Novo livro da O’Reilly — Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era
15 de junho de 2021
0 minutos de leituraTemos o prazer de anunciar o lançamento do novo livro da O’Reilly escrito por Guy Podjarny, fundador e presidente da Snyk. Em Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era, Guy explora as mudanças no cenário de segurança impulsionadas pela transformação digital. À medida que mais empresas se tornam empresas de software, ele destaca a importância de modernizar a segurança com foco nos desenvolvedores e explora suas práticas e benefícios.
Aplicações cloud native não apenas rodam em uma plataforma diferente: elas transformam o escopo das aplicações, as metodologias usadas para criá-las e as habilidades e responsabilidades envolvidas. Para continuar relevante, a segurança precisa passar por uma transformação de magnitude semelhante. Precisamos adotar uma abordagem de segurança com foco nos desenvolvedores (dev-first), a Cloud Native Application Security (CNAS), e alinhar nossas práticas a essa nova realidade organizacional.
Embora “com foco nos desenvolvedores” esteja no título, este livro é para qualquer pessoa que queira adaptar as práticas atuais à era cloud native em que vivemos. Isso inclui equipes de Segurança e AppSec que querem aprender a trabalhar melhor com desenvolvedores, executivos que desejam eliminar silos e gargalos e até profissionais de DevOps que querem incorporar segurança aos fluxos de trabalho de CI/CD existentes. É importante deixar claro: com foco nos desenvolvedores não significa exclusivo para desenvolvedores. Significa desenvolver com segurança desde o início.
Veja o que você vai encontrar no livro…
Transformação digital
Cada vez mais empresas estão se tornando empresas de software, independentemente do setor em que atuam. Empresas que nem sequer tinham relação com tecnologia há 20 anos hoje contam com departamentos de engenharia que desenvolvem aplicativos e serviços para impulsionar partes essenciais de seus negócios. Bancos, seguradoras, veículos de comunicação, supermercados — todos esses setores, entre muitos outros, precisam de software para alcançar o sucesso. E, para que a transformação digital seja bem-sucedida, é preciso garantir a segurança.
Ao fazer essa transição, muitas empresas priorizam a velocidade de entrega para responder rapidamente às necessidades do mercado. Neste capítulo, Guy explora alguns fatores que viabilizam entregas em alta velocidade, como migrar para a nuvem, adotar práticas de DevOps e de desenvolvimento cloud native e modernizar as práticas de segurança para eliminar gargalos.
Segurança dev-first
Depois de identificar as falhas das práticas tradicionais de segurança no desenvolvimento de aplicações cloud native, Guy apresenta uma solução para capacitar desenvolvedores e manter a operação contínua: a segurança com foco nos desenvolvedores. Incorpore a segurança às práticas de desenvolvimento desde o início do ciclo de vida de desenvolvimento de software (SDLC) — quando isso é mais rápido e eficiente — em vez de deixá-la para depois da construção. Em essência, aplique à segurança o que deu certo com o DevOps.
Essa mudança altera profundamente a forma como as equipes encaram a segurança, e Guy aborda o que deve ser levado em conta antes de adotar essa nova prática. Para começar, a maioria dos desenvolvedores não tem os conhecimentos de segurança necessários para criar software seguro desde o início. Por isso, precisam de novas ferramentas. Para incentivar a adoção, essas ferramentas precisam ser fáceis de usar para desenvolvedores e integradas às ferramentas e aos fluxos de trabalho existentes, permitindo encontrar e corrigir vulnerabilidades.
Além disso, neste capítulo Guy analisa a abordagem dev-first sob a perspectiva de shift left e DevSecOps. Embora antecipar a segurança no processo seja importante, integrá-la ao ciclo de vida de CI/CD é ainda mais importante. A segurança deve começar com os desenvolvedores, mas AppSec e DevOps também continuam sendo essenciais para a segurança dev-first.
Proteja toda a aplicação cloud native
Outro componente essencial da transformação digital é a evolução de AppSec: da segurança de TI para a segurança cloud native e, depois, para CNAS. A primeira mudança que Guy explora é a transição das VMs para os contêineres. Enquanto as VMs costumam ser gerenciadas pela equipe de Segurança, os contêineres — que fazem parte dos fluxos de trabalho de CI/CD — são responsabilidade de AppSec. Isso significa que os contêineres devem receber o mesmo tratamento de segurança que o código da aplicação.
A próxima mudança é a infraestrutura como código (IaC). Assim como os contêineres, o IaC fica nos mesmos repositórios que o código da aplicação e também precisa receber o mesmo tratamento de segurança. Isso significa que é preciso considerar e priorizar vulnerabilidades de segurança no código, nos contêineres e no IaC para adotar uma postura de segurança abrangente.
Adaptação à CNAS dev-first
No capítulo final, Guy conecta os temas dos capítulos anteriores para imaginar o futuro do desenvolvimento seguro. Ele começa explorando os três escopos de equipe mais comuns que encontra no universo de AppSec: Core AppSec, Security Engineering e Product Security. Enquanto Core AppSec é um modelo tradicional e Security Engineering se assemelha ao DevOps, mas com foco em segurança, Product Security é o único modelo que adota plenamente a CNAS e trata a segurança como um recurso capaz de impulsionar as vendas.
Em seguida, Guy nos incentiva a repensar as ferramentas de segurança para estimular a adoção pelos desenvolvedores. As ferramentas para desenvolvedores precisam permitir o autoatendimento, integrar-se perfeitamente aos fluxos de trabalho, oferecer APIs abrangentes, facilitar a automação e ser adotadas pela comunidade de código aberto — além de atender às necessidades das equipes de Segurança.
Desenvolva com segurança e prospere
Quando a segurança começa com os desenvolvedores, as organizações podem colher os frutos da transformação digital. Os mercados mudam rápido, e os desenvolvedores precisam avançar ainda mais rápido. Os gargalos tradicionais de AppSec são inaceitáveis, mas podem ser eliminados com a segurança dev-first. Basta oferecer aos desenvolvedores as ferramentas, práticas e o suporte necessários para que a segurança comece com eles.
A segurança também pode ajudar a organização a prosperar. Ao ajudar as equipes de desenvolvimento a criar software seguro sem perder velocidade, você pode não apenas reduzir os riscos, mas também aumentar a receita. Assim, sua empresa responde mais rápido às necessidades dos clientes e se diferencia por oferecer mais segurança e confiabilidade. Com isso, a segurança pode deixar de ser um centro de custos e se tornar uma verdadeira parceira de negócios, impulsionando o sucesso da empresa — uma transformação ainda maior para a segurança.
Baixe gratuitamente Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era.
