Skip to main content

Snyk conversa com a Shutterstock sobre como construir uma cultura DevSecOps

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer shutterstock

2 de abril de 2021

0 minutos de leitura

É relativamente fácil comprar ferramentas modernas de segurança, mas a cultura da empresa pode ter um impacto enorme no sucesso da implementação de novos processos de segurança. Na verdade, um dos maiores desafios para adotar uma abordagem de DevSecOps à segurança de aplicações é conseguir o engajamento de toda a empresa.

Em um webinar recente, Simon Maple, vice-presidente de relações com desenvolvedores e comunidade na Snyk, conversou com Christian Bobadilla, diretor de segurança de produtos e aplicações na Shutterstock, sobre como construir uma cultura DevSecOps. Confira um breve resumo da conversa.

A evolução do cenário de desenvolvimento de aplicações

A computação nativa em nuvem mudou radicalmente a forma como as empresas desenvolvem software e, consequentemente, a velocidade com que as aplicações são criadas e implantadas. Antes do desenvolvimento de aplicações nativas em nuvem, a maioria das equipes de desenvolvimento se concentrava exclusivamente no código personalizado que escrevia e nas bibliotecas de código aberto que usava. No entanto, desenvolver software moderno traz mais responsabilidades para os desenvolvedores do que nunca.

“Antes, os desenvolvedores se concentravam no código em seus ambientes de desenvolvimento integrados (IDEs) e nas dependências incluídas pelos sistemas de build”, explicou Maple. “Todo o resto que fazia parte da plataforma — virtualização, hardware, redes, servidores, máquinas virtuais — geralmente ficava a cargo de uma equipe de TI ou operações. Isso está mudando com as aplicações nativas em nuvem.”

À medida que as organizações passam pela transformação digital e modernizam suas aplicações, os desenvolvedores adotam arquiteturas de microsserviços, conteinerização, Infraestrutura como Código (IaC) e muito mais. Isso também dá às equipes de desenvolvimento um papel fundamental na implantação das aplicações e aumenta a necessidade de segurança centrada nos desenvolvedores em todo o pipeline de desenvolvimento.

Como criar um programa de segurança

Como a Shutterstock não tinha uma equipe de segurança, a empresa também não contava com uma cultura de segurança ou uma mentalidade voltada para esse tema. Introduzir novas ferramentas de segurança nesse cenário seria um desafio, pois os desenvolvedores resistiriam a assumir responsabilidades adicionais sem o apoio de profissionais de segurança. Por isso, a Shutterstock decidiu montar uma equipe e criar um programa para incentivar os desenvolvedores a assumir a responsabilidade pela segurança das aplicações.

“O começo é sempre difícil, porque os desenvolvedores acham que a segurança vai simplesmente impedi-los de trabalhar”, disse Bobadilla. “Mas prefiro pensar na segurança como algo que viabiliza o trabalho dos desenvolvedores e os ajuda a criar aplicações melhores e mais seguras. Acredito que reforçar por que precisamos de segurança de aplicações é importante para conquistar o apoio das equipes de desenvolvimento aos novos processos de segurança.”

Romper a barreira entre desenvolvimento e segurança é difícil, mas despertar o interesse dos desenvolvedores por AppSec é um primeiro passo essencial. Por isso, a Shutterstock criou eventos e jogos para tornar a segurança mais divertida. Quando a segurança começou a ser introduzida, esses eventos fizeram com que mais pessoas na organização passassem a pensar no tema e ajudaram a equipe de segurança a criar uma relação de confiança com os desenvolvedores.

Escolha ferramentas que facilitem o trabalho dos desenvolvedores

Ampliar a segurança é outro grande desafio de AppSec, pois muitas organizações têm equipes de segurança pequenas. A Shutterstock, por exemplo, tem 13 profissionais de segurança, dos quais apenas dois se dedicam a AppSec, mas conta com mais de 400 desenvolvedores distribuídos por várias equipes e projetos. Por isso, escolher as ferramentas certas e fáceis de usar para desenvolvedores é essencial para reduzir atritos na implementação de novos processos de segurança.

As melhores ferramentas para promover a adoção são aquelas que se integram perfeitamente aos fluxos de trabalho existentes dos desenvolvedores e são fáceis de usar. Embora a Shutterstock já usasse a Snyk para analisar a segurança antes de formar uma equipe dedicada de AppSec, os desenvolvedores optavam por ignorar centenas de vulnerabilidades. A empresa percebeu que dar autonomia aos desenvolvedores sem suporte e governança prejudicava a segurança das aplicações a longo prazo.

“Não podemos simplesmente entregar uma lista de vulnerabilidades aos desenvolvedores”, disse Maple. “Precisamos capacitá-los não só a encontrar problemas, mas também a ter os insights, o conhecimento e as ferramentas para corrigi-los. A equipe de segurança também precisa oferecer diretrizes e políticas para apoiar os desenvolvedores nesse processo.”

Como ampliar AppSec com equipes de segurança pequenas

Detectar vulnerabilidades não basta para melhorar a postura de segurança da maioria das organizações. Equipes pequenas de AppSec provavelmente não têm recursos para corrigir todos os problemas. Para maximizar a eficiência, elas precisam contar com a participação das equipes de desenvolvimento desde o início do ciclo de vida de desenvolvimento de software (SDLC). Por isso, as ferramentas de segurança também precisam fornecer orientações práticas para ajudar os desenvolvedores a corrigir os problemas.

“Com DevOps, agora podemos colocar as coisas em produção muito mais rápido”, explicou Maple. “Precisamos garantir que a segurança faça parte desse processo e que os testes comecem o mais cedo possível e continuem até a implantação. Por isso, deslocar a segurança para as etapas iniciais é uma parte importante de DevSecOps.”

Como você pode ver, adotar uma abordagem DevSecOps para o desenvolvimento de software exige a cultura, as ferramentas e os processos certos. Ao escolher a Snyk, a Shutterstock passou a contar com uma ferramenta fácil de usar para desenvolvedores e integrada ao fluxo de trabalho de desenvolvimento. Ainda assim, faltavam educação e conscientização sobre segurança. Depois que a equipe de segurança da Shutterstock organizou eventos para despertar o interesse pelo tema e implementou uma estrutura de governança para os processos de segurança, a empresa conseguiu melhorar significativamente sua postura de AppSec. Implementar novas ferramentas e processos de segurança é a parte fácil; construir uma mentalidade DevSecOps pode fazer toda a diferença.

Quer saber mais sobre a transformação DevSecOps da Shutterstock? Assista ao webinar completo Como a Shutterstock implementou DevSecOps desde o início sob demanda.

Publicado em: