Skip to main content

Dicas de Gene Kim e Guy Podjarny para expandir sua organização de DevSecOps

Escrito por

Ravi Maira

Snykcon feature

2 de novembro de 2020

0 minutos de leitura

Durante a SnykCon 2020, o autor e pesquisador Gene Kim conversou com Guy Podjarny, cofundador e presidente da Snyk, e um pequeno grupo de convidados especiais da Snyk sobre (Sec)DevOps: de onde viemos, o quanto avançamos e estratégias para aproveitar ao máximo essa prática.

A conversa foi de questões filosóficas a implementações no mundo real, e Gene e Guy compartilharam insights valiosos, extraídos de suas experiências à frente e no estudo de empresas de alto desempenho.

Confira alguns dos principais aprendizados da conversa.

Ainda temos um longo caminho pela frente

Guy começou a conversa perguntando se DevOps ajuda ou prejudica a segurança. O consenso é que ajuda, mas, talvez mais importante, DevOps é simplesmente a realidade das empresas de alto desempenho hoje. Por isso, as equipes de segurança e todas as pessoas interessadas no tema precisam descobrir como fazer o SecDevOps funcionar.

Eles conversaram sobre o avanço da adoção de DevOps. Com base em sua extensa pesquisa sobre o tema, Gene compartilhou que a adoção nas equipes do setor não passa de cerca de 5%. Portanto, embora DevOps seja visto, em grande parte, como o modelo ideal e o caminho a seguir, ainda temos um longo caminho pela frente até que se torne algo comum e amplamente adotado.

Eles também falaram sobre como definir DevOps. É um movimento? Um cargo? Gene fez uma observação interessante: em muitos casos, incluir DevOps no título de um cargo é simplesmente uma forma de aproximar oferta e demanda. Assim, embora DevOps talvez seja mais uma prática do que qualquer outra coisa, não há motivo forte para não usar o termo para descrever o trabalho de alguém em uma organização.

Boa parte do restante da conversa foi dedicada a explorar como disseminar as boas práticas de DevOps e incentivar sua adoção em organizações de todos os tipos. Confira algumas dicas dos especialistas.

Dica: torne DevOps e segurança fáceis

Uma recomendação compartilhada por Guy e Gene é a importância de tornar DevOps e segurança o mais fáceis possível de colocar em prática. Ambos devem estar integrados a todos os aspectos da estratégia e das operações. Isso prepara e capacita qualquer pessoa a agir. O objetivo deve ser sempre reduzir atritos e exigir o mínimo de esforço para “fazer a coisa certa”.

Uma forma de pensar sobre isso é mudar um pouco o conceito de “DevOps” e dar mais foco a “plataforma” para descrever o trabalho dessas equipes. As equipes de plataforma ou DevOps devem investir na criação de plataformas que permitam aos desenvolvedores criar aplicações de ponta a ponta da maneira mais simples possível.

Como Gene explicou, cada hora que os desenvolvedores dedicam a tarefas relacionadas à plataforma tem um alto custo de oportunidade. Desenvolvedores são especialistas e devem continuar focados em problemas de engenharia de software, não em desafios operacionais.

Dica: mostre à empresa por que DevOps deve ser uma prioridade

Uma pessoa na conversa perguntou como lidar com uma situação em que DevOps ainda tem pouca maturidade. Em outras palavras, como conduzir a transformação para DevOps quando não há apoio da liderança da empresa?

Gene recomendou mostrar às lideranças como DevOps afeta diretamente os resultados financeiros e explicar como o apoio delas à iniciativa pode melhorar os negócios. Ele também sugeriu explicar o que acontece quando a liderança se esquiva dessa responsabilidade. Outra opção é traçar um paralelo: para organizações que passaram do modelo em cascata para o Agile, muitas vezes fica claro o valor dessa mudança. Quando chega a hora de adotar DevOps, destacar os benefícios da transição para Agile pode ser uma estratégia poderosa.

Além disso, Gene destacou como DevOps e segurança são essenciais para a resiliência no curto e no longo prazo. Seja diante da COVID agora, seja das mudanças climáticas, hoje e no futuro, as condições econômicas globais inevitavelmente vão mudar, e as equipes precisam estar preparadas para responder. SecDevOps é uma forma importante de facilitar essa adaptação e promover a resiliência.

Por fim, Gene recomendou consultar o relatório State of DevOps para apoiar a comparação de resultados, a melhoria contínua e a inspiração de lideranças. É difícil contestar seis anos de pesquisa e 31 mil profissionais.

Dica: equilibre liberdade e caos

Um grande desafio para muitas equipes de DevOps é dar autonomia aos desenvolvedores para escolher as ferramentas de que gostam e trabalhar com eficiência, sem que isso leve ao caos organizacional. O objetivo geral é dar liberdade à equipe de desenvolvimento e, ao mesmo tempo, maximizar a produtividade. Gene e Guy compartilharam algumas estruturas úteis para isso, inspiradas em empresas que adotaram abordagens criativas para resolver esse desafio.

Abordagem 1: estabelecer limites claros

Uma equipe usou o GitHub para criar uma lista de ferramentas e classificá-las como “recomendadas”, “não avaliadas” ou “a evitar”. As ferramentas recomendadas tinham o respaldo da organização e eram as opções ideais. As não avaliadas ainda não haviam passado por uma avaliação. Já as ferramentas “a evitar” eram aquelas que a organização considerava insuficientemente seguras ou incompatíveis com os fluxos de trabalho e processos existentes, por algum motivo.

Abordagem 2: evitar trabalho pesado sem diferenciação

Outra grande empresa adotou o princípio de que não deveria haver “trabalho pesado sem diferenciação”. Em outras palavras, se um processo é executado com frequência e de forma repetível em toda a organização, deve haver uma única maneira de realizá-lo. A empresa aplicou essa ideia aos fluxos de integração contínua e, embora tenha levado vários anos, migrou todas as equipes de engenharia para um único sistema de CI. Mudanças assim podem ser difíceis no início, mas valem a pena pelos ganhos de eficiência.

Abordagem 3: o caminho pavimentado

Uma terceira grande empresa decidiu criar o que chama de “caminho pavimentado”. Isso significa estabelecer uma definição compartilhada do que é “bom” para trabalhar dentro da organização. As tecnologias são escolhidas especificamente para se alinhar a essa definição. Assim, a organização construiu um caminho pavimentado, e todos que trabalham nela sabem que essa é a forma mais segura e rápida de chegar à maioria dos destinos dentro da empresa. Ainda assim, quem quiser sair do caminho conhecido e abrir sua própria trilha pode fazer isso. Ninguém recebe ordens sobre o que fazer. Mas o caminho pavimentado tem vantagens claras, então a maioria das pessoas o escolhe.

Para encerrar

Embora tenhamos abordado muitos temas durante essa conversa, as ideias acima reúnem alguns dos nossos aprendizados favoritos, aplicáveis a quase qualquer organização. Ao equilibrar autonomia e caos, as três abordagens descritas têm muito em comum, mas também representam filosofias diferentes e mostram que não existe uma única maneira certa de fazer isso.

Como disse Guy: “É evidente que uma abordagem centralizada traz eficiência, mas reduz a agilidade. É muito útil chegar a um acordo sobre o que deve ser igual ou diferente e sobre o que significa ‘bom’.”

Quer saber como a Snyk pode ajudar sua empresa a implementar DevSecOps?  Agende uma demonstração hoje mesmo!

Adorado por desenvolvedores. Confiável para a segurança.

As ferramentas da Snyk, pensadas para desenvolvedores, oferecem segurança integrada e automatizada para atender às suas necessidades de governança e conformidade.

Publicado em: