IA Generativa nas empresas: uma maratona, não um sprint Jul 20, 2023 Nesta corrida sem precedentes, a AI vem impulsionando as corporações a adotarem estratégias transformacionais - negligenciar a velocidade na largada pode resultar em perda de relevância no futuro. Saiba mais
Cibersegurança é o novo foco dos conselhos administrativos Fev 10, 2025 Descubra por que a cibersegurança se tornou prioridade nos conselhos administrativos e como a IA Generativa está transformando a defesa digital. Saiba mais sobre estratégias, compliance e inovação para proteger negócios no cenário digital. Saiba mais
CI&T abre vagas para programa de estágio Out 03, 2022 Pessoas candidatas podem se inscrever até 20 de outubro pelo site Saiba mais
O poder da inteligência artificial para melhorar a experiência do cliente (CX) Jul 11, 2023 Como parte de um grande volume de tecnologia voltada para o futuro, as ferramentas de IA ajudarão as organizações a dimensionar a criação de conteúdo rapidamente, oferecer personalização de nível superior e trazer engajamento em tempo real para todas as etapas da jornada do cliente. Saiba mais
Construindo um ciclo de desenvolvimento moderno, seguro e ágil Mar 20, 2025 | min leitura ComplianceDevOpsCybersecurityCloud MigrationDesenvolvimento de software By Leonardo Horvath dos Reis Descubra insights e estratégias para preparar pessoas, estruturar processos eficazes e adotar tecnologias que garantem um desenvolvimento seguro e resiliente para suas aplicações. A segurança cibernética é um tema crucial e pauta constante em muitos conselhos de administração. Mais do que um desafio técnico, ela se tornou uma prioridade estratégica, exigindo um alinhamento entre TI e o negócio para mitigar riscos e definir contramedidas eficazes. Segundo a Gartner, 70% dos CEOs e 65% dos membros dos conselhos estão ativamente envolvidos em discussões sobre segurança digital, com foco especial na proteção de aplicações. Esses números refletem um cenário onde aplicações modernas são alvos constantes de ataques – ainda mais com a ascensão de ameaças automatizadas por IA. Além disso, cerca de 55% dos executivos apontam a segurança de aplicações como uma área crítica de vulnerabilidade. Entre os fatores que impulsionam essa preocupação estão: Aumento dos ataques direcionados: Os criminosos cibernéticos estão cada vez mais focados em explorar falhas em aplicações, que podem expor dados sensíveis.Complexidade dos ambientes digitais: A integração de sistemas legados com novas tecnologias amplia a superfície de ataque e dificulta a proteção.Conformidade regulatória: As exigências legais e normativas impõem desafios adicionais, exigindo investimentos contínuos em segurança. Esses indicadores reforçam que a modernização do desenvolvimento seguro não se trata apenas de adotar novas tecnologias, mas de repensar processos e estratégias para garantir a sustentabilidade e a continuidade dos negócios no ambiente digital atual. Cultura de Segurança: o caminho para uma empresa mais resiliente A segurança deve ser encarada como um ativo estratégico, da mesma forma que protegemos nosso carro com seguro ou investimos continuamente na nossa saúde com exercícios e cuidados, pensando em qualidade de vida no longo prazo. Nas soluções digitais, isso significa identificar vulnerabilidades desde cedo, considerando aspectos técnicos, funcionais e regulatórios. O objetivo principal da segurança digital é proteger o negócio contra impactos hoje, enquanto se prepara para ameaças que surgirão amanhã, fortalecendo a resiliência da operação e mantendo a confiança e a reputação da marca junto aos clientes e investidores. Segundo pesquisas recentes da Gartner, organizações que incorporam uma cultura de segurança desde a concepção tendem a reduzir incidentes cibernéticos de forma significativa, demonstrando que investir em especialistas desde o início do desenvolvimento diminui vulnerabilidades e mitiga riscos de maneira mais eficaz. Essa abordagem integrada garante que pessoas, processos e tecnologias estejam alinhados com as melhores práticas de conformidade e robustez, permitindo que os investimentos em segurança sejam estratégicos e orientados para a proteção de todo o ciclo de vida das aplicações. Além disso, é essencial adotar uma mentalidade que veja a segurança como uma prática contínua: as medidas de proteção devem ser implementadas hoje para manter os negócios funcionando, mas também planejadas para o futuro, de forma a antecipar e neutralizar novas ameaças. Essa visão proativa e permanente fortalece a resiliência da organização e assegura que a operação esteja sempre preparada para enfrentar os desafios emergentes do cenário digital. Pessoas capacitadas em todos os níveis Existe uma escassez de especialistas em cibersegurança, o que representa um grande desafio para muitas empresas. De acordo com a Fortinet, no último ano, 87% dos líderes organizacionais afirmaram ter sofrido uma violação de segurança atribuída à falta de habilidades cibernéticas – um aumento em relação aos 84% registrados em 2023 e aos 80% do ano anterior. Esses dados evidenciam a urgência de investir em capacitação e especialização em segurança em todos os níveis. Além de investir em novas contratações, é fundamental que as organizações preparem suas equipes e conscientizem cada profissional sobre seus papéis em segurança. A integração de uma cultura de segurança exige que todos entendam os momentos críticos de acionamento e saibam quando e como abordar os riscos, garantindo que as vulnerabilidades sejam tratadas no tempo adequado para evitar impactos negativos no negócio. A seguir, veja uma breve descrição das principais responsabilidades de segurança em um projeto de soluções digitais para cada função: CEOs São responsáveis por definir a visão estratégica da segurança, garantindo que ela seja incorporada como pilar fundamental na formulação e execução da estratégia do negócio. Cabe a eles alocar os recursos necessários, fomentar uma cultura de segurança e apoiar iniciativas que integrem a segurança desde o início do desenvolvimento, assegurando a continuidade operacional e a proteção dos ativos digitais. Executivos Traduzem a estratégia de segurança em ações práticas alinhadas aos objetivos do negócio. Supervisam a implementação de políticas de segurança e a conformidade com regulamentações, direcionando investimentos e esforços para mitigar riscos e atender às demandas de um ambiente digital cada vez mais desafiador. Pessoa de Negócio (Product Owner / Sponsor) É responsável por garantir que as necessidades de segurança sejam consideradas desde o início do projeto. Ao solicitar um novo software ou recurso, deve explicar claramente ao time o que precisa ser protegido, como dados sensíveis e informações pessoais dos usuários. Deve também estar atento às exigências legais para evitar riscos futuros. A participação ativa dessa pessoa ajuda a garantir que o software seja seguro, evitando prejuízos financeiros e danos à reputação da empresa. Especialistas em segurança de aplicações Definem e implementam a arquitetura de segurança das aplicações, conduzindo análises de risco, modelagem de ameaças e testes de vulnerabilidade. Esses profissionais asseguram que as melhores práticas de segurança sejam incorporadas ao ciclo de desenvolvimento, realizando auditorias e orientando a equipe na mitigação de riscos. Gerente de projeto Incorpora as práticas de segurança ao planejamento e execução do projeto, garantindo que cronogramas e recursos contemplem etapas essenciais de análise e mitigação de riscos. Atua como elo de comunicação entre as áreas técnicas e de negócio, certificando-se de que os requisitos de segurança sejam atendidos sem comprometer prazos e a qualidade do projeto. Scrum Master Facilita a integração da segurança nos processos ágeis, ajudando o time a priorizar as correções e a incorporar práticas seguras durante as sprints. Atua como mediador entre as demandas de desenvolvimento e os requisitos de segurança, removendo impedimentos e incentivando uma abordagem proativa para a mitigação de vulnerabilidades. Desenvolvedores Além de escrever código seguro e aplicar práticas de programação defensiva, os desenvolvedores precisam pensar como um atacante, antecipando como uma ameaça pode explorar falhas ou burlar o código. Conhecer as principais vulnerabilidades listadas na OWASP Top 10 é essencial para construir defesas robustas e prevenir ataques. QA (Quality Assurance) Tem a missão de validar que os controles e as correções de segurança estão funcionando conforme o esperado. Isso inclui a automação e execução de testes de segurança, a identificação de novas vulnerabilidades e a verificação de que mudanças no código não introduzem riscos adicionais. O QA trabalha de forma colaborativa com desenvolvedores, DevOps e especialistas em segurança para garantir que os requisitos de segurança sejam cumpridos durante todo o ciclo de vida do produto. DevOps São responsáveis por integrar e automatizar ferramentas de segurança na esteira de desenvolvimento, garantindo que testes e análises de vulnerabilidades ocorram de forma contínua. Promovem a prática de “Security as Code”, incorporando medidas de segurança em pipelines de CI/CD e assegurando conformidade em todas as etapas do ciclo de vida da aplicação. Infraestrutura Configuram e mantêm ambientes seguros onde as aplicações operam, monitorando redes, servidores e demais componentes críticos. Essa função é essencial para auxiliar o time na priorização de correções, garantindo a integridade, disponibilidade e continuidade dos sistemas. Diferencial Competitivo com a conscientização das pessoas em segurança O grande diferencial está em alinhar todos esses papéis em torno de uma mentalidade de segurança contínua promovendo alinhamentos dos objetivos de negócio e requisitos necessários para atender regulamentações e boas práticas de segurança no escopo tecnológico. Cada profissional deve compreender a importância de adotar práticas seguras hoje para manter os negócios funcionando e, ao mesmo tempo, se preparar estrategicamente para proteger a operação no futuro, antecipando e neutralizando novas ameaças. Adicionalmente, saber trabalhar com tecnologias emergentes – como a Inteligência Artificial, para entender os requisitos de segurança do segmento, automatizar testes, prevenir e corrigir vulnerabilidades é crucial. Organizações que adotam essas soluções estão melhor posicionadas para detectar e responder rapidamente a ataques, garantindo um ambiente mais eficiente e seguro. Essa abordagem integrada, que inclui a capacidade de pensar como um atacante para identificar e bloquear potenciais brechas, agrega valor à jornada de cada colaborador e assegura que os riscos sejam tratados no tempo correto, mantendo a operação resiliente em um cenário digital em constante evolução. Diferenciais que elevam a maturidade e efetividade das tecnologias As soluções mais avançadas utilizam inteligência artificial para automatizar a correção de vulnerabilidades, acelerando significativamente tanto o processo de construção quanto a correção em massa de falhas. Segundo um estudo da Gartner, o uso de IA nas ferramentas de desenvolvimento pode aumentar a produtividade dos desenvolvedores em até 60%, enquanto pesquisas da Forrester indicam que essas tecnologias podem reduzir o tempo de correção de vulnerabilidades em até 70%. Esses indicadores demonstram que a incorporação de IA não só melhora a eficiência do ciclo de desenvolvimento, como também reforça a segurança das aplicações de forma proativa e escalável. Ferramentas de segurança integradas ao pipeline CI/CD devem ser capazes de interromper automaticamente a execução do código ao detectar falhas de segurança críticas ou de alto risco, de forma que possam ser filtradas e controladas exceções de questões já conhecidas e endereçadas para correção, muito comum no tratamento de soluções legadas. Esse monitoramento contínuo não apenas impede que vulnerabilidades avancem para a produção, mas também fornece aos stakeholders uma visão em tempo real dos riscos, permitindo decisões informadas sobre o lançamento da aplicação. Além disso, uma ferramenta de segurança de código de alta maturidade precisa oferecer recursos robustos de gestão, como dashboards analíticos com indicadores chave de desempenho (KPIs) e uma visão de priorização das questões reportadas. Essa funcionalidade ajuda a identificar por onde começar, levando em consideração a exposição dos ativos e as vulnerabilidades mais suscetíveis a ataques, garantindo que as correções sejam aplicadas de forma estratégica e eficiente. Essa abordagem orientada por risco contribui para a melhoria contínua das práticas de segurança e para a tomada de decisões estratégicas que elevem o nível de proteção do software. Conclusão A complexidade do desenvolvimento seguro de aplicações exige uma abordagem holística e orquestrada, que vá muito além da simples implementação de ferramentas. Com a crescente escassez de especialistas em cibersegurança e a multiplicação de vulnerabilidades, é fundamental que a segurança seja integrada em todas as camadas do desenvolvimento – desde a concepção, passando pelo release, até a execução. Essa jornada requer não apenas a aplicação de tecnologias avançadas e integração automatizada de tickets, mas também uma cultura robusta de conscientização e processos bem definidos.Nesse cenário, a atuação de uma empresa especializada é decisiva. Ela deve liderar a transformação, capacitando as equipes e orientando a definição dos melhores processos e tecnologias para a criação de um ecossistema seguro. Essa orquestração estratégica possibilita uma visão completa dos riscos, prioriza a correção de vulnerabilidades com base na exposição dos ativos e garante que os requisitos de segurança sejam incorporados de forma contínua e eficaz. Assim, organizações podem desenvolver aplicações mais seguras, reduzir custos de correção e fortalecer sua resiliência frente às ameaças cibernéticas em constante evolução. Leonardo Horvath dos Reis Senior Security Officer, CI&T 1