A Mezmo publicou um relatório ESG que fornece insights sobre a adoção do DevSecOps, seus benefícios e os desafios da implementação. De acordo com o estudo, apenas 22% das organizações participantes desenvolveram uma estratégia formal de DevSecOps integrando segurança aos processos de ciclo de vida de desenvolvimento de software (SDLC), mas uma porcentagem esmagadora delas relata um impacto positivo na aceleração da detecção de incidentes (95%) e resposta (96 %) esforços.
Com base em uma pesquisa com 200 profissionais de DevOps e TI/segurança da informação, o relatório mostra que mais da metade das organizações participantes que usam ferramentas e processos de DevSecOps tiveram uma redução significativa nos incidentes que ocorrem na produção. O maior impacto relatado foi na aceleração dos esforços de detecção de incidentes, e quase metade relatou melhorias significativas nos tempos de resposta e remediação de incidentes.
Embora a adoção seja baixa por enquanto, o estudo também confirma o crescimento potencial no setor, com 62% dos entrevistados dizendo que sua organização está avaliando ativamente casos de uso ou tem planos de implementar DevSecOps .
“À medida que as organizações adotam processos modernos de desenvolvimento de software, aproveitando as plataformas em nuvem, elas procuram incorporar processos e controles de segurança aos fluxos de trabalho dos desenvolvedores”, disse Melinda Marks , analista sênior do ESG . “Esta pesquisa mostra que o DevSecOps pode ser um divisor de águas para as empresas, e não há dúvida de que veremos uma crescente tração do mercado nos próximos anos.”
Fatores que limitam a adoção e o sucesso do DevSecOps
De acordo com a pesquisa, existem diferenças distintas entre os desafios percebidos e reais da implementação. As empresas acreditam que estabelecer uma cultura de colaboração e incentivar os desenvolvedores a aproveitar as melhores práticas de segurança são quase tão importantes quanto a adoção de ferramentas DevSecOps. Embora seja comum prever que a transformação cultural será um obstáculo antes da adoção, aqueles que praticam DevSecOps relatam que limitações técnicas, como captura e análise de dados, são, na verdade, maiores barreiras ao sucesso.
Oitenta e quatro por cento dos entrevistados acreditam que levar os dados e as ferramentas certas para os desenvolvedores é a chave para o sucesso. Mas, à medida que as organizações aumentam a velocidade e o volume de lançamentos para atender a mais clientes, elas estão coletando grandes volumes de dados. As organizações pesquisadas capturam vários (54%) ou até centenas (32%) de terabytes por mês, com 6% capturando um petabyte ou mais por mês.
Essa quantidade de dados é cara para coletar e armazenar, e analisá-los para triagem e resposta a incidentes é demorado. Na verdade, 17,5 horas por pessoa é o tempo médio necessário para fazer a triagem e entender os incidentes de segurança – um valor que 82% das empresas gostariam de reduzir. 69% das organizações não capturam determinadas fontes de dados devido ao alto custo de armazenamento/retenção, o que é problemático se houver um incidente e a organização tiver dados incompletos para uma análise completa e/ou resposta oportuna.
Aproveitando ao máximo seus dados com observabilidade
O estudo mostra que 91% das organizações estão usando várias ferramentas para obter o máximo valor de seus dados, o que dificulta o acesso de vários grupos aos dados de que precisam para realizar seus trabalhos. Não ter uma “fonte única de verdade” é relatado como o maior desafio para as equipes.
“Para mover-se rapidamente e criar aplicativos seguros, as empresas precisam de soluções que as ajudem a aproveitar totalmente o valor de seus dados para gerar melhores resultados”, disse Tucker Callaway , CEO da Mezmo. “Para conseguir isso, as equipes estão procurando soluções de observabilidade flexíveis e escaláveis, com recursos de automação para ajudar a melhorar a coleta e análise de dados.”
No momento, 87% das empresas estão usando ferramentas de código abertocomo parte ou toda a sua pilha de observabilidade porque são mais personalizáveis. Mas 84% acreditam que será um desafio gerenciar, adaptar e escalar com essas soluções. 98% dos participantes da pesquisa, com cargos em equipes, de desenvolvedores de aplicativos a profissionais de TI e segurança, disseram que provavelmente investigarão uma solução de observabilidade gerenciada nos próximos 12 meses.
FONTE: HELPNET SECURITY