In this article
5 aprendizajes clave para empezar en DevSecOps
Gerald Crescione
Para desarrolladores y profesionales de seguridad que buscan iniciar su carrera, incorporar la seguridad en los flujos de trabajo de desarrollo puede parecer abrumador. Durante la reciente llamada comunitaria de DevSecCon sobre Cómo empezar en DevSecOps, los especialistas en seguridad Sonya Moisset (defensora sénior de seguridad), Hung Ngo (especialista en ciberseguridad) y Vladimir Mikhalev (ingeniero de DevOps), de la comunidad de DevSecCon, compartieron consejos prácticos, pasos concretos y perspectivas para avanzar en este campo fundamental. Estas son las cinco conclusiones principales de la llamada.

1. Entender DevSecOps: un enfoque integral
DevSecOps es mucho más que una palabra de moda: es una filosofía transformadora que integra sin problemas la seguridad en cada etapa del ciclo de vida del desarrollo de software (SDLC). Al dejar de ver la seguridad como un obstáculo y convertirla en un habilitador, DevSecOps garantiza que la seguridad sea proactiva y continua.
En esencia, DevSecOps se basa en principios clave:
Seguridad como código: consiste en integrar controles y políticas de seguridad directamente en tus pipelines de CI/CD. Por ejemplo, automatizar los análisis de vulnerabilidades durante el proceso de compilación permite detectar y resolver los problemas desde el principio.
Desplazamiento a la izquierda: al incorporar la seguridad en etapas más tempranas del proceso de desarrollo, los equipos pueden identificar vulnerabilidades antes de la implementación.
Automatización y herramientas: herramientas como SCA (análisis de composición de software), SAST (pruebas estáticas de seguridad de aplicaciones) y DAST (pruebas dinámicas de seguridad de aplicaciones) reducen el trabajo manual y ofrecen comentarios inmediatos a los desarrolladores, lo que permite corregir los problemas más rápido.
Colaboración y responsabilidad compartida: cuando los desarrolladores, los equipos de seguridad y operaciones trabajan en conjunto, la seguridad se integra en el flujo de trabajo en lugar de ser una función externa. Esto implica realizar reuniones periódicas entre equipos y mantener canales de comunicación abiertos.
Monitoreo y comentarios continuos: la observabilidad y la seguridad en tiempo de ejecución son esenciales para detectar y responder a las amenazas en tiempo real, incluso después de la implementación. Las herramientas de registro y telemetría pueden ofrecer información valiosa sobre posibles vulnerabilidades.
2. Trazar tu camino: la experiencia de los panelistas en DevSecOps
Los panelistas compartieron cómo llegaron a DevSecOps y ofrecieron consejos prácticos para quienes recién empiezan. Un tema recurrente fue la importancia de la comunidad y el aprendizaje práctico. Estas son las principales conclusiones de sus experiencias:
Únete a comunidades: encontraron oportunidades valiosas para aprender y establecer contactos al unirse a grupos y foros profesionales. Comunidades como OWASP y DevSecCon pueden ayudarte a conectar con profesionales con intereses similares.
Busca mentoría: encontrar mentores que te guíen en tu camino es invaluable. Además de aconsejarte, pueden abrirte las puertas a nuevas oportunidades.
Obtén certificaciones: las certificaciones, en especial las que no requieren asistir a un evento, demuestran tu compromiso con el campo y también pueden llamar la atención de quienes reclutan.
Haz preguntas: interactuar con los equipos de seguridad y participar en programas de promotores de seguridad son excelentes maneras de aprender y crecer.
Pon en práctica tus conocimientos: los panelistas destacaron la importancia de aplicar lo aprendido, integrar herramientas como Snyk en tus proyectos y mostrar tus habilidades mediante publicaciones de blog o contribuciones en GitHub.
3. Por dónde empezar: rutas de aprendizaje estructuradas
Empezar en DevSecOps puede parecer abrumador, pero dividir el proceso en pasos estructurados lo hace más manejable. Aquí te contamos cómo empezar:
Primero, los fundamentos: adquiere conocimientos básicos sobre vulnerabilidades comunes, principios de programación y OWASP Top 10. Plataformas de aprendizaje en línea como Snyk Learn, OWASP, Udemy y Coursera ofrecen cursos para principiantes que te ayudarán a establecer una base sólida en los principios de seguridad. Libros accesibles como Bob y Alice aprenden ciberseguridad o Manual de seguridad de software de código abierto: prácticas recomendadas para proteger tus proyectos también son excelentes puntos de partida.
Conceptos básicos de DevOps: familiarizarte con la programación, las redes, Kubernetes y las herramientas de monitoreo es fundamental para tu aprendizaje. Entender estos fundamentos te ayudará a comprender cómo encaja la seguridad en el panorama general del desarrollo y las operaciones.
Plataformas prácticas: después de adquirir conocimientos básicos, el siguiente paso lógico es ganar experiencia práctica. Usa plataformas como TryHackMe y Hack the Box para practicar cómo proteger sistemas en entornos simulados. Por ejemplo, las salas de Snyk en TryHackMe, creadas por Sonya Moisset, una de las panelistas, ofrecen capacitación específica para identificar vulnerabilidades.
4. Implementar DevSecOps en tu organización
Adoptar una cultura DevSecOps requiere un enfoque bien pensado. Para los equipos y profesionales que buscan implementar DevSecOps, la clave es crear la cultura adecuada, empezar poco a poco y ampliar gradualmente, asegurando al mismo tiempo el apoyo de todas las partes interesadas:
Promueve la conciencia y la cultura: empieza por enseñar a tu equipo la importancia de la seguridad. Si es necesario, organiza sesiones introductorias de capacitación para que todos comprendan los conceptos fundamentales. Todos los panelistas destacaron que crear una práctica DevSecOps sostenible requiere un cambio cultural. Hay varias maneras de lograrlo. Una de ellas es implementar programas de promotores de seguridad, que empoderan a representantes de los equipos de ingeniería para promover las prácticas recomendadas de seguridad. Otra opción es la capacitación gamificada, con herramientas interactivas como juegos de cartas de modelado de amenazas o eventos de captura la bandera, para que aprender sea divertido y atractivo. Por último, las sesiones de hacking ético son una excelente manera de introducir a los equipos en sus conceptos básicos y desarrollar las habilidades fundamentales para pensar como un atacante.
Empieza poco a poco: comienza con una herramienta y un equipo. Por ejemplo, implementa una herramienta SCA como Snyk Open Source en un equipo que ya valore la colaboración. Recopila comentarios e itera.
Involucra a los desarrolladores: incluye a los desarrolladores en la elección de herramientas para garantizar que las soluciones se adapten a sus flujos de trabajo. Integrar herramientas compatibles con sus IDE o sistemas de CI/CD preferidos impulsará su adopción.
Destaca los logros: celebra los avances con sesiones para aprender durante el almuerzo, demostraciones o estudios de caso internos. Destacar el impacto positivo de las medidas de seguridad puede motivar a otros equipos a seguir el ejemplo.
Adáptate a tus necesidades: enfócate en herramientas y prácticas que se ajusten a la pila tecnológica y los objetivos de negocio de tu empresa. Por ejemplo, una empresa que depende mucho de componentes de código abierto podría dar prioridad a las herramientas SCA.
Fomenta la colaboración: fortalece los vínculos entre los equipos de DevOps y seguridad. Actividades como los ejercicios para fortalecer el trabajo en equipo pueden ayudar a generar confianza y cooperación.
5. El impacto de la IA en DevSecOps
La IA (inteligencia artificial) es un arma de doble filo en DevSecOps. Si bien acelera el desarrollo, también plantea nuevos desafíos:
Código generado por IA: los asistentes de programación con IA pueden generar código rápidamente, pero esta velocidad conlleva riesgos. Los controles de seguridad automatizada son esenciales para detectar vulnerabilidades antes de la implementación.
Mayor superficie de ataque: el potencial de ataques a la cadena de suministro aumenta a medida que la IA se integra en el código y las herramientas que conforman nuestros pipelines. Es fundamental crear conciencia sobre estos riesgos.
Capacitación de los equipos: capacita a los equipos sobre nuevas amenazas, como OWASP Top 10 para LLM, y sobre cómo funcionan la IA y los modelos de lenguaje grandes (LLM). Esto incluye entender la ingeniería de prompts, redactar prompts seguros y crear conciencia sobre los riesgos del prompt hacking.
Si sigues estos pasos y adoptas una cultura de colaboración y aprendizaje continuo, podrás emprender un camino exitoso en DevSecOps. Por supuesto, hay mucho más que decir sobre este tema. Si quieres aprender más y hacer preguntas a especialistas de la comunidad, únete a la comunidad de DevSecCon.
Únete a nuestra comunidad
DevSecCon es el espacio donde los entusiastas de la seguridad aprenden, comparten y construyen juntos el futuro de DevSecOps.