Skip to main content

7 passos para aprimorar a segurança para desenvolvedores

Escrito por

Sam Hepburn

The Secure Developer podcast

2 de setembro de 2021

0 minutos de leitura

Empatia — a capacidade de entender o que as outras pessoas estão sentindo — pode ser o ingrediente secreto para levar a segurança ao universo dos desenvolvedores com sucesso. Guy Podjarny, cofundador e presidente da Snyk, apresenta o podcast The Secure Developer e, em inúmeras entrevistas, os convidados destacaram repetidamente que empatia, compreensão e iniciativa são os principais elementos de uma cultura de segurança bem-sucedida com foco em desenvolvedores.

Os conselhos que Guy recebeu se resumem a sete práticas que as empresas podem adotar para tornar mais simples e aprimorar a jornada rumo a uma segurança com foco em desenvolvedores.

1. Esteja presente

Para aproximar de verdade segurança e desenvolvimento, é importante que ambas as partes participem ativamente e se envolvam. Esse envolvimento não só promove empatia e compreensão, como também ajuda a construir as relações fundamentais para uma mudança cultural bem-sucedida, afirma Jet Anderson, o “Code Doctor” e Developer Advocate da Nike. Em Security Education With The Code Doctor (ep. 98), Jet explicou por que faz questão de participar das reuniões diárias das equipes de desenvolvimento e dos encontros da comunidade. “Vou aos encontros da comunidade deles, converso sobre o que interessa a eles e por aí vai”, diz Jet. “Acho que é assim que você encontra esses desenvolvedores, mas isso também exige uma mudança cultural, certo? É preciso ter profissionais de segurança com mentalidade de desenvolvedor para encontrar profissionais de desenvolvimento com mentalidade de segurança.”

Amanda Honea-Frias, arquiteta de segurança na área de Security and Trust da Cisco, se esforça para praticar a empatia em todas as áreas do seu trabalho. Em Security In Small And Big Organizations: The Hyphen Between Security And Development (ep. 87), ela conversou com Guy sobre a importância de dedicar tempo aos desenvolvedores. “Ter uma conexão direta, organizar almoços com aprendizado e horários de atendimento, conversar com eles no ambiente de trabalho... construir relacionamentos, até mesmo sair para tomar um café e tratá-los como colegas de verdade, em vez de manter a segurança separada do desenvolvimento”, diz ela. Esse esforço traz resultados concretos.

2. Integre a segurança ao desenvolvimento

Yashvier Kosaraju, gerente da equipe de Product Security da Twilio, disse a Guy em Level Up Your Security Champions (ep. 66) que é importante levar a segurança para o desenvolvimento, e não o contrário. “Procuro mais paixão por segurança do que um conjunto específico de habilidades... os requisitos mais amplos para conseguir escrever código”, diz ele. “Não precisa ser código pronto para produção, mas... o principal critério de contratação é a empatia para trabalhar com desenvolvedores. Quero alguém que possa colaborar com eles, em vez de entregar uma lista de requisitos a cumprir. Podemos ajudar as pessoas a aprimorar essas habilidades [técnicas], mas não conseguimos desenvolver a empatia da mesma forma. Por isso, ela vem em primeiro lugar para mim.”

Na Datadog, a estratégia é parecida, diz Douglas DePerry, diretor de Product Security, em Prioritizing The Communication-Factor In Security (ep. 52). “A cultura é uma parte muito importante da Datadog... está presente na forma como fazemos as coisas, tratamos uns aos outros e trabalhamos juntos”, diz ele. Para fortalecer essa cultura, Douglas integra profissionais de segurança às equipes de desenvolvimento e promove um entendimento compartilhado. “Podemos entender melhor como aquela equipe trabalha, agregar valor corrigindo alguns bugs ou simplesmente ter alguém ali com quem possam trocar perguntas e ideias.”

3. Encontre seus aliados

Os benefícios de um programa de Security Champions são bem conhecidos, mas, em The Future Of Security Teams And Champions (ep. 84), Nick Vinson, líder de DevSecOps na Pearson, conta a Guy que é importante manter as atividades interessantes e renovadas. “Desde que começamos a oferecer treinamentos regulares e demonstrações de ataques para o nosso programa de Security Champions, o entusiasmo aumentou muito. Mais desenvolvedores também se ofereceram para ser Security Champions”, explica Nick. E quanto mais Security Champions houver, melhor será a visão da equipe de Nick sobre o universo do desenvolvimento. “Quanto mais Security Champions temos, mais feedback recebemos dos desenvolvedores. Isso ajuda a aprimorar os recursos de segurança e as funções de teste que oferecemos.”

4. Entenda o código

Em Optimizing Team Communication (ep. 41), Sara Dunnack, engenheira de segurança na InVision, diz que os profissionais de segurança precisam entender a base de código que protegem. Sem isso, explica a Guy, simplesmente não há credibilidade. “Toda a nossa equipe tem, antes de tudo, foco em desenvolvimento e, depois, em segurança — mas, claro, com uma segurança robusta. Você precisa conhecer o código”, diz ela. “Acho que essa é a principal coisa que muitos profissionais de segurança talvez não levem em conta, especialmente quem vem da área de administração de sistemas. É preciso conseguir analisar o código, ajudar os desenvolvedores de verdade e mostrar a linha específica. Algo como: ‘Nesta linha, você precisa fazer isso.’”

5. Tenha paciência

“Não somos nós contra eles; estamos juntos nessa.” Foi o que Siren Hofvander, CSO da Cybercom, disse a Guy em Positive Security (ep. 34). Ela rejeita firmemente a ideia de que a segurança é apenas para “quem entende do assunto” e destaca que a empatia ajuda muito a melhorar a postura de segurança de qualquer empresa. Segundo ela, o papel da equipe de segurança é estar lado a lado com os desenvolvedores e aceitar que isso leva tempo. “Como uma função de apoio, precisamos continuar presentes”, diz ela. “Pode levar três meses para a equipe de desenvolvimento baixar a guarda e realmente nos deixar participar, mas, depois disso, é possível construir uma relação positiva com essa equipe ano após ano.”

6. Encontre os desenvolvedores onde eles estão

Jet, o Code Doctor da Nike, também defende que a comunicação entre segurança e desenvolvimento deve começar e terminar em pé de igualdade. “Se não nos empenharmos de verdade em ampliar o conhecimento deles e fornecer as informações que querem, em um nível técnico aprofundado, não estaremos agregando valor.”

7. Meça o sucesso

É possível medir o sucesso ou o fracasso na construção de uma cultura? Segundo Amanda Honea-Frias, da Cisco, a resposta é um sonoro sim. Ela aborda a empatia e a construção de uma cultura com um plano bem definido e, naturalmente, precisa avaliar os resultados. E conta a Guy que as pesquisas não só ajudam a medir, como também são outra forma de manter o feedback chegando. “Basicamente, [nosso foco é] manter os canais abertos. Enviar pesquisas é uma maneira”, diz ela. “Qualquer forma de receber feedback ou conversar diretamente com os desenvolvedores sobre o que eles querem, em vez do que nós queremos.”

Encontre The Secure Developer em qualquer plataforma onde você ouça podcasts.

Banner do podcast The Secure Developer com Guy Podjarny, presidente e fundador da Snyk, ao lado de uma ilustração de um cadeado