Skip to main content

Destaque de liderança em segurança moderna: Marcin Hoppe, da Auth0

Escrito por
Headshot of Noa Korem

Noa Korem

feature customer

19 de setembro de 2019

0 minutos de leitura

Marcin Hoppe é gerente sênior de Segurança de Produto na Auth0. Nessa função, ele capacita a equipe de segurança a colaborar com engenharia para garantir que código seguro seja implantado em toda a organização. Como Marcin explica, sua missão é ajudar os engenheiros da Auth0 a criar um produto mais seguro. Saiba mais sobre os desafios que ele enfrenta e sua abordagem aqui.

Homem de óculos e microfone de headset fala no palco enquanto segura um controle de apresentação.

A abordagem de Marcin é um exemplo de liderança moderna. Ele serve de referência para outros líderes de segurança que querem se integrar mais à organização como um todo e criar pontes com as equipes de engenharia, gestão e outras áreas. Fizemos algumas perguntas para entender melhor como ele pensa sobre DevSecOps e o futuro da segurança. Veja o que ele nos contou.

Snyk: O que tira o sono de você e de seus colegas da área de segurança?

Marcin: O desconhecido que nem sabemos que desconhecemos. Em outras palavras, aquilo que não sabemos que precisamos corrigir — e isso sempre existe. Não conseguimos proteger nossos clientes e a empresa de algo cuja existência nem conhecemos. As vulnerabilidades ainda não descobertas são um exemplo disso. Contamos com o extenso banco de dados de vulnerabilidades e os alertas do Snyk para acompanhar esses casos à medida que vêm à tona. Acompanhar todas essas vulnerabilidades é um trabalho grande demais para uma única equipe de segurança.

Snyk: O que diferencia a abordagem da Auth0 à segurança da adotada por outras organizações?

Marcin: Uma das formas como abordamos a segurança de maneira diferente de muitas organizações é capacitando os desenvolvedores a incorporá-la diretamente aos seus fluxos de trabalho. Para isso, automatizamos o máximo possível e criamos processos de segurança fáceis de repetir. Assim, os engenheiros não precisam ser especialistas em segurança: basta conhecer o básico, seguir os protocolos e contar com as ferramentas que colocamos à disposição para facilitar o trabalho.

Snyk: Como vocês ampliam seus processos de segurança?

Marcin: Um aspecto importante para ampliar a segurança é medir os resultados. Uma das responsabilidades da minha equipe é acompanhar o progresso da segurança entre as equipes da Auth0. Estamos sempre trabalhando para melhorar a postura de segurança não só de cada equipe, mas da organização como um todo. Atualmente, monitoramos o número de vulnerabilidades corrigidas a cada mês, o tempo necessário para corrigi-las e quantas ultrapassaram nosso SLA de resposta e correção. Também estamos acrescentando novas métricas de segurança ao longo do tempo para garantir que seguimos os princípios da melhoria contínua. É isso que ampliar a segurança significa para nós.

Snyk: Como você define DevSecOps?

Marcin: Acredito que seja uma extensão bastante natural da revolução DevOps. Em particular, DevSecOps significa derrubar as barreiras entre desenvolvimento, operações e QA — e também entre segurança da informação e o restante da empresa. Esse é um dos principais focos do meu trabalho na Auth0.

Snyk: Por que você acha que tantas organizações têm dificuldade para alcançar um DevSecOps de verdade?

Marcin: Um dos obstáculos pode ser não ter uma base sólida de DevOps. Sair do zero e chegar ao DevSecOps é difícil, mas ampliar uma abordagem DevOps que já funciona para incorporar a segurança é totalmente viável. Por isso, as equipes podem começar com DevOps e evoluir a partir daí.

Outro problema, mais fácil de apontar do que de resolver, é a falta de profissionais. As empresas têm dificuldade para formar equipes de segurança da informação completas e dispor de capacidade suficiente para apoiar todos os projetos da organização. Esse é mais um motivo para a automação e para capacitar as equipes a cuidarem da própria segurança.

Snyk: Você pode dar um exemplo de como sua equipe está colocando DevSecOps em prática?

Marcin: A equipe de segurança de produto que lidero busca atuar como parceira durante todo o ciclo de vida do desenvolvimento de software — desde a concepção de um recurso, passando pelo design, desenvolvimento e operações, até sua descontinuação. Acredito que esse seja um aspecto essencial para fazer DevSecOps do jeito certo: não inserir a segurança em um único momento do ciclo de vida do software, mas torná-la parte natural dos processos do início ao fim.

Snyk: Que dicas você daria para alinhar as equipes de desenvolvimento e segurança?

Marcin: Acredito que devemos incentivar a empatia tanto entre desenvolvedores quanto entre profissionais de segurança. Os profissionais de segurança precisam entender a realidade dos negócios e dos projetos de desenvolvimento de software. Corrigir todas as vulnerabilidades antes de uma versão ser lançada muitas vezes não é uma estratégia viável do ponto de vista econômico e pode gerar insatisfação dos clientes ou até prejuízos financeiros (por exemplo, receita perdida por causa de um prazo não cumprido). Por isso, entender as prioridades uns dos outros ajuda a conciliar cronogramas, tomar decisões difíceis ou criar processos diferentes.

Além disso, quanto mais aberto for o diálogo entre as equipes de desenvolvimento e de segurança da informação, mais fácil será colaborar. As equipes de segurança da informação costumam ser centralizadas — e há bons motivos para isso. Por isso, viabilizar uma comunicação eficiente e constante entre os dois lados é essencial para que todos se alinhem rapidamente.

Snyk: Que conselho você daria a outras pessoas do setor de segurança? O que é fundamental para promover uma abordagem colaborativa na segurança do desenvolvimento?

Marcin: Comece cedo. É extremamente difícil integrar a segurança a processos já estabelecidos. Integrá-la plenamente ao ciclo de vida de desenvolvimento e operações exige uma mudança cultural, o que pode ser difícil em organizações maiores e mais resistentes a mudanças.

Snyk: Nos próximos cinco a dez anos, é provável que as organizações continuem enfrentando cada vez mais desafios de segurança. Na sua opinião, qual será o maior deles?

Marcin: O ritmo das mudanças é intenso, tanto na segurança quanto no desenvolvimento de software. Para serem bons parceiros das equipes de desenvolvimento, os profissionais de segurança precisam acompanhar as novas tendências de desenvolvimento de software. Além disso, o cenário de ameaças também está sempre mudando. Por isso, precisamos acompanhar as novidades nessa área também!

Outra tendência é o aumento dos riscos na cadeia de suprimentos. Tradicionalmente, as equipes de desenvolvimento de software dependiam de ferramentas e plataformas fornecidas por empresas comerciais. Com o crescimento do código aberto, essa realidade mudou. Nos últimos tempos, vimos inúmeras tentativas de explorar controles frágeis na cadeia de suprimentos de código aberto e, no momento, não temos uma estratégia universal de mitigação. A Auth0 usa o Snyk, em parte, para enfrentar os desafios da segurança de código aberto.

Snyk: Se pudesse mudar algo na forma como a segurança é tratada hoje, o que seria?

Marcin: Trate a segurança como mais um atributo de qualidade para avaliar seu produto desde o início. Ela não é muito diferente de confiabilidade, desempenho ou experiência do usuário. E certamente não é menos importante.

Publicado em: