Skip to main content

Sucesso em segurança na Bay Area com Slack

Escrito por
feature snyk slack

17 de maio de 2023

0 minutos de leitura

A segurança de aplicações está em constante evolução — e não há lugar melhor para observar essas mudanças do que a Bay Area. O Vale do Silício abriga milhares de empresas que tentam resolver uma infinidade de problemas, mas todas têm algo em comum: a tarefa muitas vezes desafiadora de mitigar riscos.

Em um painel promovido pela Snyk, conversamos com David Aghassi e Atul Gaikwad sobre os desafios e as particularidades da criação de um programa de segurança de aplicações e sobre como a Snyk ajudou a simplificar esse processo. Como engenheiro de software sênior de segurança na Slack, Atul liderou a implementação da Snyk nas equipes de desenvolvimento e segurança da Slack e compartilhou sua experiência prática com o público. A combinação da vasta experiência de David em desenvolvimento com o conhecimento de Atul em segurança resultou em um painel esclarecedor sobre o que realmente significa ter sucesso em segurança de aplicações.

Primeiros passos

Para David e Atul, integrar a segurança de aplicações começa com o reconhecimento dos problemas atuais e o estabelecimento de uma comunicação entre as equipes de desenvolvimento e segurança. Os desenvolvedores não podem resolver um problema se não souberem que ele existe nem tiverem acesso às ferramentas e ao treinamento adequados. Por isso, o primeiro passo é colocar nas mãos dos desenvolvedores uma ferramenta que os ajude a entender por que algumas práticas de programação prejudicam a postura de segurança de uma aplicação. David acrescentou:

“A conversa deixou de ser sobre perseguir pessoas e passou a ser sobre estabelecer limites e aceitar que temos esses problemas, enquanto evitamos que novos apareçam.”

Depois de entender o cenário, as equipes de segurança devem avaliar o desempenho da ferramenta atual e identificar oportunidades de melhoria. Atul e a equipe da Slack começaram com uma ferramenta de segurança desenvolvida internamente, antes de adotar outra ferramenta comercial que, além de AppSec, também cuidava do licenciamento. No entanto, o alcance limitado dessa ferramenta e a falta de integrações e plugins que ajudassem os desenvolvedores a encontrar e priorizar vulnerabilidades tornaram necessária uma atualização em pouco tempo. Foi então que escolheram usar a Snyk.

Sucesso com a Snyk

Entre os muitos benefícios da Snyk, o foco em priorização, automação e personalização fez a maior diferença para nossos palestrantes. A pontuação de prioridade da Snyk, que atribui a cada problema uma pontuação de gravidade de 0 a 1.000 e fornece metadados úteis, permitiu que a equipe da Slack se concentrasse primeiro nos problemas mais importantes. Já a CLI da Snyk deu aos desenvolvedores autonomia para analisar o código sempre que precisassem, sem depender da equipe de segurança. Segundo Atul:

“As opções da CLI da Snyk permitem que os desenvolvedores façam análises no ritmo e no horário deles, reduzindo a sobrecarga para nós, da equipe de segurança.”

Oferecer as ferramentas certas aos desenvolvedores é essencial, mas, diante de tantas responsabilidades, a automação costuma ser a chave para práticas de segurança sustentáveis. Atul liderou a criação de um sistema que busca informações sobre vulnerabilidades na Snyk e cria chamados no Jira com o contexto do problema e instruções para corrigi-lo. Além disso, a API da Snyk permite que a equipe de segurança obtenha a versão mais segura de cada pacote e a inclua em uma seção de resumo no chamado. Isso aumentou muito a eficiência, reduzindo o volume de problemas e as mensagens de desenvolvedores no canal de suporte da Slack perguntando como corrigi-los. Atul explicou:

“Usamos a Snyk de duas formas: uma é a análise diária dos repositórios críticos; a outra é o nosso pipeline, que nos permite identificar problemas críticos antes que cheguem à produção.”

Do ponto de vista do desenvolvimento, a Snyk ajuda os desenvolvedores a priorizar vulnerabilidades internamente e a atualizar componentes sem receio de comprometer algo essencial. Como disse David: “Quanto mais fácil for para os desenvolvedores reverter uma mudança e impedir que ela chegue à produção, mais à vontade eles ficam para experimentar durante o desenvolvimento.”

Tendências de AppSec

O último tema do painel foi o rumo que David e Atul veem para a segurança de aplicações e as tendências que devem impulsionar essa área. Um dos principais pontos foi que o modelo de equipes de desenvolvimento e segurança separadas e isoladas não funciona mais. À medida que se torna mais importante ter uma visão completa da pilha de aplicações, é essencial entender como a segurança se integra a cada etapa e à pilha como um todo. Na prática, isso significa que os desenvolvedores precisam ter confiança de que cada parte da aplicação é segura e não interfere em nenhuma outra. Para desenvolvedores como David, “ter a Snyk no ciclo de vida do desenvolvimento elimina mais uma preocupação para nós”. Atul acrescentou:

“Melhorar a segurança ao longo de todo o ciclo de vida do desenvolvimento se tornou mais importante do que nunca.”

A segurança em produção é fundamental quando os desenvolvedores usam e alteram código todos os dias, mas as equipes de segurança não conseguem crescer no mesmo ritmo que as equipes de desenvolvimento. Para garantir a cobertura de todas as etapas do SDLC, as equipes de segurança precisam confiar em seus engenheiros e capacitá-los com processos e ferramentas que se integrem à maneira como trabalham. Atul concluiu:

“Quem conhece melhor o código do que os desenvolvedores que o escrevem? Eles conhecem a superfície de ataque melhor do que a equipe de segurança.”

Como ter sucesso em AppSec

Para as equipes de segurança e desenvolvimento, o melhor caminho é adotar uma abordagem baseada em comunicação, empatia e confiança. Mudar pode ser difícil, mas adotar novas ferramentas e técnicas é fundamental para se manter na vanguarda — e plataformas centradas nos desenvolvedores, como a Snyk, estão ao seu lado em cada etapa do caminho.