A maioria das organizações de engenharia faz a primeira contratação de segurança no momento errado e pela razão errada. Normalmente, um grande cliente envia um questionário, um auditor pergunta quem é responsável pela segurança e sai um anúncio de emprego na mesma semana. A pessoa que chega herda um prazo em vez de uma função.
A nossa posição é simples: contrate quando a segurança se tornou um problema de entrega, contrate um generalista que consiga trabalhar dentro das suas equipas de engenharia e dê-lhe 90 dias para construir uma base antes de alguém pedir um roadmap. Se ainda não consegue responder às perguntas abaixo, comece mais pequeno.
Quando chega a altura
O número de pessoas e as rondas de financiamento são maus sinais. Os melhores sinais são os que os engenheiros sentem todas as semanas:
- Os pull requests esperam por uma resposta de segurança e ninguém sabe quem a deve dar.
- Vendas e customer success reencaminham questionários de segurança para o engenheiro que respondeu ao último.
- Tem scanners a correr, mas ninguém faz a triage do output, por isso a lista de achados só cresce.
- Os incidentes e quase-incidentes são tratados por quem estiver online, e nada muda depois.
- Está a entrar num mercado regulado ou a vender a compradores que vão pedir evidência, não promessas.
Se duas ou três destas forem verdade, o trabalho já existe. Só está espalhado por pessoas que foram contratadas para fazer outra coisa.
Que perfil primeiro
Os cargos sobrepõem-se, por isso ajuda pensar no que a pessoa vai passar a semana a fazer.
| Perfil | Forte em | A primeira contratação certa quando |
|---|---|---|
| Generalista de AppSec | Revisão de código, threat modeling, higiene de pipelines, trabalho com programadores | Constrói e entrega software, e a maior parte do seu risco está no seu próprio código e nas dependências |
| Segurança de cloud ou de plataforma | IAM, fronteiras de rede, infraestrutura como código, postura da cloud | O seu produto é sobretudo configuração e serviços geridos, com pouco código próprio |
| Deteção e resposta | Logging, alertas, gestão de incidentes | Já tem um processo de build maduro e a principal lacuna é ver ataques em produção |
| GRC ou compliance | Políticas, auditorias, registos de risco, garantias a clientes | Uma certificação é um requisito comercial obrigatório e o básico de engenharia já está implementado |
Para a maioria das empresas de produto, a resposta é o generalista de AppSec. É quem está mais perto de onde as vulnerabilidades são criadas, consegue responder com honestidade à maioria das perguntas dos clientes e pode fazer crescer as outras funções mais tarde. Uma contratação focada em compliance numa empresa sem bases de engenharia tende a produzir documentos que descrevem controlos que ninguém corre.
Seja quem for que contrate, procure alguém que já tenha entregue código, que saiba dizer não sem se tornar o departamento do não e que escreva com clareza. A primeira pessoa de segurança passa mais tempo a convencer do que a configurar.
Os primeiros 90 dias
Resista à tentação de entregar um orçamento de ferramentas no primeiro dia. O primeiro trimestre deve ser mais ou menos assim:
- Dias 1-30: ouvirConhecer cada team lead, ler a documentação de arquitetura, assistir ao planeamento, mapear o caminho do código desde o portátil até produção.
- Dias 31-60: baselineInventariar repositórios, pipelines, contas de cloud e acessos de terceiros. Escolher os poucos riscos que mais importam e escrevê-los.
- Dias 61-90: três correçõesEntregar três melhorias visíveis, como proteção de branches em todo o lado, secret scanning no CI e uma escala de triage, e depois publicar um plano de uma página para os dois trimestres seguintes.
Ao dia 90 deve ter uma visão de risco curta e escrita, um punhado de melhorias que os engenheiros notaram e um plano com que a liderança concordou. Não deve ter uma plataforma nova que ninguém integrou.
Quando um lead fracionado é o melhor primeiro passo
Às vezes, a resposta honesta é que ainda não está pronto para contratar. Um security lead sénior, a tempo parcial, a trabalhar alguns dias por mês, é muitas vezes a melhor jogada inicial quando:
- Ainda não consegue escrever uma descrição de funções, porque não sabe de qual dos perfis acima precisa.
- A carga de trabalho é real mas ainda não justifica alguém a tempo inteiro, e uma contratação júnior ficaria sozinha com decisões acima do seu nível.
- Precisa de alguém sénior para enfrentar clientes e auditores já, enquanto constrói o argumento para uma função permanente.
- Quer que a primeira contratação permanente herde uma baseline a funcionar em vez de uma página em branco.
O objetivo de um trabalho fracionado é tornar-se desnecessário. Deve terminar com uma função definida, um processo de entrevistas, um backlog em andamento e uma passagem de testemunho, não com uma avença sem fim. Descrevemos como funciona esse ritmo mês a mês num artigo à parte sobre liderança de segurança fracionada.
O que faríamos
Se é um líder de engenharia a ler isto sem nenhuma pessoa de segurança hoje, eis a ordem que seguiríamos:
- Escreva as últimas cinco questões de segurança que atrasaram a entrega e quem acabou por lhes responder. Essa lista é a sua descrição de funções.
- Decida se o trabalho é sobretudo em código, em configuração de cloud, em monitorização de produção ou em auditorias. Escolha o perfil a partir daí, não de um título que viu noutro lado.
- Se a resposta não for clara, ou o trabalho for menos do que uma semana inteira, traga um lead fracionado por um período fixo com uma passagem de testemunho definida.
- Quando contratar, acorde os resultados dos 90 dias antes da data de início e proteja o primeiro mês para ouvir.
Uma primeira contratação de segurança não é um extintor. Bem aproveitada, é a pessoa que monta a primeira estação da linha e torna possível acrescentar as seguintes.
Onde isto fica na linha
Na torre (em desenvolvimento):