شرکتها در حال تسریع فرآیند استقرار هستند - یعنی زمان لازم برای ایجاد و توزیع نرمافزار را کاهش میدهند - و نسخههای جدید برنامهها را با سرعت فزایندهای منتشر میکنند.
چیزی که بسیاری از مردم متوجه نیستند این است که این سرعت همیشه مفید نیست، زیرا میتواند سیستمها را در برابر انواع مختلف حملات سایبری آسیبپذیرتر کند، زیرا همیشه زمان کافی برای انجام آزمایشهای امنیتی دقیق قبل از راهاندازی وجود ندارد.
با این حال، زمان همیشه تنها عامل تعیینکننده برای عملکرد بینقص و ایمن یک برنامه نیست. آنچه این وضعیت را تشدید میکند، کمبود متخصصان واجد شرایط برای محافظت از کل این اکوسیستم دیجیتال است. با افزایش خطرات، کمبود افرادی که آماده تضمین امنیت برنامه باشند، وجود دارد. طبق مطالعه نیروی کار امنیت سایبری ۲۰۲۴ توسط ISC² - کنسرسیوم بینالمللی صدور گواهینامه امنیت سیستم اطلاعات - یک سازمان غیرانتفاعی که به آموزش و صدور گواهینامه متخصصان امنیت اطلاعات اختصاص دارد، کمبود جهانی متخصصان امنیت سایبری در حال حاضر از ۴.۸ میلیون نفر فراتر رفته است - و AppSec از جمله حیاتیترین حوزههای این شکاف است.
واگنر الیاس، مدیرعامل شرکت Conviso، توسعهدهنده راهکارهای امنیت برنامههای کاربردی (AppSec)، تأکید میکند: «شرکتهایی که امنیت برنامههای کاربردی را نادیده میگیرند، با خطرات مالی، اعتباری و حقوقی قابل توجهی مواجه میشوند. با این حال، بسیاری از شرکتهایی که تعهد واقعی خود را برای سرمایهگذاری در این حوزه نشان میدهند، اغلب با کمبود متخصصان واجد شرایط برای ارائه پشتیبانی لازم در طول مسیر مواجه میشوند.»
در برزیل، وضعیت کمتر از این نگرانکننده نیست. فورتینت تخمین میزند که این کشور تقریباً به ۷۵۰،۰۰۰ متخصص امنیت سایبری نیاز دارد، در حالی که ISC² در مورد کمبود احتمالی ۱۴۰،۰۰۰ متخصص تا سال ۲۰۲۵ هشدار میدهد. این ترکیب نشان میدهد که در حالی که این کشور در تلاش برای پر کردن صدها هزار جای خالی است، کمبود ملموس و فوری متخصصان واجد شرایط در امنیت برنامههای کاربردی، عملیات و مدیریت وجود دارد.
الیاس توضیح میدهد: «تقاضا برای متخصصان واجد شرایط بسیار بیشتر از عرضه موجود است. بنابراین، بسیاری از شرکتها که وقت کافی برای انتظار برای آموزشهای سنتی ندارند، تصمیم میگیرند روی برنامههای آموزشی خودشان سرمایهگذاری کنند.»
یک نمونه، آکادمی کانویزو (Conviso Academy) است که ابتکاری از شرکت کانویزو (Conviso)، یک شرکت مستقر در کوریتیبا و متخصص در امنیت برنامههای کاربردی، میباشد و اخیراً سایت بلینادو (Site Blindado) را خریداری کرده است. این آکادمی برای حل یک مشکل واقعی بازار ایجاد شده است: کمبود متخصصان AppSec. بنابراین ما تصمیم گرفتیم این استعدادها را آموزش دهیم!» این را لوئیز کاستودیو (Luiz Custódio)، مربی آکادمی کانویزو، توضیح میدهد.
کاستودیو میگوید: «آکادمی دیگر یک بوتکمپ با کلاسهای ضبطشده برای صدها نفر نیست. کلاسها کوچک هستند و کلاسهای همزمان به صورت هفتگی برگزار میشوند. از همان ماژول اول، شرکتکنندگان روی مشکلات دنیای واقعی کار میکنند و با چالشهای مدلسازی تهدید، معماری امن و کدنویسی امن مقابله میکنند، درست مانند کاری که تیمهای AppSec هر روز انجام میدهند.»
مدیرعامل همچنین تأکید میکند که «در پس این مدل، کانویسو در برنامهریزی روششناختی سرمایهگذاری کرده است تا یک رویکرد آموزشی را مطابق با نیازهای آموزشی واقعی متخصصان امنیتی ساختاردهی کند. و این روششناسی با این ایده هدایت میشود که آموزش فقط مربوط به تئوری یا عمل نیست، بلکه مربوط به تجربه است.»
در طول این ماژولها، شرکتکنندگان یاد میگیرند که چگونه تهدیداتی را که میتوانند بر تداوم کسبوکار تأثیر بگذارند، ترسیم و اولویتبندی کنند؛ معماریهای امن را برای برنامههای وب، موبایل و ابری ارزیابی و پیشنهاد دهند؛ شیوههای توسعه امن یکپارچه با DevSecOps را پیادهسازی کنند؛ و یک خط لوله امن بسازند و بررسیها را بدون کند کردن استقرار، خودکارسازی کنند. همه اینها اصل تغییر به چپ ، یعنی آوردن امنیت به مراحل اولیه چرخه توسعه، جایی که بیشترین اثربخشی و کمترین هزینه را دارد.
او تأکید میکند: «نتیجه فقط فنی نیست؛ بلکه در مورد درک چگونگی محافظت و ایجاد ارزش توسط امنیت برنامههای کاربردی برای شرکتها، آمادگی برای صحبت با ذینفعان، تفسیر خطرات و کمک به تیمها برای ارائه نرمافزار به صورت ایمن است.»
در عمل، این روش به این صورت عمل میکند: شرکتکنندگان از همان ابتدا دست به کار میشوند و نه تنها مهارتهای فنی امنیتی، بلکه مهارتهای نرم ضروری مانند ارتباطات، کار تیمی و استقلال در یادگیری را نیز توسعه میدهند.
مربی آکادمی کانویسو میگوید: «ما آنچه افراد از قبل میدانند را میگیریم، آن را با آنچه باید یاد بگیرند مرتبط میکنیم و آنها متوجه میشوند که AppSec علم پیچیدهای نیست. مربی نقش اصلی را ندارد، بلکه یک واسطه است که به ساخت و تکمیل راهحلهایی که شرکتکنندگان خودشان توسعه میدهند، کمک میکند.»
اولین دوره بیش از ۴۰۰ درخواست دریافت کرد. با این حال، از آنجا که این دوره برای تضمین کیفیت محدود است، فقط ۲۰ جای خالی در هر دوره موجود است و ۳۰ تا ۴۰ درصد آن برای گروههای اقلیت (زنان، سیاهپوستان و جامعه LGBTQIAPN+) رزرو شده است.
کاستودیو میگوید: «تمرکز روی افرادی است که میخواهند وارد حوزه AppSec شوند، حتی اگر در حال حاضر در بازار نباشند. شما به مدرک یا حداقل سن نیاز ندارید، اما به یک تمایل واقعی برای یادگیری و به چالش کشیدن خود نیاز دارید.»
طبق اعلام سازمان این موسسه، ثبت نام برای کلاس دوم این آموزش که قرار است از سال ۲۰۲۶ آغاز شود، اکنون آغاز شده است. علاقهمندان میتوانند برای اطلاعات بیشتر به وبسایت مراجعه کنند: https://www.convisoappsec.com/pt-br/conviso-academy