DevSecOpsARTIGO

SecOps – Segurança em DevOps

A abordagem do DevOpsDevOps29 conteúdosHabilite o Código de Segurança Azure DevOpsDevSecOps · jun 2025O que é DevOps – minha experiência como executivo nessa frenteDev (Back & Front) · abr 2026DevOps: a automação de processos de TI como estratégia de eficiência operacionalDev (Back & Front) · set 2024Ver tudo em DevSecOps envolve o conjunto de práticas que tem como foco o desenvolvimento de software que enfatiza a comunicação, a colaboração e a integração entre as equipes de desenvolvimento e as operações de uma empresa. O principal objetivo na implementação do DevOps é reduzir o tempo no lançamento de novas versões e funcionalidades, além de agilizar o desenvolvimento e aumentar a estabilidade de aplicações.

Essa entrega contínua já é amplamente utilizada por grandes empresas da Internet como Amazon, Netflix, Google e Flickr, além de algumas brasileiras como Sieve e Pagar.me. Claro que nem todos os deploys são novas funcionalidades ou atualizações de segurança – muitas vezes esses deploys resolvem algum problema de configuração, implementam alguma sugestão do cliente etc.

Em um primeiro momento, do ponto de vista de segurança, isso dificulta o trabalho de fazer a auditoria do código e outras rotinas de segurança antes de ser colocado em produção. Mas como podemos integrar a segurança nesse processo? Como é possível automatizar as verificações para garantir o mínimo de segurança?

A implementação do DevOps é uma grande oportunidade para a equipe de segurança instituir as melhores práticas na infraestrutura e no desenvolvimento seguro desde o início do projeto e não apenas no final, como é feito hoje por muitas empresas. Quando pensamos dessa forma, e nos preocupamos em automatizar e integrar segurança no processo, estamos falando de SecOps, que também conhecido como SecDevOps.

O primeiro passo para conseguir realizar essa integração da segurança no ciclo de desenvolvimento e no apoio das equipes operacionais é incluir a área de segurança desde o início do projeto, ou seja, no planejamento.

Como começar

Se a sua aplicação utiliza a estrutura da Amazon, você precisa conhecer o conjunto de ferramentas chamado Simian Army, que foi disponibilizado pela Netflix. Dentro desse pacote, o Chaos Monkey derruba um servidor de produção para simular uma falha real, o Conformity Monkey procura por instâncias que não estão utilizando as melhores práticas e o Security Monkey monitora e analisa vulnerabilidades e falhas de configuração. Aconselho você visitar o blog da Netflix para conhecer todas as ferramentas e suas funcionalidades.

Conclusão

Colocar segurança junto com DevOps irá reduzir drasticamente o risco de vulnerabilidades, e a segurança se tornará parte integrante desse processo contínuo. Mas para que isso aconteça com sucesso, a área de segurança deve ser colaborativa e todo processo deve ser iniciado aos poucos e, preferencialmente, com os pontos mais críticos e depois ir se estendendo para todo o restante.

Profissional com 13 anos de experiência na área de Segurança da Informação. Ampla experiência com análise de vulnerabilidades, testes de invasão e auditoria. Responsável por trazer ao Brasil a primeira certificação CVE. Atuou durante quatro anos (2004-2007) no quadro de profissionais selecionados pelo SANS Institute para descrever anualmente as próximas tendências de ataques na Internet e as vulnerabilidades mais críticas. Essa lista é utilizada como base para empresas privadas e órgãos americanos como Department of Homeland Security (DHS) e Computer Emergency Response Team (CERT).

Ver perfil