Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Segurança sem fricção: como escalar DevSecOps s...

Segurança sem fricção: como escalar DevSecOps sem travar desenvolvedores

Em muitos ambientes, segurança ainda é vista como um bloqueio para os times de desenvolvimento. Pipelines lentos, excesso de aprovações manuais e processos complexos acabam criando atrito entre segurança e entrega. Nesta palestra, vou explorar como aplicar práticas modernas de DevSecOps de forma escalável e prática, integrando segurança ao fluxo de desenvolvimento sem comprometer a produtividade dos times.

Avatar for Amaury Borges Souza

Amaury Borges Souza

August 16, 2026

More Decks by Amaury Borges Souza

Other Decks in Technology

Transcript

  1. DevOpsDays Rio de Janeiro 2026 Segurança sem fricção: como escalar

    DevSecOps sem travar desenvolvedores. Amaury Borges Souza @amaurybsouza
  2. PROF.: AMAURY BORGES SOUZA CLOUD SECURITY ENGINEER @CI&T Engenheiro de

    Nuvem com foco em segurança, com mais de +12 anos de experiência na área. Também curto escrever. Sou Líder de comunidade reconhecido pela (AWS, & HashiCorp). Gosto de IA/ML, adoro ferramentas de automação, hacking ético e Linux. • AWS Community Builder • Hashicorp Ambassador FOTO • Hashicorp User Group Leader • Escritor Técnico • Palestrante Cybersecurity Formação: Fatec Americana (Bach. Análise de Sistemas - 2013), Extensão Cloud Computing LARC USP - 2018), Pós-Graduação PUC ( Arquitetura de Soluções - 2023). Certificações: LET'S CONNECT
  3. Pauta da talk Hoje vou mostrar: por que o cenário

    mudou, os princípios, uma demo real com Claude Code. • O cenário atual • Por que mais scanners ≠ mais segurança • Princípios de DevSecOps • Demo real: Agentic DevSecOps • Policy as Code e guardrails • O caminho para escalar
  4. DevOps Days Rio Por que gosto tanto da comunidade DevOps

    Days? 1. Minha primeira participação foi em 2022. 2. Conheci pessoas que influenciaram minha carreira, rumo, direções. 3. Aprendi muito sobre DevOps, Cloud e CI/CD. 4. A comunidade abriu portas para palestras e oportunidades internacionais.
  5. Cenário hoje. Processos manuais e desacoplados geram gargalos e expõem

    lacunas críticas de conformidade antes da produção.
  6. A nuvem e o CI/CD sob ataque Cada vez mais

    visualizamos notícias sobre ataques em supply-chain, secrets exposed, pipelines sendo invadidas…
  7. A superfície de ataque mudou O pipeline deixou de ser

    apenas o caminho para produção. Ele também virou parte da superfície de ataque. Antes, protegíamos principalmente: • Código • Infraestrutura • Aplicações • Credenciais humanas
  8. • • • • • • Software Supply Chain AI

    Agents Non-Human Identities CI/CD Artifacts Third-party integrations A segurança nunca foi tão importante como nesta era.
  9. “Nem todo risco aparece apenas como CVE. Mudanças pequenas podem

    indicar riscos relevantes no pipeline e na aplicação.”
  10. Exemplos comuns ❌ secret hardcoded ❌ dependência desconhecida ❌ permissões

    administrativas ❌ bypass de validações ❌ alteração insegura em IaC
  11. Workflow Shift Left 1. Detecta falhas mais cedo e a

    um custo menor. 2. Reduz o tempo para identificar a causa raiz. 3. Diminui o retrabalho e acelera as entregas.
  12. Policy as Code no DevSecOps Automatizando regras e validações de

    segurança. O que pode ser validado: ✅ permissões excessivas ✅ recursos inseguros ✅ imagens não aprovadas ✅ portas públicas ✅ padrões obrigatórios de compliance
  13. Exemplos Ferramentas & Guidelines 1. Opsera 2. Snyk 3. Security

    Guidelines OWASP 4. Grype 5. SLSA ( Framework Supply Chain Software) 6. OpenSSF (Ecossistema de segurança)
  14. Mais segurança ou mais ruído? O pipeline moderno tem alguns

    pontos para se observar: • • • • Mais scanners Mais alertas Mais ferramentas Menos contexto
  15. Onde nasce o atrito? Segurança deve acelerar o desenvolvimento, não

    criar barreiras. O atrito começa quando… • Pipelines lentos • Muitos bloqueios • Feedback demorado • Falta de contexto
  16. Meu método de teste Cada cientista usa métodos de experimentação

    diferentes Quais métodos você usou no seu experimento? • Digite seu texto aqui Digite seu texto aqui Digite seu texto aqui • Digite seu texto aqui • Digite seu texto aqui Digite seu texto aqui Digite seu texto aqui
  17. Fortalecimento da IA para DevSecOps: O papel da IA A

    IA conecta informações, adiciona contexto e acelera a tomada de decisão. • Resumir findings • Explicar riscos • Priorizar vulnerabilidades • Sugerir correções
  18. Modelos mais usados para DevSecOps na pipeline: Modelos de IA

    Para casos de uso com (skills de Terraform/Docker/pipeline security) • OPUS 4.8 (Excelente raciocínio e análise de código) • Claude Fable 5 - Mythos (Code reasoning e AI Agents) • GPT-5.6 Sol (Forte em automação, agentes e tool calling) • Gemini 3.1 Pro (Bom para integração com ecossistema Google )
  19. Security gates inteligentes • Bloquear apenas riscos críticos. • Reduzir

    interrupções. • Decisões baseadas em contexto.
  20. Onde nasce o atrito? Segurança deve acelerar o desenvolvimento, não

    criar barreiras. O scanner encontra. O agente contextualiza. A política decide • Correlaciona findings de múltiplas ferramentas • Prioriza riscos usando contexto • Acelera remediação com governança
  21. Shift Left não é colocar mais scanners. • Detectar cedo

    ≠ corrigir cedo. • Nem todo CRITICAL representa o maior risco • Contexto de aplicação, exposição e exploitabilidade importa. • O developer precisa de uma decisão, não de mais um relatório
  22. Não entregue a chave de produção para o LLM •

    IA interpreta • Política estabelece limites • CI/CD aplica • Humano trata exceções
  23. • Secure by default • Self-service O caminho seguro precisa

    ser o caminho mais fácil • Guardrails invisíveis Se segurança depende do desenvolvedor lembrar de fazer a coisa certa, ainda não escalamos DevSecOps. Platform → Golden Path → Guardrails → Self-service
  24. Um exemplo simples com AWS/Terraform: <Developer/> precisa criar um AWS

    S3. • Secure by default: O módulo Terraform já cria encryption, ❌block public access e logging. • Self-service: O developer usa o módulo sozinho, sem abrir chamado para Cloud Security. • Guardrails: OPA/Checkov/Policy as Code impede configurações fora dos padrões definidos.
  25. Conclusão O desafio nunca foi encontrar mais vulnerabilidades. O desafio

    é transformar milhares de findings em decisões inteligentes.
  26. O que todo time quer? O desafio • Entregar software

    rapidamente • Reduzir riscos • Automatizar processos • Evitar burocracia Velocidade e segurança não precisam competir.
  27. Cenário hoje. Processos manuais e desacoplados geram gargalos e expõem

    lacunas críticas de conformidade antes da produção.
  28. Item 1 Item 2 39 4 Data do experimento 29

    5 20 35 5 Registre as informações que você coletou com o experimento 22 25 15 10 min Inclua uma tabela ou um gráfico para exibir os resultados 27 4 20 min 30 min 40 min
  29. Aha! Minhas descobertas O que você aprendeu? 1. Digite seu

    texto aqui Digite seu texto aqui Digite seu texto aqui 2. Digite seu texto aqui 3. Digite seu texto aqui Digite seu texto aqui Digite seu texto aqui
  30. Pesquisa Explique todas as pesquisas que você fez sobre esse

    problema/desafio. Qual foi o objetivo da sua pesquisa? Explique como você descobriu o assunto e cite as pessoas que o ajudaram!
  31. O que farei agora? O que você fará com suas

    descobertas? Como você dará continuidade às suas pesquisas/descobertas?