliar. O conhecimento coletivo da guilda ajuda a JLR a formalizar a colaboração e definir prioridades em meio à enorme variedade de ferramentas disponíveis no setor. 

Em uma cultura de DevSecOps, a colaboração é essencial

Em essência, cada lição aprendida destaca a importância da cooperação entre as equipes de segurança e desenvolvimento. Não importa em que ponto da sua jornada de DevSecOps você esteja: a força e a continuidade do seu programa dependem do engajamento de todas as pessoas envolvidas. Confira a sessão completa da Black Hat para conhecer essas lições em mais detalhes.

Procurando uma ferramenta que suas equipes de desenvolvimento e segurança vão adorar? Conheça a moderna plataforma de segurança para desenvolvedores da Snyk.

Publicado em: