DevSecOpsARTIGO

Aplicar DevSecOps é uma questão de integração de toda a empresa

Aplicar DevSecOps é uma questão de integração de toda a empresa
Imagem: Daniel Barbosa

O DevSecOps é um conceito que precisa se tornar orgânico para funcionar como uma estrutura otimizada que traga resultados positivos para toda a empresa. Muitos desenvolvedores já aplicam uma série de boas práticas quando estão programando seus softwares, entretanto, normalmente uma andorinha só não consegue fazer toda a segurança. É necessário que toda a equipe de concepção de um programa se adeque a esta metodologia e que as demais áreas entendam sua importância.

Para isso, o security by design, conceito bastante difundido na área de segurança da informação, pode ser a chave para garantir que a preocupação com os riscos esteja presente desde o dia 1 de desenvolvimento. Esta capacidade de inserir a segurança quando se está começando a falar de uma nova aplicação é essencial para evitar que uma parte do projeto fique protegida e outra não, visto que estará sendo trabalhada e adotada por todos, sejam desenvolvedores, engenheiros ou gestores. 

Para a adoção das práticas de DevSecOps é interessante focar não apenas no código em si, mas em todo o ecossistema que o envolverá, analisando e remodelando processos utilizados por desenvolvedores visando identificar o que costuma bloquear execução prática de seus processos e assim complementar um olhar mais cuidadoso voltado à segurança. Um dos pontos que pode trazer impactos são os prazos “apertados”, onde tudo tem certa urgência e precisa ser feito a toque de caixa, essa postura pode evitar que controles e análises sejam feitos e aumenta a probabilidade de que não se percebam características importantes e do software. 

Por isso, ao integrar a questão de segurança, se espera que haja um prazo mínimo adequado, priorizando a proteção e identificação de riscos do software em todos os níveis, para além dos entregáveis. Isso ganha ainda mais força quando a equipe de engenharia, áreas superiores e tomadores de decisão também estão envolvidos com esta necessidade.

Na sequência, outros pontos irão complementar a adoção desta estrutura como, por exemplo, a capacitação da equipe de devs em técnicas de Secure Coding. Além disso, pode-se contar com a implementação de processos de revisão e análise de código constante por meio de testes e aprimoramentos para a identificação de vulnerabilidades que não se tornem “surpresas” ao final. 

Outro passo é buscar a padronização dos códigos que são utilizados para criar uma biblioteca. Tentar implementar essa prática dentro das empresas é sempre muito útil, mesmo que não haja algo oficial, mas pode ser iniciada como uma carta na manga registrando as estruturas que funcionam para utilizar como referência.

Ao final, o diferencial será fazer tudo de forma integrada na estrutura orgânica da empresa para deixar fluir de forma automática durante toda a execução. Assim, voltando ao ponto inicial, é fundamental reestruturar a forma que se planeja um projeto, para que a aplicação na prática possa acompanhar a teoria, passando por uma instância superior para que todos trabalhem focando em DevSecOps.

Assim como qualquer implementação de segurança é sempre algo positivo, o DevSecOps trará mais proteção para o front-end e o back-end, resultando em incrementos de segurança dentro do próprio software. Isso será significativo também para adequação a regulações incisivas quanto à legislação, como a própria LGPD, ao proteger e isolar de forma adequada os dados que são trafegados, tanto da empresa como dos clientes.

Desta forma, o desenvolvimento seguro se esparrama também por toda a companhia ao ser buscado como uma melhoria contínua, refinando cada vez mais o que pode ser integrável e transmitindo para a cultura organizacional.

Especialista em segurança da informação da ESET no Brasil

Ver perfil