DevOps é um grampo em todas as organizações com visão de futuro nos dias de hoje. A fórmula ágil de desenvolvimento e lançamento ajuda as empresas a resolver rapidamente os problemas dos clientes e as demandas de inovação do mercado. No entanto, o DevOps não combina bem com os protocolos de segurança tradicionais, e isso cria uma situação complicada para os CISOs combaterem.
Tradicionalmente, as equipes de segurança trabalham separadamente dos desenvolvedores, participando em pontos predeterminados durante o ciclo de lançamento. Essa abordagem não funciona com um cronograma de lançamento contínuo, que é o que o DevOps prioriza. Assim, os CISOs se deparam com auditorias de segurança tornando-se obstáculos durante o processo de liberação, às vezes até mesmo desconectados das necessidades organizacionais.
A segurança é um pilar do produto nos dias de hoje, dadas as terríveis consequências das violações de dados . As organizações devem combinar segurança com versões ágeis de DevOps. Como os CISOs podem facilitar essa integração e criar um mecanismo de segurança ágil que complemente o desenvolvimento ágil?
Aqui estão três maneiras pelas quais os CISOs podem atingir esses objetivos.
Priorize a verificação de ID da máquina
Os protocolos tradicionais de gerenciamento de identidade priorizam a verificação de identidade humana. IDs de usuário e senhas dominam esse cenário. No entanto, a automação governa os protocolos DevOps e, como resultado, os IDs de máquina dominam o cenário de verificação de ID.
Uma abordagem de segurança ágil começa protegendo os sistemas contra acesso injustificado à máquina. As máquinas são entrelaçadas em aplicativos modernos por meio do uso de microsserviços, contêineres baseados em nuvem e outros processos automatizados em toda a organização. Dada a distância entre a segurança e o desenvolvimento, a maioria dos aplicativos não protege e verifica as IDs de máquina que acessam segredos confidenciais.
Os CISOs devem, portanto, priorizar a verificação de ID de máquina ao abordar a segurança de identidade. No entanto, dada a proliferação de aplicativos que as empresas usam, a maioria das soluções de IAM falha. Os CISOs precisam repensar sua abordagem de IAM e adotar serviços baseados em API que integram diferentes contêineres e microsserviços em uma plataforma centralizada de gerenciamento de segredos, sem interromper o fluxo de desenvolvimento de produtos.
Akeyless , por exemplo, ajuda as equipes a desbloquear uma abordagem ágil para certificados e gerenciamento de chaves. Essa ferramenta automatiza a verificação de ID de máquina, permitindo que CISOs e engenheiros definam parâmetros de acesso baseados em risco e tempo. O gerenciamento de segredo e a geração de ID de acesso único também são automatizados, reduzindo a carga que as equipes de segurança enfrentam e dando-lhes mais tempo para mergulhar na análise da causa raiz.
Aumente a segurança e a colaboração dos desenvolvedores
Desenvolvedores e equipes de segurança são isolados uns dos outros em processos tradicionais. Atualmente, o DevOps prioriza lançamentos rápidos de código e não inclui segurança no loop. Como resultado, a segurança funciona em uma linha do tempo diferente do desenvolvimento, criando atrito desnecessário.
Comunicação e colaboração são as soluções para este problema. Para começar, os CISOs devem trabalhar com os CIOs para identificar lacunas de comunicação e projetar equipes ágeis. Uma equipe ágil consiste em desenvolvedores full-stack com conhecimento de todo o ciclo de lançamento. Essas equipes também incluem profissionais de segurança bem versados em ciclos de lançamento ágeis.
Assim, a segurança se torna parte integrante do pipeline de CI/CD. Ferramentas como o Jira promovem a comunicação entre todas as equipes e colocam todos na mesma página. Por exemplo, as equipes de segurança podem visualizar os cronogramas de lançamento e trabalhar para remover o atrito criado pelos processos de validação de código.
Alguns exemplos de tais iniciativas são modelos de código pré-validados para segurança, padrões de codificação que reforçam a segurança desde o início e ferramentas de teste automatizadas que executam testes de sanidade no código de pré-lançamento. Além disso, as equipes de segurança também podem examinar e pré-validar os ambientes de desenvolvimento para garantir que a portabilidade do código não apresente nenhum risco potencial de violação.
Assim como o DevOps prioriza o uso de ferramentas para obter mais eficiência, os CISOs devem adotar ferramentas para criar uma postura ágil. A mensagem subjacente é que a segurança não precisa ser vista como um obstáculo. É uma característica do produto que os compradores precisam e exigem.
Monitore as alterações de configuração
Os ambientes DevOps priorizam lançamentos rápidos e gerenciamento de feedback. Assim, as mudanças de configuração ocorrem com frequência, criando um pesadelo para os CISOs. As alterações de configuração são responsáveis por alguns dos maiores riscos de segurança em um ambiente de lançamento rápido.
Monitorar as mudanças é um desafio, dado o ritmo em que elas ocorrem. Os CISOs devem adotar ferramentas automatizadas de registro e auditoria que sinalizam possíveis erros. Por exemplo, o Ansible para DevOps ajuda os CISOs a se manterem atualizados sobre as alterações de código e o gerenciamento de configuração, oferecendo logs e rastreamento automatizados.
A ferramenta também ajuda as equipes de segurança a estabelecer ambientes para desenvolvimento, seja sandbox ou QA. Ao automatizar a maioria dessas tarefas, os CISOs reduzem a carga administrativa de suas equipes e aumentam a eficiência.
Shadow IT é uma preocupação cada vez maior nas organizações nos dias de hoje, dada a frequência com que as equipes usam ferramentas para realizar seus trabalhos. O SaaS normalizou o modelo de negócios de avaliação gratuita, em detrimento da segurança corporativa. Os CISOs devem monitorar o uso de ferramentas e criar listas de ferramentas aprovadas.
Além disso, os CISOs também devem especificar protocolos para lidar com IDs de avaliação gratuita expirados. Esses IDs de sombra oferecem um vetor de ataque fácil para agentes mal-intencionados. Além de monitorar Shadow IT, patches automatizados e gerenciamento de certificados também são essenciais.
Tornando-se ágil
Introduzir agilidade na segurança é uma tarefa difícil. No entanto, ao adotar os princípios de DevOps ao projetar protocolos de segurança, os CISOs podem criar uma postura de segurança que se integra perfeitamente ao desenvolvimento. O resultado é um pipeline completo de CI/CD que oferece produtos de alta qualidade.
FONTE: HELPNET SECURITY