Por Cassius Oliveira

Como abordamos no artigo anterior, a cultura DevOps se popularizou e transformou o modo de desenvolvimento de aplicações em empresas mundo a fora. A capacidade de implementar uma comunicação contínua, a otimização de processos e redução de custos, trouxe diversos ganhos econômicos e empresariais para os negócios, além do aumento da qualidade do produto final. Mas algo que sempre precisou de muita atenção nas equipes de TI é a segurança. O ano de 2020 foi um dos mais críticos em temos de vulnerabilidades e ataques maliciosos no mundo da tecnologia da informação. De acordo com relatório da consultoria Canalys, o ano passado teve o maior número de brechas de segurança dos últimos 15 anos, em compensação o investimento em segurança também teve um aumento, mas não muito expressivo. As empresas gastaram cerca de US$53 bilhões, um salto de 10% em comparação com 2019.

Apesar desse cenário, um movimento em relação a implementação de processos de segurança no desenvolvimento de softwares cresce a cada dia, e combinado com a cultura DevOps, começa a se popularizar o movimento DevSecOps.

O que é DevSecOps?

Por muito tempo, a responsabilidade de manter toda a segurança de uma infraestrutura era totalmente atribuída a poucos profissionais, e em caso de falhas e vulnerabilidades, cabiam a eles resolver todos os problemas do ambiente. No caso do desenvolvimento de aplicações, isso não era de fato uma situação ruim, uma vez que os ciclos de desenvolvimento duravam mais tempo, mas a partir da implementação das metodologias ágeis isso ficou no passado.

Visto por muitos como a evolução do movimento DevOps, o DevSecOps é a implementação de processos de segurança desde o início do projeto de desenvolvimento de uma aplicação. A segurança se torna uma prioridade e responsabilidade de toda a equipe, conforme a aplicação é desenvolvida, testada e lançada. Então aqui, a implementação e manutenção de processos totalmente seguros é da responsabilidade de toda a equipe. No site devsecops.org, é possível encontrar um manifesto que aponta todas as diretrizes para trazer a cultura DevSecOps para dento de uma empresa.

Os 9 requisitos da Cultura DevSecOps

No manifesto, podemos encontrar alguns requisitos que devem ser seguidos para se conseguir implementar uma cultura DevSecOps dentro de sua empresa, são eles:

• Avaliar mais do que sempre dizer “não”
• Ciência de Dados e Segurança acima do Medo, Incerteza e Dúvida
• Contribuição aberta & Colaboração mais do que apenas requisitos de segurança
• Serviços de Segurança de Consumíveis com APIs acima de Controles obrigatórios e burocráticos
• Avaliação de segurança dirigidas ao negócio acima de carimbos de segurança
• Testes ofensivos com Red & Blue Team acima da Confiança em scans e Vulnerabilidades Teóricas
• Monitoramento de segurança proativo 24×7 acima de reagir após ser informado de um incidente
• Inteligência Compartilhada de Ameaças acima de manter as informações para nós mesmos
• Operações de Conformidade acima de Clipboards & Checklists

Benefícios da cultura DevSecOps

Ao implementar a cultura DevSecOps, a equipe de TI tem a capacidade de produzir grandes resultados na hora de desenvolver aplicações modernas com o máximo de qualidade, agilidade, e claro, segurança. Veja alguns dos benefícios da cultura DevSecOps em uma empresa:

Entregas mais rápidas: A velocidade da entrega de software é melhorada quando processos de segurança são integradas na pipeline. As falhas e vulnerabilidades são identificadas e corrigidas no processo de desenvolvimento da aplicação.

Melhoria de segurança da estrutura: A segurança está presente em todo o processo de desenvolvimento da aplicação, isso resulta na implementação do modelo de responsabilidade compartilhada na própria equipe o que garante que a segurança seja fortemente integrada desde a construção, implantação até a segurança das cargas de trabalho em produção.

Redução de custos: A identificação de vulnerabilidades e falhas antes da implantação da aplicação resulta em uma redução exponencial do risco e do custo operacional da estrutura.

* Revisão por Ana Carolina Fernandes

OUTRAS PUBLICAÇÕES

Novidades da Semana – 31 de janeiro a 4 de fevereiro

Por Thiago Marques Todos os dias a AWS lança uma série novidades e atualizações em seus produtos que visam melhorar a vida de seus usuários. Reunimos algumas delas que fazem mais sentido para nosso mercado e que certamente aplicaremos em nosso dia a dia. Confira as novidades das últimas semanas. Gerenciamento CloudWatch com suporte a monitoração de quotas das execuções paralelas do System Manager O Amazon Cloudwatch agora oferece o suporte de monitorar quotas das execuções paralelas do Amazon System Manager, onde é possível utilizar o alarme da ferramenta para alertas quando o uso do serviço de quotas ultrapassar 80%. System Manager aumenta para 500 a quantidade de automações paralelas O AWS System Manager aumentou a quantidade de automações paralelas para 500, o que permite automatizar tarefas operacionais, tais como patches de instâncias em maior escala. Amazon Connect Chat com suporte de 7 dias de duração Com essa novidade do Amazon Connect Chat, um chat pode ficar até 7 dias sem atividade e ainda manter a sessão do cliente aberta, garantindo assim um histórico atualizado para o próximo agente no chat. Banco de Dados Amazon Kinesis com suporte de entrega para o Honeycomb O HoneyComb é uma switch de soluções com suporte a monitoração, métricas, agregação de logs, entre outras soluções. Com essa novidade, agora o Kinesis garante integração nativa a ferramenta (que também é vendida no MarketPlace da AWS). Amazon MemoryDB for Redis agora suporta PrivateLink O PrivateLink é o serviço da AWS que garante uma comunicação entre a sua VPC e os serviços públicos da AWS sem necessidade de utilizar conexões externas (ou seja, usar a internet!). Agora é possível garantir a comunicação do MemoryDB com o VPC e até com redes on-premises. RDS for MariaDB agora suporte MariaDB 10.6 A versão 10.6 do MariaDB é a estável na comunidade, e foi lançado em alpha em abril de 2021, e a stable em 08 novembro de 2021. Além de correções de bug e vulnerabilidades a nova versão conta com upgrades flexíveis (podendo realizar a atualização de qualquer major realease 10 para a 10.6), e até mesmo migrações heterogênicas entre MySQL 5.6/5.7 para a 106. Machine Learning SageMaker Autopilot agora suporta o formato Apache Parquet Apache Parquet é um formato de arquivo usado no Apache Hadoop, que basicamente trabalha com orientação a colunas (ao invés de linhas), o que garante uma velocidade de pesquisa maior, além de compressão mais eficiente. Com a novidade o SageMaker passa a suportar mais esse formato. SageMaker Autopilot agora suporta Datasets de até 100G O SageMaker Autopilot faz automaticamente construções, treinamentos e otimizações para modelos de aprendizagem de máquina baseado em dados. Até hoje ele era capaz de analisar Dataset de até 10G, com a novidade ele aumentou em 10x sua capacidade, passando para um Dataset de 100G. Amazon MSK agora possui uma taxa de transferência de até 1000 MiB/s O MSK ou Managed Streaming for Apache Kafka é um serviço de processamento de streams, e até hoje tinha um suporte de apenas 250MiB/s. A ferramenta passou por um upgrade 4x maior chegando em 1GiB/s. DevOps OpenSearch melhora o processo de implementação azul/verde O processo de deploy blue/green garante uma mudança gradual de uma versão para outra de uma aplicação. Agora o OpenSearch passa a garantir uma migração de domain, trazendo benefícios como diminuição do downtime. Security FSx for Windows e Linux agora possui conformidade com a FedRAMP O FedRAMP é uma organização do governo americano que possui diversos padrões de segurança, autorização e monitoramento para produtos e serviços na nuvem. Agora os files server do Amazon FSx estão em conformidade com o padrão. Secrets Manager agora suporta rotações em windows O Secrets Manager é o serviço que garante proteção a credencias e uma de suas características é a possibilidade de rotação de senhas. Agora conseguimos definir janelas de rotação com mais eficiência e com utilização de expressões. Compute AMI agora suporte o Recycle Bin O Recyble Bin é uma garantia de que se você excluir sem ter a intenção, vai conseguir recuperar durante o período de retenção. Com a novidade agora as AMIs têm essa habilidade. Quer saber as novidades da AWS das últimas semanas? Leia nosso blog! E acompanhe toda sexta-feira em nosso canal do Youtube nossa live sobre as Novidades da Semana.

O que é o Amazon Cognito?

Entenda de forma prática e simplificada como o Amazon Cognito funciona e pode auxiliar seu ambiente em cloud! Confere aí!

Nós usamos cookies para garantir e oferecer a melhor experiência de navegação em nosso site! Mais informações