A importância da automação de segurança
16 de maio de 2022
0 minutos de leituraA segurança é uma tarefa essencial para qualquer organização, embora possa parecer um tanto desafiadora. À medida que os produtos crescem e as equipes se expandem, aumenta também o desafio de manter a segurança em escala. É aí que entra a automação. Automatizar tarefas de segurança traz benefícios evidentes, como mais agilidade, além de promover mudanças profundas na cultura e nos processos da empresa.
GuyPo, nosso fundador e CTO da Snyk, conversou com vários tecnólogos de referência no setor sobre a importância da automação de segurança no podcast The Secure Developer. Vamos conhecer melhor esses convidados e suas ideias enquanto exploramos o papel essencial da automação em DevOps, na escalabilidade e no gerenciamento de riscos.
Reduzindo a carga com DevOps
Adaptar os processos de segurança à forma como os desenvolvedores trabalham é essencial para qualquer estratégia de segurança bem-sucedida. Shaun Gordon, diretor de segurança da New Relic, participou do episódio 13 do podcast para compartilhar suas ideias sobre o papel em evolução da segurança no setor e na New Relic. Gordon disse que ele e sua equipe “tentam ser o menos intrusivos possível para os desenvolvedores” e minimizar a carga de trabalho que a segurança acrescenta ao dia a dia deles. “Isso significa que [embora] grande parte do que fazemos seja o mais transparente possível, tentamos fazer tudo em segundo plano.”
Duncan Godfrey, vice-presidente de Engenharia da Auth0, compartilhou uma abordagem semelhante no episódio 32. Ele busca se antecipar à mentalidade de SecOps “automatizando respostas para tudo o que pode ser automatizado. Fazemos isso para que a equipe possa se concentrar no próximo nível, que é o trabalho de detecção.”
Automatizar tarefas de segurança permite que desenvolvedores, especialistas em segurança e equipes de operações se concentrem no que é essencial, sem se preocupar com tarefas rotineiras que podem acabar esquecidas. Isso é fundamental para adaptar a segurança aos processos de desenvolvimento. Como Gordon disse no episódio 13, “[essa] é a única maneira de acompanhar ciclos de desenvolvimento tão rápidos. O número de desenvolvedores está aumentando, e nunca conseguiremos acompanhar esse crescimento.”
Escalabilidade sustentável
Depois que seu programa de segurança para desenvolvedores estiver funcionando, um dos primeiros obstáculos será a escalabilidade. Os aplicativos costumam crescer rapidamente, e pode ser difícil expandir a segurança no mesmo ritmo do desenvolvimento. No episódio 23, Zach Powers, CISO da One Medical, explica: “Parte da minha estratégia para crescer é contratar engenheiros interessados em segurança e muito bons em automação. Pessoas que se adaptam bem a um estilo de vida mais DevOps e a um ambiente de entrega contínua. São esses profissionais que nos ajudam a crescer e ter sucesso na One Medical.”
A velocidade e a pressão do desenvolvimento de software moderno significam que “se uma equipe de segurança não estiver desenvolvendo automações hoje, não vai conseguir escalar nem enfrentar as ameaças que temos atualmente. Não é possível fazer isso manualmente.” Embora alguns tipos de teste de segurança ainda precisem ser feitos à mão, a grande maioria pode ser automatizada. Powers recomenda que as lideranças de segurança se perguntem: “Sua equipe tem capacidade para automatizar? Isso é uma prioridade? Vocês reservam tempo para que ela desenvolva automações? Se a resposta for não, pare um momento para refletir, porque é nessa direção que a maioria das equipes de segurança está indo.”
Risco e segurança
O último benefício da automação discutido pelos convidados do TSD é o gerenciamento de riscos. No episódio 48, Clint Gibler, diretor de Pesquisa do NCC Group, explicou que “a automação de segurança oferece visibilidade contínua do estado e do risco relativo de diferentes sistemas”. Há muitas ferramentas de CI/CD e DevOps que aceleram os ciclos de desenvolvimento e lançamento. Por isso, “inserir pontos de visibilidade de segurança, ou mecanismos de integração e verificações, em toda essa infraestrutura existente pode ser muito eficaz.”
Para Shannon Lietz, líder de DevSecOps e diretora da Intuit, que participou do episódio 58, automatizar a gestão de riscos e da complexidade é o objetivo certo. “Se você tiver uma boa intenção e conseguir medir a resiliência, talvez, com o tempo, possamos automatizar a gestão de riscos na maior parte do tempo”, o que poderia levar a “criar sistemas resilientes por conta própria.”
Automatizando um futuro mais seguro
O papel da automação no desenvolvimento de aplicações e na segurança se tornará cada vez mais essencial com o passar do tempo. Integrá-la desde já ajudará as equipes de desenvolvimento e segurança a trabalhar com mais agilidade, eficiência e segurança.
Para saber mais sobre o papel da automação e os outros temas interessantes abordados pelos convidados mencionados acima, ouça os episódios completos do podcast The Secure Developer. Como podcast de segurança para desenvolvedores, seu acervo aborda quase todos os temas de segurança imagináveis.
