Security Office
DevSecOps as a Service
Segurança que acompanha o ritmo de quem publica toda semana.
Em que consiste este trabalho
Colocamos segurança dentro da esteira que compila e publica o seu software: análise do código próprio, das bibliotecas de terceiros, dos segredos esquecidos no repositório e das imagens que sobem para produção. O controle roda a cada publicação, no ritmo de quem entrega toda semana, sem virar a etapa que atrasa todo mundo.
Começamos entendendo como o seu software é compilado e publicado, e desenhamos onde cada controle entra sem parar quem publica. A régua fica acordada por escrito: o que barra a publicação, o que apenas avisa e como se pede exceção. Ninguém descobre a regra no dia em que ela bloqueia a entrega.
Do seu lado, precisamos de acesso à esteira e ao repositório, das licenças das ferramentas no nome da sua empresa e do time de desenvolvimento na mesa quando a régua for calibrada. Sem esse acordo, o controle vira atrito, e atrito em esteira todo time aprende a contornar.
As modalidades definem quem segura o resultado depois da implantação. Entregar e passar adiante deixa a operação com você, sem dependência de fornecedor. Operar acrescenta o que separa ter ferramenta na esteira de ter segurança na esteira: alguém que lê o resultado toda semana, separa o real do ruído e cobra a correção. O especialista embarcado leva a conversa para antes do código, no refinamento e na revisão de arquitetura.
Como conduzimos, etapa por etapa
As etapas e os entregáveis abaixo descrevem a modalidade Implantar e operar. As outras modalidades aparecem quando você pede a proposta.
Desenho da esteira
Entendemos como o seu software é compilado e publicado, e desenhamos onde cada controle entra sem parar quem publica.
Instrumentação
Colocamos os controles para rodar, ajustamos a régua com o time de desenvolvimento e reduzimos o barulho antes de qualquer cobrança.
Triagem contínua
Toda semana lemos o que a esteira produziu, separamos o que é real do que é ruído e cobramos a correção com quem pode fazê-la.
O que não está incluso
- Correção do código, que fica com o time de desenvolvimento, dono do produto e da mudança
- Licenças das ferramentas, que ficam no nome da sua empresa, para você nunca ficar refém do fornecedor
- Desenvolvimento de funcionalidade ou refatoração de arquitetura, que é trabalho da engenharia de produto
- Operação da infraestrutura da esteira, que continua com o seu time de plataforma
- Teste de intrusão da aplicação, que responde outra pergunta e é serviço próprio
- Garantia de software sem vulnerabilidade: a esteira encontra e prioriza, não elimina o risco de existir falha
- Segurança do ambiente de produção em si, servidores e nuvem, que é assunto do assessment de segurança em nuvem
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.