Skip to main content

Retrospectiva do InCyber Forum Europe: 4 dicas de especialistas em DevSecOps

Escrito por
feature customer manulife

14 de agosto de 2024

0 minutos de leitura
C06 INCYBER The DevSecOps Journey   Insights & Best Practices   The DevSecOps Journey

Ao avaliar como migrar a segurança para o início do ciclo de desenvolvimento e promover a responsabilidade compartilhada pela correção de problemas, pode ser difícil saber por onde começar. Quais ferramentas funcionam melhor com os processos que você já usa? Quais são as melhores maneiras de conscientizar as equipes sobre a importância da segurança de aplicações? E, depois de escolher as ferramentas, como fazer os desenvolvedores realmente usá-las?

Três especialistas se reuniram para responder a essas perguntas no InCyber Forum Europe. Entre os palestrantes estavam Grace Law, da Manulife, cliente da Snyk; Eric Fourrier, da GitGuardian, parceira da Snyk; e Chaaban Barakat, da própria Snyk. Cada um trouxe uma perspectiva única sobre como escolher as ferramentas e os processos certos, conscientizar as equipes e promover a adoção efetiva do DevSecOps. Confira as principais dicas para organizações que querem transformar o DevSecOps de uma ideia em realidade.

Escolha ferramentas de segurança alinhadas à cultura da empresa

Escolher as ferramentas certas é um dos

maiores desafios para as organizações que querem adotar uma abordagem DevSecOps. Como muitas equipes de segurança sabem, adquirir ferramentas de segurança de aplicações é uma coisa; fazer com que as equipes de desenvolvimento realmente as usem é outra bem diferente.

Segundo Chaaban Barakat, a adoção pelos desenvolvedores se torna um grande desafio quando as ferramentas não combinam com a cultura da organização nem promovem o senso de responsabilidade pelas tarefas relacionadas à segurança. Ele disse: “Muitas vezes, já existem ferramentas [de segurança] em uso, mas elas não são adotadas… e há dois motivos para isso. Ou o problema está na ferramenta — é difícil demais integrá-la ou usá-la, ela é lenta, gera muitos falsos positivos ou dificulta a correção… ou o problema está na cultura ou nas pessoas, no sentido de que ninguém se responsabiliza pelo DevSecOps.”

Para superar esse desafio, as organizações precisam escolher estrategicamente ferramentas que funcionem com os fluxos de trabalho existentes e não gerem ruído desnecessário. Nas palavras de Grace Law: “Há muitas ferramentas que identificam 100 vulnerabilidades, mas também geram 1.000 falsos positivos. No fim, ninguém leva o relatório a sério. E isso também sobrecarrega as equipes de segurança, que precisam validar as vulnerabilidades uma a uma.”

Além de serem precisas, as ferramentas precisam se integrar perfeitamente aos fluxos de trabalho existentes para promover o senso de responsabilidade. Segundo Eric Fourrier, a compatibilidade com os fluxos de desenvolvimento é fundamental para fomentar uma abordagem de responsabilidade compartilhada. Quando uma ferramenta se integra perfeitamente aos pipelines de desenvolvimento existentes, os desenvolvedores não precisam interromper o fluxo de trabalho para executar testes de segurança.

Ele disse: “Hoje, os desenvolvedores precisam dominar muitas tecnologias — front-end, back-end, infraestrutura. Além disso, esperamos que também sejam engenheiros e defensores da segurança. E, no outro extremo, há um engenheiro de segurança para cada 100 desenvolvedores. Por isso, é essencial fazer com que trabalhem juntos… [coordenando] as políticas de segurança e oferecendo ferramentas que se integrem aos fluxos de trabalho dos desenvolvedores.”

As soluções da Snyk colocam esses princípios em prática com ferramentas de segurança pensadas para desenvolvedores, que se integram facilmente aos ambientes de desenvolvimento existentes. A adoção da Snyk pela Manulife mostra como escolher a ferramenta certa pode aprimorar significativamente as práticas de segurança sem interromper os fluxos de trabalho.

Comunique, comunique, comunique

Depois de escolher uma ferramenta de segurança, é essencial implementar estrategicamente ações de conscientização e capacitação em segurança para as equipes de desenvolvimento de toda a organização. Nas palavras de Law: “A conscientização é muito, muito importante. A comunicação é muito, muito importante. Precisamos mudar a mentalidade dos desenvolvedores e lembrá-los de que a segurança está aqui para ajudar. Segurança não é algo que vai impedir você de implantar sua aplicação… por isso, nos comunicamos bastante com eles com antecedência. E nos apresentamos como uma equipe que pode realmente trabalhar em conjunto com eles.”

No entanto, os planos para capacitar as equipes de desenvolvimento e conscientizá-las devem levar em conta o histórico da sua organização com ferramentas de segurança. Barakat disse: “Isso depende do nível de maturidade da empresa. Às vezes, trabalhamos com empresas que já estão acostumadas a usar ferramentas de segurança… [a comunicação] fica mais difícil quando os desenvolvedores não estão acostumados a corrigir problemas nem a lidar com ferramentas de segurança. Nesse caso, precisamos apresentar algo novo e promover a conscientização. Isso pode ser feito dentro da própria empresa. Você pode ter profissionais defensores da segurança liderando os programas.

Também gostamos de promover a conscientização com sessões de hacking ao vivo.”

A Snyk apoia essas iniciativas de comunicação oferecendo informações claras e práticas sobre vulnerabilidades. Essa abordagem ajuda equipes como a da Manulife a mostrar aos desenvolvedores a importância da segurança e como corrigir problemas com eficiência, tornando a segurança uma responsabilidade compartilhada em toda a organização.

Acompanhe os KPIs certos

Os palestrantes também destacaram a importância de acompanhar os KPIs certos ao iniciar sua jornada de DevSecOps. Fourrier recomendou começar com uma abordagem de “estancar o sangramento”, cujo foco é impedir “que novos segredos e novas vulnerabilidades entrem na sua base de código. E você pode fazer isso com o que discutimos: levar a segurança para o início do ciclo, promover a adoção pelos desenvolvedores e capacitá-los. Esse é o

primeiro KPI que buscamos otimizar.”

Mas, no fim das contas, as principais métricas de segurança da sua organização devem refletir suas prioridades e sua estrutura. Barakat disse: “Cada empresa tem seus próprios objetivos iniciais. Se a sua empresa nunca conseguiu analisar todos os repositórios porque a ferramenta que usava era lenta demais ou difícil de implementar… talvez o primeiro objetivo seja analisar todos os repositórios.”

Fique de olho nas novas tendências de AppSec

A realidade do DevSecOps é que o trabalho nunca termina. Novas tecnologias e processos surgem continuamente e podem ajudar a aprimorar sua abordagem como um todo. Os palestrantes abordaram algumas das principais tendências que, na opinião deles, vão melhorar a segurança de aplicações, incluindo:

  • Gerenciamento da postura de segurança de aplicações (ASPM), que oferece à liderança uma visão abrangente de como os riscos estão sendo mitigados em toda a organização

  • Maior foco na experiência do desenvolvedor, com as organizações analisando como os controles de segurança afetam o trabalho diário das equipes de desenvolvimento e garantindo que a segurança cause o mínimo de interrupções possível nas práticas existentes.

  • Correção em vez de apenas geração de relatórios: as organizações capacitam os desenvolvedores para corrigir problemas no código de forma prática, em vez de apenas compilar uma lista de vulnerabilidades para cumprir requisitos de conformidade.

Como a Snyk promove a adoção do DevSecOps

A Manulife usa Snyk Open Source, Snyk Code e Snyk Container para aprimorar suas práticas de DevSecOps. A abordagem de segurança da Snyk, pensada para desenvolvedores, ajuda as organizações a implementar ferramentas que se integram às práticas de desenvolvimento existentes e reduzem os riscos em grande escala. Nossas soluções se integram facilmente às IDEs, aos repositórios e aos pipelines de CI/CD existentes, permitindo que os desenvolvedores testem e corrijam o próprio código durante o pull request. Também oferecemos recomendações práticas de correção na CLI, para que os desenvolvedores resolvam vulnerabilidades em minutos.

Com Snyk Open Source, a Manulife identifica e corrige vulnerabilidades nas dependências de código aberto. Snyk Code ajuda os desenvolvedores a detectar problemas de segurança no código proprietário logo no início do ciclo de desenvolvimento, enquanto Snyk Container protege as aplicações conteinerizadas desde o início.

Além disso, nossa solução de ASPM, Snyk AppRisk, oferece à liderança uma visão completa dos riscos de aplicações, permitindo mitigar proativamente as ameaças mais urgentes às aplicações e operações críticas para os negócios.

Confira a apresentação completa do InCyber para saber mais sobre como iniciar um programa DevSecOps eficaz.

Leia mais

Blog

Modelos de ponta encontraram as vulnerabilidades. Só o atacante encontrou as cadeias.

A análise estática encontrou as falhas, mas só os testes de ataque em aplicações ativas provaram como elas poderiam ser encadeadas para causar invasões. Uma comparação entre Evo COS, Claude Security e Claude Code Security.

feature insights context
Blog

Os ataques autônomos já chegaram. A defesa precisa acompanhar o ritmo.

Os atacantes autônomos estão reduzindo o tempo disponível para a defesa. Saiba como a descoberta, a correção, a validação e a prevenção contínuas ajudam as equipes de segurança a acompanhar esse ritmo.

Blog

Por que agentes de programação com IA continuam criando falhas de controle de acesso

Agentes de programação com IA podem gerar uma lógica de autorização que compila e passa pela revisão, mas permite que um tenant acesse os dados de outro. Saiba por que é difícil detectar falhas de controle de acesso e como evitá-las.