Devsecops Analyst
Current• Atuação como consultor de DevSecOps em grande cliente da área petrolífera, ajudando os desenvolvedores a atuar na avaliação e correções de vulnerabilidades encontradas nas ferramentas SAST, SCA e DAST;• SAST – ferramenta Checkmarx. Ajudo os desenvolvedores a identificar e categorizar as vulnerabilidades encontradas em linha de código, de acordo com as severidades e demais informações providas pela ferramenta (solução, workaround, best fix location, etc.).Com isto auxilio o time na tomada de decisão (se será necessário negociar junto ao PO uma alteração mais complexa na lógica da aplicação, se será necessário algum ajuste no repositório, se a vulnerabilidade deverá apenas ser apontada como um falso positivo, etc.);• SCA – ferramenta Checkmarx (módulo SaaS específico para análise de vulnerabilidade de pacotes externos). A atuação aqui se dá ajudando os times a analisar os pacotes e suas dependências, conforme view fornecida pelo produto, de forma a identificar as vulnerabilidades para a versão do pacote utilizado, e a possiblidade de atualização para uma versão sem vulnerabilidades, ou com vulnerabilidades menos críticas;• DAST – ferramentas OWASP ZAP e Acunetix. Análise junto aos times de desenvolvimento da saída dos scans, que fornecem possíveis cenários de exploração por um usuário que consiga o acesso à aplicação com privilégios.Diante disso o time consegue avaliar se será necessária alguma refatoração na aplicação, ou algum ajuste de infraestrutura no ambiente, dentre outras possibilidades.• Construção de reports com as medições das vulnerabilidades, com variadas visões (comparacões por time, aplicação, Sprints, tipos de Scans, severidades, contextos, etc).• Suporte aos times de desenvolvimento utilizando ferramentas de colaboração e ITSM (JIRA e Service Now);• Suporte na esteira de desenvolvimento (Jenkins), atuando nas etapas correspondentes aos scans de vulnerabilidades citados anteriormente (análise de logs, GATEs de Segurança, etc).