Aikido

CISO da Tyro: Ser o "Einstein da cibersegurança" não é suficiente se os desenvolvedores não confiarem em você

Escrito por
Nicholas Thomson

Este post é baseado na conversa de Mackenzie com Arun Singh no podcast The Secure Disclosure. Ouça o episódio completo ou assista abaixo.

Liderando a segurança para grandes fintechs australianas, Arun Singh aprendeu que "Você pode ser o Einstein da cibersegurança, mas se não conseguir influenciar o negócio, não serve para nada." Implementar um novo controle de segurança que os desenvolvedores odeiam influencia o negócio, mas não de uma boa maneira.

Singh aprendeu essa lição no início de sua carreira, quando tomou a decisão de remover os direitos de administrador local de todas as estações de trabalho da empresa. Para 90% dos usuários, tudo correu bem. Mas o pequeno grupo de engenheiros de software que precisava de acesso em nível de sistema além da simples instalação de aplicativos teve sua produtividade completamente destruída. Sua equipe encontrou o compromisso certo em dias, mas a confiança levou um ano para ser reconstruída. "Toda vez que eu ia conversar com eles sobre um novo controle, era uma batalha árdua." 

O problema se agrava em escala. Mike Wilkes, CISO Empresarial da Aikido Security, argumenta que a maioria das implementações de segurança empresarial falha porque são conduzidas como implantações de software, quando na verdade são mudanças culturais. Com 5.000 engenheiros, a confiança não é algo que se reconstrói uma conversa por vez.

A reviravolta da Supply chain

As recentes conversas de Singh com o conselho da Tyro têm se concentrado em ataques à Supply chain, e a sabedoria de segurança convencional que tem sido incutida nos desenvolvedores pode, contraintuitivamente, piorar o problema. "Temos defendido que desenvolvedores e outros profissionais de segurança mantenham seus pacotes e dependências atualizados. É algo que incutimos neles por anos. E os atores de ameaças têm usado esse ensinamento para começar a comprometer essas empresas."

Meme de Bernie Sanders dizendo que estou mais uma vez pedindo para você impor um período de resfriamento para novas versões de pacotes

A equipe de Singh agora defende um período de resfriamento de 7 dias para qualquer nova versão de pacote. Isso significa dizer aos desenvolvedores para fazer o oposto do que a segurança lhes disse por anos. Você quer corrigir vulnerabilidades, mas não muito rápido. "Nós realmente realizamos workshops com nossas equipes de engenharia para fazê-los entender as razões por trás disso. E uma vez que eles aderiram, foi ótimo."

Uma política como essa só funciona se os desenvolvedores confiarem o suficiente na equipe de segurança para segui-la. Se essa confiança já foi queimada em uma implementação de controle desajeitada, um pedido sutil como "corrija, mas espere uma semana" será ignorado ou contornado. Como a confiança é cara para reconstruir, a melhor estratégia é adotar ferramentas que nunca a gastem em primeiro lugar.

Controles de segurança sem atrito

Como proteger o código sem criar atrito ou queimar a confiança dos desenvolvedores? A resposta de Singh é que as ferramentas precisam se encaixar nos fluxos de trabalho dos desenvolvedores. Ele prioriza duas categorias.

Primeiro, detecção de vulnerabilidades no IDE. "Algo que possa ajudar a escanear o código dentro do IDE e ajudar a identificar padrões de código inseguros, ou encontrar Secrets no código, ou vulnerabilidades enquanto os engenheiros estão em sua zona de trabalho, é absolutamente fundamental. Ter uma ferramenta que apenas escaneia pós-commit, você já está atrasado. Você precisa estar no fluxo de trabalho do desenvolvedor." As integrações IDE da Aikido residem onde Singh diz que precisam, capturando vulnerabilidades, Secrets e pacotes inseguros enquanto os desenvolvedores ainda estão em seu fluxo.

Segundo, proteção de dispositivos de desenvolvedores com políticas aplicáveis que não prejudiquem a produtividade. Sua experiência com as ferramentas existentes nesta categoria tem sido frustrante. "É sempre uma gambiarra que te dá uma visibilidade limitada. Mas mesmo que você obtenha a visibilidade, não pode fazer nada a respeito." O que é necessário é uma ferramenta como Aikido Device Protection que detecta pacotes maliciosos, extensões de navegador e plugins de IDE no momento da instalação, permitindo silenciosamente a passagem dos seguros e bloqueando o restante antes que causem danos. 

A confiança do desenvolvedor é um recurso finito

Os atacantes continuam inovando, e as ferramentas de segurança precisam acompanhar. Isso significa que sempre haverá outro controle para pedir aos desenvolvedores que implementem. A confiança do desenvolvedor não é ilimitada, e cada implementação que dá errado torna a próxima mais difícil. As equipes de segurança que escalam são aquelas que consideram a confiança do desenvolvedor como um orçamento e escolhem suas ferramentas e estratégias de implementação de acordo. 

{{cta}}

Compartilhar:

https://www.aikido.dev/blog/security-controls-developer-trust

<script type="application/ld+json">{  "@context": "https://schema.org",  "@graph": [    {      "@type": "BlogPosting",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust",      "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00",      "inLanguage": "en-US",      "wordCount": 750,      "timeRequired": "PT4M",      "articleSection": "Thought Leadership",      "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" },      "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" },      "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },      "publisher": { "@id": "https://www.aikido.dev#organization" },      "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "keywords": [        "developer trust",        "security controls",        "supply chain attacks",        "application security",        "developer productivity",        "CISO leadership",        "security friction",        "package version cooldown",        "IDE security scanning",        "device protection",        "AppSec",        "software supply chain security",        "malicious npm packages",        "developer experience",        "security tooling"      ],      "about": [        {          "@type": "Thing",          "name": "Developer trust in security programs",          "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows."        },        {          "@type": "Thing",          "name": "Software supply chain security",          "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack"        },        {          "@type": "Thing",          "name": "Application security",          "sameAs": "https://en.wikipedia.org/wiki/Application_security"        },        {          "@type": "Thing",          "name": "Developer productivity"        }      ],      "mentions": [        {          "@type": "Person",          "name": "Arun Singh",          "jobTitle": "Chief Information Security Officer",          "worksFor": {            "@type": "Organization",            "name": "Tyro Payments",            "url": "https://www.tyro.com"          }        },        {          "@type": "Person",          "name": "Mike Wilkes",          "jobTitle": "Enterprise CISO",          "worksFor": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "Organization",          "name": "Tyro Payments",          "url": "https://www.tyro.com"        },        {          "@type": "SoftwareApplication",          "name": "Aikido Safe Chain",          "url": "https://github.com/AikidoSec/safe-chain",          "applicationCategory": "SecurityApplication",          "operatingSystem": "Cross-platform",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido Device Protection",          "url": "https://www.aikido.dev/protect/device-protection",          "applicationCategory": "SecurityApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido IDE integrations",          "url": "https://www.aikido.dev/code/ide-integrations",          "applicationCategory": "DeveloperApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "PodcastSeries",          "name": "The Secure Disclosure",          "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson."        }      ],      "citation": [        {          "@type": "CreativeWork",          "name": "Rolling out developer security in a 5,000+ engineer organization",          "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization",          "author": {            "@type": "Person",            "name": "Mike Wilkes"          }        }      ],      "speakable": {        "@type": "SpeakableSpecification",        "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"]      }    },    {      "@type": "WebPage",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "isPartOf": { "@id": "https://www.aikido.dev#website" },      "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" },      "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" },      "inLanguage": "en-US",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00"    },    {      "@type": "ImageObject",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "caption": "Developer trust as a finite resource in enterprise security programs.",      "representativeOfPage": true    },    {      "@type": "BreadcrumbList",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb",      "itemListElement": [        {          "@type": "ListItem",          "position": 1,          "name": "Home",          "item": "https://www.aikido.dev"        },        {          "@type": "ListItem",          "position": 2,          "name": "Blog",          "item": "https://www.aikido.dev/blog"        },        {          "@type": "ListItem",          "position": 3,          "name": "You can be the Einstein of cybersecurity and still lose to developer distrust",          "item": "https://www.aikido.dev/blog/developer-trust-security-controls"        }      ]    },    {      "@type": "Person",      "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",      "name": "Nicholas Thomson",      "jobTitle": "Senior SEO & Growth Lead",      "url": "https://www.aikido.dev/authors/nicholas-thomson",      "worksFor": { "@id": "https://www.aikido.dev#organization" },      "sameAs": [        "https://www.linkedin.com/",        "https://x.com/"      ]    },    {      "@type": "Organization",      "@id": "https://www.aikido.dev#organization",      "name": "Aikido Security",      "url": "https://www.aikido.dev",      "logo": {        "@type": "ImageObject",        "url": "https://www.aikido.dev/logo.png",        "width": 512,        "height": 512      },      "sameAs": [        "https://www.linkedin.com/company/aikido-security",        "https://x.com/AikidoSecurity",        "https://github.com/AikidoSec"      ]    },    {      "@type": "WebSite",      "@id": "https://www.aikido.dev#website",      "url": "https://www.aikido.dev",      "name": "Aikido Security",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    },    {      "@type": "Blog",      "@id": "https://www.aikido.dev/blog#blog",      "url": "https://www.aikido.dev/blog",      "name": "Aikido Security Blog",      "description": "Insights, research, and product updates from Aikido Security.",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    }  ]}</script>

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes
Proteja o código sem queimar a confiança

Confiado por mais de 100 mil equipes

Começar Agora

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.