The Secure Developer: retrospectiva sobre security champions
Sam Hepburn
14 de junho de 2023
0 minutos de leituraO podcast The Secure Developer (TSD), apresentado por Guy Podjarny, fundador da Snyk, aborda a segurança para desenvolvedores, de ferramentas a boas práticas. O programa traz entrevistas com especialistas em DevSecOps e promove discussões sobre acontecimentos e tendências atuais no desenvolvimento seguro.
Ultimamente, parece que todo mundo está falando sobre a construção de uma cultura de segurança, a identificação de security champions e o futuro das equipes de segurança e de seus champions.
Programas de security champions capacitam pessoas dentro de uma organização a assumir a responsabilidade pela segurança, atuando como embaixadoras e defensoras das boas práticas de segurança em toda a área de desenvolvimento.
No entanto, é preciso construir uma cultura de segurança antes de implementar um programa de champions bem-sucedido.
Aqui, vamos relembrar 5 episódios de TSD com alguns dos maiores nomes da segurança, incluindo Dev Akhwae, Siren Hofvander, Yashvier Kosaraju, Brendan Dibbell e Geoff Kershner, e o que eles têm a dizer sobre:
Como construir uma cultura de segurança.
Como identificar e definir quem são seus security champions.
O futuro das equipes de segurança e dos champions.
1. Como construir uma cultura de segurança
"Essa relação cultural entre a segurança e o restante da empresa e… entre engenharia e segurança… como facilitadoras e uma força positiva, vai continuar crescendo. Isso me deixa empolgado."
- Dev Akhwae, episódio 88
Construir uma cultura de segurança significa criar um conjunto compartilhado de valores, crenças e práticas que priorizam a segurança como parte integrante do desenvolvimento e da implantação de software.
No episódio 88, Dev Akhawe, responsável pela segurança na Figma, explica que, por ser relativamente pequena, a organização da Figma tem uma cultura em que a equipe de segurança busca conquistar a confiança de toda a empresa e, por isso, trabalha de forma aberta. Akhawe e a Figma valorizam a exposição das equipes a diferentes áreas da organização e usam esse contato entre departamentos para desenvolver relações melhores. Isso aumentou a integração entre a equipe de segurança e os desenvolvedores.
Da mesma forma, no episódio 34, Siren Hofvander, da Cybercom, observa que "as equipes de segurança falham quando tentam impor mais segurança a uma equipe de desenvolvimento que provavelmente já está sobrecarregada".
Hofvander explica que as equipes de segurança muitas vezes não percebem que as equipes de desenvolvimento já estão trabalhando com segurança, mesmo que isso passe despercebido. Ela quer que as equipes de segurança reconheçam que os desenvolvedores sofrem uma pressão considerável para entregar no prazo e dentro do orçamento. Requisitos de segurança adicionais podem aumentar bastante a carga de trabalho, atrasar o desenvolvimento, elevar os custos e reduzir a produtividade geral.
Como Guy destaca neste episódio, "tudo se resume a ser o champion dos desenvolvedores".
Em vez de adicionar mais medidas de segurança, as equipes de segurança devem trabalhar em estreita colaboração com as equipes de desenvolvimento para entender seus fluxos de trabalho e processos, identificar possíveis riscos e integrar medidas de segurança ao processo de desenvolvimento sem interrompê-lo.
Assim como Akhwae e Hofvander, nós da Snyk acreditamos que construir uma cultura de segurança depende de relações abertas e positivas entre as equipes de segurança e engenharia, porque sabemos que organizações com uma cultura de segurança positiva criam produtos resilientes e reduzem sua dívida de segurança.
Os especialistas concordam que, depois de estabelecer uma cultura de segurança, desenvolver um programa de security champions é uma forma eficaz de promovê-la em toda a organização.
2. Como identificar e definir quem são seus security champions
"Encaramos isso como uma espécie de parceria… não queremos que a segurança seja um obstáculo… É mais uma parceria, em que trabalhamos com a engenharia e… tomamos decisões em conjunto… O programa de Security Champions nos ajuda a fazer isso em grande escala."
- Yashvier Kosaraju, episódio 66
Um programa de security champions aproxima as equipes de segurança e desenvolvimento.
As duas equipes buscam entregar aplicações seguras no ritmo exigido pelo negócio. No entanto, tradicionalmente, as práticas de segurança eram adicionadas ao SDLC só depois, resultando em barreiras de segurança, retrabalho para os desenvolvedores, frustração e atrasos na entrega geral dos produtos.
Os security champions são a solução ideal para atender a essa necessidade. São desenvolvedores interessados em segurança que atuam como ponto de contato entre duas equipes tradicionalmente isoladas.
A questão é que todo mundo concorda que um programa de security champions promove uma cultura de segurança sólida — o problema é que cada organização estrutura, identifica e define de forma diferente quem ou o que é um champion.
Por exemplo, no episódio 79, Brendan Dibbell (engenheiro de segurança de aplicações na Toast) conta que, "para nós, um security champion é alguém que realmente assume parte do trabalho cotidiano de segurança".
Já Yashvier Kosaraju (episódio 66 ) define os security champions assim: "cada equipe de engenharia tem um engenheiro que é seu security champion dedicado, e há também um engenheiro de segurança que atua como parceiro dedicado. Esse parceiro de segurança e o champion se reúnem regularmente para conversar sobre o trabalho das equipes de engenharia e segurança, as revisões necessárias, como a segurança pode ajudar, como fazer as coisas com segurança e como garantir que as soluções desenvolvidas sejam robustas e seguras."
No episódio 74, Geoff Kershner (diretor de segurança da Medallia) definiu os champions da seguinte forma: "as equipes de engenharia e desenvolvimento se organizam em torno dos nossos produtos. Temos dezenas de produtos na plataforma… se há uma equipe de relatórios, uma de APIs, uma de dispositivos móveis e outras para cada área, cada uma terá um security champion, alguém que pode colaborar e se desenvolver por meio desse programa."
Nossa conclusão é que a ideia de um programa de security champions é amplamente aceita como forma de promover uma cultura de segurança sólida nas organizações. No entanto, não há uma definição única do que é um security champion nem de quais devem ser suas responsabilidades. Isso depende muito da estrutura da sua organização.
Todos os especialistas concordam que um security champion não é um especialista em segurança em tempo integral. É um desenvolvedor da equipe que tem curiosidade, quer desenvolver um conhecimento sólido dos princípios de segurança e está disposto a liderar iniciativas de segurança na equipe ou organização.
Em resumo, qualquer que seja a definição ou estrutura do seu programa de security champions, ele será essencial para apoiar e fortalecer a cultura de segurança na organização e incorporar a segurança ao processo de desenvolvimento de software.
3. O futuro das equipes de segurança e dos champions
“... espero, pelo menos, que haja menos necessidade de engenheiros de segurança dedicados… Desenvolvedores e equipes terão muito mais capacidade de fazer modelagem de ameaças e testes de segurança por conta própria, interpretar os resultados com facilidade e executar esses processos de segurança para criar solicitações de merge com atualizações de segurança e cuidar de muitas dessas atividades por conta própria.”
- Nick Vinson, episódio 84
Guy gosta de pedir aos convidados que "imaginem daqui a cinco anos… o que você acha que será mais diferente no trabalho dessa pessoa no futuro em comparação com o que você faz hoje?"
Em outras palavras, como será o futuro das equipes de segurança e de seus champions?
Para Vinson, o objetivo é que os desenvolvedores se tornem mais proficientes em práticas de segurança, reduzindo a necessidade de engenheiros de segurança dedicados. Com mais capacidade para lidar com tarefas de segurança, desenvolvedores e equipes poderão incorporar atualizações de segurança ao trabalho com facilidade, diminuindo a necessidade de profissionais dedicados.
Para Kosaraju, o futuro da segurança e dos champions também passa por aprimorar as habilidades dos desenvolvedores. Ele conta que a Twilio tem um programa avançado dentro do seu programa de security champions, com desafios de diferentes níveis de dificuldade (categorias vermelha, azul e roxa). O objetivo é ampliar o conhecimento e as habilidades em segurança. Ao concluir os desafios, os participantes recebem benefícios e mais responsabilidades no programa, que busca capacitá-los a tomar decisões de segurança embasadas em seus conhecimentos e habilidades.
Desenvolver um programa de champions ajuda seu produto e sua organização e, ao mesmo tempo, amplia o repertório de habilidades dos engenheiros: é uma situação em que todos ganham.
Recapitulando: as PRINCIPAIS ideias
Os cinco episódios desta retrospectiva destacam três ideias principais sobre a segurança hoje e o futuro da segurança e dos security champions:
Construir uma cultura de segurança em toda a área de desenvolvimento é fundamental. Para fazer isso bem, é preciso aumentar a colaboração entre equipes de diferentes áreas da organização.
Os security champions são desenvolvedores curiosos, apaixonados pelo tema e dispostos a liderar. Oferecer oportunidades para aprimorar suas habilidades beneficia o desenvolvedor, o código e os resultados financeiros da empresa.
O futuro da AppSec está nas mãos dos desenvolvedores e na segurança para desenvolvedores.
Saiba mais sobre como criar um programa de security champions.
