1. Tópicos
  2. Segurança
  3. O que é DevSecOps?

O que é DevSecOps?

CopiedFailedCopiar URL

DevSecOps significa desenvolvimento, segurança e operações. É uma abordagem a cultura, automação e design da plataforma que integra segurança como uma responsabilidade compartilhada em todo o ciclo de vida da TI.

A metodologia DevOps não envolve apenas as equipes de desenvolvimento e de operações. Se você quer aproveitar ao máximo a agilidade e a capacidade de resposta da abordagem DevOps, a equipe de segurança da TI também precisa participar de todo o ciclo de vida das suas apps.

E o motivo é simples: antigamente, a segurança era delegada a uma equipe específica que atuava isoladamente no estágio final do desenvolvimento. Isso não era tão problemático quando os ciclos de desenvolvimento duravam meses ou até anos, mas já não é mais assim. Uma implementação eficaz de DevOps proporciona ciclos de desenvolvimento rápidos e frequentes, muitas vezes com duração de semanas ou dias. No entanto, práticas de segurança defasadas podem arruinar até as iniciativas de DevOps mais eficientes.

 

Illustration representing a linear progression from Development to Security and then to Operations

Agora, no framework colaborativo do DevOps, a segurança é uma responsabilidade compartilhada e integrada de ponta a ponta. É uma mentalidade tão importante que resultou na criação do termo “DevSecOps” para enfatizar a necessidade de desenvolver uma base de segurança para sustentar as iniciativas de DevOps.

 

Illustration representing collaboration between Development, Security, and Operations roles

DevSecOps significa pensar na segurança da aplicação e da infraestrutura desde o início. Também significa automatizar algumas barreiras de segurança para impedir a desaceleração do fluxo de trabalho de DevOps. Uma maneira de atingir essas metas é selecionar as ferramentas corretas para integrar a segurança continuamente, como concordar em implementar um ambiente de desenvolvimento integrado (IDE) com funcionalidades de segurança. No entanto, para ser eficaz, a segurança do DevOps requer mais do que novas ferramentas: ela conta com as mudanças culturais do DevOps para integrar o trabalho das equipes de segurança o quanto antes.

A prática de priorizar a segurança desde as primeiras fases de planejamento e desenvolvimento até o runtime é conhecida como segurança shift left e shift right. Ao implementar e automatizar o DevSecOps com a abordagem shift left, os desenvolvedores contam com guardrails que podem reduzir os erros de usuários nos estágios de desenvolvimento e implantação, além de proteger as cargas de trabalho no runtime. Realizar shift right é continuar a prática de testes, controles de qualidade e avaliações de desempenho no ambiente de pós-produção.

Entenda por que escolher a Red Hat para DevSecOps

Engenharia de plataforma e DevOps

Independentemente de receber o nome de "DevOps" ou "DevSecOps", o ideal sempre foi incluir a segurança como parte integral de todo o ciclo de vida da app. O DevSecOps trata de segurança integrada, e não de segurança que funciona como um perímetro em torno de apps e dados. Quando a segurança permanece no final do pipeline de desenvolvimento, as organizações que adotam o DevOps podem acabar voltando para os longos ciclos de desenvolvimento que tentavam evitar.

Em parte, o DevSecOps destaca a necessidade de convidar os parceiros e equipes de segurança a participarem das iniciativas de DevOps desde o início, a fim de integrar a segurança da informação e estabelecer um plano de automação da segurança. Essa metodologia salienta que é preciso ajudar os desenvolvedores a criar os códigos pensando na segurança. Para isso, as equipes de segurança precisam compartilhar insights, feedbacks e visibilidade sobre as questões conhecidas, como ameaças internas ou malware em potencial. O DevSecOps também se concentra em identificar riscos à cadeia de suprimentos de software, reforçando a segurança dos componentes e dependências do software open source no início do ciclo de vida de desenvolvimento do software. Para ter sucesso, uma abordagem DevSecOps eficaz também pode incluir novos treinamentos de segurança para desenvolvedores, já que esse nem sempre foi o foco no desenvolvimento de aplicações mais tradicionais.

Como realmente é a segurança integrada? Para começar, uma boa estratégia de DevSecOps é determinar a tolerância a riscos e realizar uma análise de risco/benefício. Quantos controles de segurança são necessários em uma determinada app? Qual é a importância da velocidade da disponibilização para diferentes apps? Automatizar tarefas repetitivas é fundamental para o DevSecOps, já que fazer verificações manuais de segurança no pipeline pode consumir muito tempo.

Programe, desenvolva e monitore com o Red Hat® Trusted Software Supply Chain

O cenário ideal envolve manter ciclos de desenvolvimento curtos e frequentes, integrar medidas de segurança com disrupção mínima nas operações e implantar tecnologias inovadoras, como containers e microsserviços, além de promover uma colaboração mais próxima entre equipes comumente isoladas. Isso é um desafio para qualquer organização. Todas essas iniciativas começam pelas pessoas, com a colaboração de todos na organização. No entanto, o elemento que facilita essas mudanças no aspecto humano no framework de DevSecOps é a automação.

Illustrations representing that DevOps plus Automation equals Security

Mas o que e como automatizar? Existem orientações escritas para ajudar a responder a essa pergunta. As organizações precisam analisar todo o ambiente de operações e desenvolvimento. Isso inclui repositórios de controle de fontes, registros de containers, pipeline de integração e implantação contínuas (CI/CD), gerenciamento de interfaces de programação de aplicações (API) e automação de versões e orquestração, bem como monitoramento e gerenciamento operacional.

As novas tecnologias de automação ajudaram as organizações a adotar mais práticas de desenvolvimento com princípios ágeis e foram importantes para o avanço de novas medidas de segurança. No entanto, não foi só a automação que mudou no cenário de TI nos últimos anos. As tecnologias nativas em nuvem, como containers e microsserviços, representam agora uma grande parte das iniciativas de DevOps, e a segurança da metodologia precisa se adaptar para atendê-las.

Os containers viabilizam uma escala maior e implantação e desenvolvimento mais dinâmicos, mudando a maneira como muitas organizações inovam. Por isso, as práticas de segurança de DevOps devem se adaptar ao novo cenário e se alinhar às diretrizes de segurança específicas para containers.

Tecnologias nativas em nuvem não funcionam bem com checklists e políticas de segurança estáticas. Em vez disso, a segurança precisa ser contínua e integrada em todas as fases do ciclo de vida da app e da infraestrutura.

DevSecOps significa incorporar segurança em todo o desenvolvimento de apps. Além de novas ferramentas, essa integração no pipeline exige uma nova mentalidade organizacional. As equipes de DevOps devem automatizar a segurança para proteger o ambiente e os dados em geral, assim como o processo de entrega e integração contínuas. Essa meta provavelmente incluirá a segurança dos microsserviços em containers.

O Red Hat® Advanced Cluster Security for Kubernetes realiza o shift left da segurança e automatiza as práticas recomendadas de DevSecOps. A plataforma funciona com qualquer ambiente Kubernetes e se integra com o DevOps e as ferramentas de segurança, ajudando as equipes a operacionalizar e proteger melhor as cadeias de suprimentos, infraestruturas e cargas de trabalho.

Segurança de ambientes e dados

  • Padronize e automatize o ambiente: cada serviço deve ter o menor privilégio possível para minimizar acessos e conexões não autorizados.
  • Centralize os recursos de controle de acesso e identidade do usuário: um controle de acesso rigoroso e mecanismos de autenticação centralizados são essenciais para proteger os microsserviços, já que a autenticação é iniciada em múltiplos pontos.
  • Isole os containers que executam microsserviços da rede e entre si: isso inclui dados em repouso e em trânsito, já que ambos podem ser alvos de alto valor para invasores.
  • Criptografe os dados entre aplicações e serviços: uma plataforma de orquestração de containers com funcionalidades de segurança integradas minimiza a chance de ocorrer um acesso não autorizado.
  • Tenha gateways de API segura: APIs seguras aumentam a visibilidade do roteamento e da autorização. Ao reduzir as APIs expostas, as organizações diminuem as superfícies de ataque.
     

O Red Hat Enterprise Linux ajuda as organizações a manter posturas de segurança consistentes em cargas de trabalho híbridas, multicloud e em containers. O Red Hat Enterprise Linux oferece um sistema reforçado e verificável que protege os dados desde a inicialização, além de criptografia forte para proteger os dados em trânsito. Isso é viabilizado por funcionalidades como a inicialização segura, que avalia criptograficamente os módulos carregáveis e o ambiente de inicialização, e a atestação remota, que verifica a integridade do sistema e detecta comprometimentos. O Red Hat Enterprise Linux também oferece um sistema de rastreamento de vulnerabilidades transparente e uma software bill of materials (SBOMs), além de atualizações e correções contínuas por meio dos serviços de subscrição.

Leia sobre o Red Hat Enterprise Linux e a segurança→ 

Segurança do processo de CI/CD

  • Integre scanners de segurança aos containers: como parte do processo de adição de containers ao registro.
  • Automatize os testes de segurança no processo de CI: isso inclui executar ferramentas de análise de segurança estáticas como parte das compilações, além de verificar imagens de container pré-cridas em busca de vulnerabilidades conhecidas conforme são inseridas no pipeline da compilação.
  • Inclua testes automatizados de recursos de segurança no processo do teste de aceitação: automatize os testes de validação de entrada e funcionalidades de autorização e autenticação da verificação.
  • Automatize atualizações de segurança, como patches de vulnerabilidades conhecidas: faça isso no pipeline do DevOps. Ele deve eliminar a necessidade de os administradores entrarem nos sistemas de produção, ao mesmo tempo que cria um log de alterações documentado e rastreável.
  • Automatize os recursos de gerenciamento de configurações dos serviços e sistemas: isso promove a conformidade com as políticas de segurança e elimina erros manuais. As tarefas de auditoria e correção também devem ser automatizadas.

Mais informações sobre segurança de CI/CD 

A engenharia de plataforma é uma disciplina dentro do desenvolvimento de software que se concentra em melhorar a produtividade, a entrega de software e o time to market. É diferente do DevOps porque cada prática surge em um momento e se concentra em um conjunto de problemas distinto. O objetivo principal da engenharia de plataforma é identificar os pontos problemáticos que impactam as equipeis de desenvolvimento e mitigá-los oferecendo serviços, ferramentas e recursos essenciais e reutilizáveis em plataforma interna de desenvolvedor (IDP). A engenharia de plataforma é compatível com práticas de DevSecOps, pois permite criar novos recursos de segurança, produtividade e padronização. Além disso, facilita a adoção do DevSecOps e cria uma cadeia de suprimentos de software segura para a entrega de aplicações. 

Descubra como a engenharia de plataforma eleva o DevSecOpsPágina disponível no idioma inglês (Portuguese, Brazil não disponível)

Red Hat Enterprise Linux e segurança 

O Red Hat Enterprise Linux é a base reforçada que permite aprimorar sua postura de segurança e a conformidade desde o início. Com o Red Hat Enterprise Linux, as organizações: 

  • Têm segurança integrada desde o início. 
  • Usam imagens reforçadas e imutabilidade com o image mode no Red Hat Enterprise Linux. 
  • Alcançam a eficiência com automação e orquestração usando as funções do sistema da Red Hat. 
  • Desenvolvem uma cadeia de suprimentos de software segura e confiável. 
  • Contam com proteções de runtime robustas com o SELinux e o fapolicyd. 

Mais informações sobre o Red Hat Enterprise Linux e a segurança

Recurso

Estado da engenharia de plataforma na era da IA

Nesta página, você encontra uma análise detalhada da pesquisa "Estado da engenharia de plataforma na era da IA" realizada pela Illuminas. Confira os detalhes.

Red Hat Trusted Software Supply Chain

Este sumário descreve como o Red Hat Trusted Software Supply Chain ajuda as equipes de DevSecOps em todas as fases do ciclo de vida de desenvolvimento de softwares. Leia mais.

Leia mais

O que é automação da segurança?

A automação da segurança utiliza tecnologia para realizar tarefas com o mínimo de assistência humana possível, integrando infraestrutura, aplicações e processos de segurança.

Shift left e shift right

Realizar shift left e shift right é implementar testes contínuos em cada estágio do ciclo de vida de desenvolvimento de software.

O que é segurança da edge?

Segurança da edge refere-se à combinação de ferramentas e práticas utilizadas para proteger as cargas de trabalho e a infraestrutura da edge em locais remotos onde a expertise local pode ser limitada.

Segurança: conteúdo adicional

Artigos relacionados