ATALAIA
  1. Início
  2. Recursos
  3. Blog
  4. A sua primeira contratação de segurança
Programa · Opinião

A sua primeira contratação de segurança

Quando contratar, que perfil procurar primeiro, o que os primeiros 90 dias devem produzir e quando um lead fracionado é a jogada inicial mais inteligente.

4 min de leituraEquipa Atalaia

ContrataçãoEquipa de segurançaLiderança

A maioria das organizações de engenharia faz a primeira contratação de segurança no momento errado e pela razão errada. Normalmente, um grande cliente envia um questionário, um auditor pergunta quem é responsável pela segurança e sai um anúncio de emprego na mesma semana. A pessoa que chega herda um prazo em vez de uma função.

A nossa posição é simples: contrate quando a segurança se tornou um problema de entrega, contrate um generalista que consiga trabalhar dentro das suas equipas de engenharia e dê-lhe 90 dias para construir uma base antes de alguém pedir um roadmap. Se ainda não consegue responder às perguntas abaixo, comece mais pequeno.

Quando chega a altura

O número de pessoas e as rondas de financiamento são maus sinais. Os melhores sinais são os que os engenheiros sentem todas as semanas:

  • Os pull requests esperam por uma resposta de segurança e ninguém sabe quem a deve dar.
  • Vendas e customer success reencaminham questionários de segurança para o engenheiro que respondeu ao último.
  • Tem scanners a correr, mas ninguém faz a triage do output, por isso a lista de achados só cresce.
  • Os incidentes e quase-incidentes são tratados por quem estiver online, e nada muda depois.
  • Está a entrar num mercado regulado ou a vender a compradores que vão pedir evidência, não promessas.

Se duas ou três destas forem verdade, o trabalho já existe. Só está espalhado por pessoas que foram contratadas para fazer outra coisa.

Que perfil primeiro

Os cargos sobrepõem-se, por isso ajuda pensar no que a pessoa vai passar a semana a fazer.

PerfilForte emA primeira contratação certa quando
Generalista de AppSecRevisão de código, threat modeling, higiene de pipelines, trabalho com programadoresConstrói e entrega software, e a maior parte do seu risco está no seu próprio código e nas dependências
Segurança de cloud ou de plataformaIAM, fronteiras de rede, infraestrutura como código, postura da cloudO seu produto é sobretudo configuração e serviços geridos, com pouco código próprio
Deteção e respostaLogging, alertas, gestão de incidentesJá tem um processo de build maduro e a principal lacuna é ver ataques em produção
GRC ou compliancePolíticas, auditorias, registos de risco, garantias a clientesUma certificação é um requisito comercial obrigatório e o básico de engenharia já está implementado

Para a maioria das empresas de produto, a resposta é o generalista de AppSec. É quem está mais perto de onde as vulnerabilidades são criadas, consegue responder com honestidade à maioria das perguntas dos clientes e pode fazer crescer as outras funções mais tarde. Uma contratação focada em compliance numa empresa sem bases de engenharia tende a produzir documentos que descrevem controlos que ninguém corre.

Seja quem for que contrate, procure alguém que já tenha entregue código, que saiba dizer não sem se tornar o departamento do não e que escreva com clareza. A primeira pessoa de segurança passa mais tempo a convencer do que a configurar.

Os primeiros 90 dias

Resista à tentação de entregar um orçamento de ferramentas no primeiro dia. O primeiro trimestre deve ser mais ou menos assim:

  1. Dias 1-30: ouvirConhecer cada team lead, ler a documentação de arquitetura, assistir ao planeamento, mapear o caminho do código desde o portátil até produção.
  2. Dias 31-60: baselineInventariar repositórios, pipelines, contas de cloud e acessos de terceiros. Escolher os poucos riscos que mais importam e escrevê-los.
  3. Dias 61-90: três correçõesEntregar três melhorias visíveis, como proteção de branches em todo o lado, secret scanning no CI e uma escala de triage, e depois publicar um plano de uma página para os dois trimestres seguintes.

Ao dia 90 deve ter uma visão de risco curta e escrita, um punhado de melhorias que os engenheiros notaram e um plano com que a liderança concordou. Não deve ter uma plataforma nova que ninguém integrou.

Quando um lead fracionado é o melhor primeiro passo

Às vezes, a resposta honesta é que ainda não está pronto para contratar. Um security lead sénior, a tempo parcial, a trabalhar alguns dias por mês, é muitas vezes a melhor jogada inicial quando:

  • Ainda não consegue escrever uma descrição de funções, porque não sabe de qual dos perfis acima precisa.
  • A carga de trabalho é real mas ainda não justifica alguém a tempo inteiro, e uma contratação júnior ficaria sozinha com decisões acima do seu nível.
  • Precisa de alguém sénior para enfrentar clientes e auditores já, enquanto constrói o argumento para uma função permanente.
  • Quer que a primeira contratação permanente herde uma baseline a funcionar em vez de uma página em branco.

O objetivo de um trabalho fracionado é tornar-se desnecessário. Deve terminar com uma função definida, um processo de entrevistas, um backlog em andamento e uma passagem de testemunho, não com uma avença sem fim. Descrevemos como funciona esse ritmo mês a mês num artigo à parte sobre liderança de segurança fracionada.

O que faríamos

Se é um líder de engenharia a ler isto sem nenhuma pessoa de segurança hoje, eis a ordem que seguiríamos:

  1. Escreva as últimas cinco questões de segurança que atrasaram a entrega e quem acabou por lhes responder. Essa lista é a sua descrição de funções.
  2. Decida se o trabalho é sobretudo em código, em configuração de cloud, em monitorização de produção ou em auditorias. Escolha o perfil a partir daí, não de um título que viu noutro lado.
  3. Se a resposta não for clara, ou o trabalho for menos do que uma semana inteira, traga um lead fracionado por um período fixo com uma passagem de testemunho definida.
  4. Quando contratar, acorde os resultados dos 90 dias antes da data de início e proteja o primeiro mês para ouvir.

Uma primeira contratação de segurança não é um extintor. Bem aproveitada, é a pessoa que monta a primeira estação da linha e torna possível acrescentar as seguintes.

Onde isto fica na linha

Na torre (em desenvolvimento):

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.