Transformação digital da segurança com James Kaplan
Hayley Denbraver
14 de novembro de 2019
0 minutos de leituraCom a chegada do fim de 2019, vamos relembrar alguns episódios incríveis do nosso podcast The Secure Developer. Esta publicação dá início à série, então fique de olho nos próximos capítulos.
O podcast The Secure Developer faz parte da nossa comunidade de educação em segurança, independente de fornecedores. A comunidade se reúne virtualmente pelo nosso grupo no Slack e em eventos online, além de se encontrar presencialmente nos eventos DevSecCon ao redor do mundo.
Sobre nosso convidado
James Kaplan é sócio da McKinsey & Company e co-líder da prática de cibersegurança da empresa. Ele está na McKinsey há 20 anos e é um dos principais sócios da área que a empresa chama de “McKinsey Technology”. Sua experiência específica como líder das áreas de infraestrutura de TI e serviços de cibersegurança da empresa orientou os temas discutidos em um episódio recente do podcast Secure Developer.
Em sua função, James ajuda empresas em diferentes estágios de transformação digital. Com base nessa experiência, ele entende melhor como a tecnologia pode impulsionar os negócios e a segurança — e onde essas duas áreas se sobrepõem e se conectam.
Ele acredita que a cibersegurança é uma questão de negócios, não apenas de tecnologia, e concordamos com isso. Então, vamos analisar as dificuldades enfrentadas pelas empresas e como elas podem realizar uma transformação de segurança bem-sucedida ao mesmo tempo que passam por uma transformação digital.
Cibersegurança à moda antiga: o problema dos chamados
Segundo James, há algumas características que ajudam a identificar e aprimorar o que ele chama de “cibersegurança à moda antiga”. Muitos sistemas de segurança estão desconectados dos negócios e isolados em silos. Nesses casos, a segurança é adicionada depois, em vez de ser incorporada aos processos de negócio desde o início.
James chama isso de sistema “orientado a chamados”: quando a empresa ou outras áreas de tecnologia precisam de algo da segurança, fazem uma solicitação. Em algum momento, a equipe de segurança atende ao pedido respondendo a um chamado em um sistema de gerenciamento de serviços de TI.
Essa abordagem está longe de ser ideal por vários motivos:
Complexidade: ela torna o ambiente mais complexo. Isso leva ao excesso de controles, que pode aumentar os custos, prejudicar o desempenho e gerar problemas de compatibilidade.
Velocidade: é lenta. Fazer com que desenvolvedores solicitem constantemente recursos de segurança e esperem pelas respostas atrasa toda a empresa.
Lacunas de segurança: quando a segurança não está integrada ao modelo de negócios, muitas vezes é difícil reduzir os riscos mais importantes para a empresa e proteger seus ativos mais valiosos.
Mudanças no horizonte
Felizmente, as coisas estão mudando. James identifica três mudanças importantes em curso no setor. Vamos conhecê-las.
Gestão de riscos granular e analítica
É importante que as equipes de segurança desenvolvam relações com as áreas de negócio para identificar e analisar com mais clareza quais riscos são mais preocupantes para a empresa. Assim, os líderes de segurança conseguem entender e quantificar onde estão as vulnerabilidades. Depois, de forma estruturada e quantitativa, podem decidir onde a organização consegue reduzir riscos com mais eficácia. Uma abordagem granular e analítica à gestão de riscos simplifica a tomada de decisões e gera resultados mais relevantes para os negócios.
Integrar a segurança à cadeia de valor do negócio
Integrar profundamente a segurança à cadeia de valor do negócio ajuda a criar conexões adequadas entre segurança, TI, desenvolvimento de produtos, marketing e atendimento ao cliente. No fim, isso proporciona aos clientes uma experiência completa, segura e conveniente.
Isso envolve quatro ações principais:
Saber comunicar a proposta de valor da segurança da empresa aos clientes corporativos.
Adotar uma visão integrada das possíveis falhas de segurança em tecnologias operacionais e da informação.
Desenvolver recursos para ter visibilidade sobre problemas de configuração e possíveis ataques às tecnologias operacionais que controlam os processos de fabricação.
Questionar os fornecedores sobre como estão protegendo os dados da empresa e se podem estar contribuindo para os riscos.
Viabilizar a entrega de tecnologia
James defende a incorporação da segurança aos processos de entrega ágil. Ele também recomenda que alguém da equipe Scrum assuma o papel de referência em segurança, garantindo que ações importantes sejam integradas aos processos de desenvolvimento.
Da criação de automações e serviços que ajudam as empresas a usar a nuvem com segurança à transição de um modelo de segurança baseado em chamados para um modelo baseado em APIs, a transformação digital na área de segurança deve mudar a percepção de um conjunto burocrático de solicitações e respostas para serviços altamente automatizados de gestão de identidade e acesso.
Para saber mais sobre o trabalho de Kaplan e sua equipe, acesse o site da McKinsey e procure por McKinsey Technology ou McKinsey Cybersecurity Practice. A empresa publica com frequência conteúdos sobre suas ideias mais recentes em segurança.
O podcast The Secure Developer se dedica a entrevistar excelentes convidados, como James Kaplan. Se você quer aprender mais sobre todos os aspectos da segurança, considere fazer parte da comunidade DevSecCon.
