Skip to main content

Debate em painel da DevSecCon: o que vem primeiro, a segurança ou o aplicativo?

Escrito por
Headshot of DeveloperSteve Coochin

DeveloperSteve Coochin

blog feature snyk apps

1 de março de 2022

0 minutos de leitura

No desenvolvimento de aplicações, a segurança tem um papel cada vez mais importante na proteção da infraestrutura e dos dados, além de garantir um alto nível de confiança dos usuários. Recentemente, os Snykers Vandana Verma Sehgal  e DeveloperSteve organizaram um debate em painel com especialistas experientes do setor, que compartilharam suas opiniões sobre o momento certo para incorporar a segurança ao desenvolvimento de aplicações.

"Quando você observa como o setor adotou a mentalidade de segurança shift-left no ciclo de vida do desenvolvimento de software, vê a segurança ganhando cada vez mais destaque. Isso também acontece na criação inicial de novos aplicativos, quando a segurança passa a fazer parte do processo de ideação para identificar maneiras de criar aplicativos mais seguros."

SnykSnyk

Vandana Verma Sehgal

Senior Developer Advocate, Snyk

O debate em painel

Participaram do painel Lidia Giuliano (arquiteta de segurança e integrante da Blackhat Asia), Michael Cheng (engenheiro de software líder na GovTech Singapore), Sandeep Singh (consultor de segurança na NotSoSecure e líder do capítulo de Delhi da OWASP) e Pas Apicella (engenheiro principal de soluções na Snyk).

Para começar, lançamos a pergunta: “O desenvolvimento de aplicações deve começar pela definição de diretrizes de segurança?”

Lidia: Sempre comparo o desenvolvimento de aplicações à construção de uma casa. Tudo precisa ser aprovado antes do início da obra, e, ao longo do processo, são feitas verificações de conformidade para garantir que tudo esteja saindo conforme o planejado.

Michael: Como desenvolvemos muitos aplicativos para o governo, temos regras e diretrizes para garantir que nossas ferramentas e ambientes sigam os padrões estabelecidos. Do ponto de vista do desenvolvimento, isso define as expectativas não apenas sobre o que pode ser usado, mas também sobre como.

O principal ponto levantado pelos participantes sobre ferramentas foi a importância de aproximar as equipes de segurança e desenvolvimento. Assim, é possível atender aos requisitos das ferramentas e dos ambientes de desenvolvimento e, ao mesmo tempo, estabelecer um nível de segurança predefinido. Para aprofundar essa ideia, perguntamos a Sandeep: “Quais aspectos de segurança devemos considerar ao definir o escopo de um aplicativo?”

Sandeep: É importante sempre ter em mente os princípios básicos de segurança, por mais simples que sejam: higienizar as entradas dos usuários e os dados, proteger a autenticação e os privilégios na infraestrutura e nas plataformas de aplicação. Durante o ciclo de vida de desenvolvimento de software (SDLC), isso se resume a algumas perguntas básicas: quem vai usar meu aplicativo? Que tipo de dado é gerado e onde ele fica armazenado? O que acontece se esses dados forem comprometidos?

Isso nos levou ao objetivo central do painel: entender em que momento é cedo demais para incluir a segurança no processo de desenvolvimento de aplicações. Em especial, perguntamos: "Qual foi o estágio mais inicial em que você já viu a segurança ser incorporada ao processo?"

Pas: Alguns clientes com quem trabalho na Snyk inicialmente querem usar pipelines de DevOps para automatizar a segurança como parte da CI/CD. Em vez disso, pergunto quais ferramentas de segurança para desenvolvedores estão disponíveis para que as equipes analisem e entendam as vulnerabilidades mais cedo no processo de desenvolvimento.

Sandeep destacou que aproximar profissionais de segurança e desenvolvedores ajuda a conscientizar as duas equipes. Lidia acrescentou que é importante cultivar uma cultura de equipe e formar agentes de conscientização sobre segurança nas equipes de desenvolvimento para promovê-la.

Lidia: Quando eu era desenvolvedora, éramos impedidos de usar determinadas sintaxes de linguagem por causa das implicações de segurança — embora entendêssemos que isso dificultava o desenvolvimento de aplicações, pois limitava as formas de depurar o código até mesmo em ambientes de desenvolvimento.

De modo geral, a principal conclusão do painel foi que nunca é cedo demais para incluir a segurança no processo de desenvolvimento de aplicações. Incorporar a segurança ao fluxo de trabalho desde o início aproxima essa prática das equipes de desenvolvimento e cria uma abordagem mais integrada em todo o processo. Mesmo na fase de concepção, isso ajuda as equipes a adotar uma mentalidade mais voltada à segurança.

Assista à gravação completa do painel:

Snyk Panel: Which Comes First, Security or the App?

Comece a usar a Snyk no seu SDLC

Integre a Snyk ao seu SDLC e ajude a identificar possíveis problemas analisando código, pacotes de código aberto, imagens de contêineres e IaC.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.