In this article
Lograr cobertura de seguridad y control del riesgo de las aplicaciones
Las aplicaciones modernas son ecosistemas complejos, compuestos por código propio y un sinfín de paquetes de código abierto. Se distribuyen como imágenes de contenedores, ofrecen y usan API, y se configuran e implementan mediante plantillas de infraestructura como código. Este proceso es cada vez más complejo y rápido debido a la creciente influencia de la IA. Las organizaciones enfrentan un desafío importante y, a menudo, subestimado: la amenaza generalizada de las «incógnitas desconocidas» en sus portafolios de aplicaciones.
Aunque esta estructura impulsa la innovación y la velocidad, también cambia fundamentalmente la ecuación de seguridad. ¿Cómo puedes mantener una visibilidad y un control reales cuando los componentes de tus aplicaciones son tan numerosos, dinámicos e interconectados? Para muchos equipos de seguridad, la respuesta sincera es que hay brechas importantes.
Esta falta de conocimiento completo crea «puntos ciegos» peligrosos en todo el ciclo de vida del desarrollo de software y en las distintas tecnologías que se utilizan. Depender únicamente de las medidas de seguridad tradicionales, que suelen centrarse en abordar las vulnerabilidades conocidas en etapas específicas del ciclo de vida del desarrollo, ya no es suficiente. Estas «incógnitas desconocidas» —quizás un repositorio sin administrar con datos confidenciales o una imagen base vulnerable— representan riesgos sin mitigar. Para gestionar eficazmente la seguridad de las aplicaciones hoy, necesitas poder ver, comprender y proteger el panorama completo.
Puntos ciegos: dónde se esconden las vulnerabilidades desconocidas:
¿Qué son exactamente los «puntos ciegos» de seguridad? Son las áreas del ecosistema de software de una organización donde falta visibilidad, lo que crea las condiciones ideales para que haya vulnerabilidades sin detectar. Estos puntos ciegos pueden adoptar distintas formas.
Aplicaciones heredadas: sistemas que siguen en funcionamiento, pero que ya no se actualizan ni supervisan activamente. Puede suponerse que son estables, pero quizá contengan fallas antiguas sin parchear o bibliotecas que ya no tienen soporte.
TI en la sombra: proyectos o herramientas desarrollados sin seguir los procedimientos de seguridad establecidos, que pueden incluir proveedores o entornos en la nube no aprobados. Por lo general, estas iniciativas no cuentan con la supervisión adecuada.
Activos olvidados: los repositorios de código que se actualizan con poca frecuencia o las imágenes de contenedores que se pasan por alto todavía pueden abrir vías de ataque.
La realidad es que no puedes proteger lo que no puedes ver. Estos activos desconocidos y sin administrar se convierten en objetivos prioritarios, y permiten que las «incógnitas desconocidas» representen un riesgo importante y sin mitigar para la empresa.
Los tres pilares de una cobertura integral:
Para superar las medidas reactivas y abordar eficazmente estas amenazas ocultas, las organizaciones necesitan desarrollar capacidades fundamentales que ofrezcan una cobertura integral de la seguridad de las aplicaciones.
1. Lograr visibilidad universal
No puedes protegerte de lo que no sabes que existe. El primer paso es conocer tus activos: trazar un mapa de todo tu ecosistema de software y hacer un seguimiento continuo. En otras palabras, catalogar todos los activos de las aplicaciones, incluidos los repositorios de código, los archivos de manifiesto de paquetes, las imágenes de contenedores, las configuraciones de la nube, las API, las instancias de aplicaciones en tiempo de ejecución y más.
Este inventario debe registrar los detalles y el contexto de cada activo, como quién es su responsable, las tecnologías subyacentes y, lo más importante, su contexto y criticidad para el negocio. Para gestionar los riesgos de forma eficaz, es fundamental entender qué aplicaciones son críticas o manejan datos confidenciales.
Veamos un ejemplo:

Puedes ver que, de los 832 activos de la organización (que podrían ser un repositorio o una aplicación), solo 376, es decir, el 45 %, cumplen con los requisitos. Esto significa que los controles de SAST (pruebas de seguridad de aplicaciones estáticas) o SCA (análisis de composición de software) no analizan el 55 % de mis activos. Puedes ver cifras similares en el análisis de secretos y contenedores.
Este nivel de detalle es necesario para que los equipos de seguridad comprendan su cobertura. También es importante reconocer que no todos los activos necesitan los mismos controles de seguridad. Por eso, es fundamental implementar políticas detalladas que se adapten a las necesidades específicas del flujo de trabajo de tu empresa.
2. Establecer políticas de seguridad inteligentes
Una vez que tengas una visión clara, puedes ir más allá de los controles de seguridad genéricos e iguales para todos y definir políticas que se adapten a tu tolerancia al riesgo y a las necesidades de tu negocio. Estas políticas deben garantizar la cobertura de seguridad al establecer con claridad los controles necesarios según la criticidad para el negocio o el tipo de cada activo.
Por ejemplo, una política podría exigir análisis y supervisión más rigurosos para los activos de «Clase A» críticos para el negocio que para los activos menos críticos de «Clase D», que quizá solo se utilicen para pruebas y no se implementen en producción.
Estas políticas también cumplen una función esencial para identificar brechas en la cobertura de seguridad, destacar los activos que aún no están protegidos con los controles adecuados y garantizar que las aplicaciones críticas reciban el nivel de atención y escrutinio apropiado.
Veamos este ejemplo, en el que establecemos una política para identificar primero las aplicaciones (activos) críticas mediante la búsqueda de etiquetas específicas, como PCI, que indica el manejo de datos confidenciales de clientes.

Puedes ver que la política clasifica estos activos como «Clase A» o «críticos», para garantizar que reciban un trato y una prioridad distintos al abordar problemas de seguridad, en comparación con los activos menos críticos.
Con las clasificaciones de activos de la política anterior, seleccionamos los activos de «Clase A» o críticos, que podrían ser repositorios o imágenes de contenedores, y definimos controles de cobertura que se puedan aplicar.

Esto nos ayuda a implementar reglas distintas; por ejemplo, exigir análisis SAST diarios para los repositorios críticos y establecer una frecuencia de análisis de 48 horas para SCA. Este nivel de personalización garantiza que nos enfoquemos en nuestros activos más críticos mediante políticas específicas, lo que da como resultado una estrategia de cobertura de seguridad totalmente adaptada a nuestro negocio.
3. Priorización basada en el contexto
Identificar todas las vulnerabilidades potenciales puede generar una acumulación abrumadora de pendientes y frustrar a los desarrolladores. Para reducir los riesgos de manera eficaz, es fundamental priorizar las tareas de corrección según el riesgo real para el negocio. Para ello, podemos incorporar contexto: ¿qué tan crítica es la aplicación afectada? ¿Está expuesta a Internet? ¿Se puede acceder realmente al código vulnerable o se carga en tiempo de ejecución?
Conocer estas respuestas ayuda a los equipos de seguridad a filtrar el ruido y garantiza que las tareas de corrección se alineen con los mayores riesgos para el negocio. Observa este ejemplo para ver el poder del contexto en acción.

Considera lo siguiente: comenzamos con una lista de pendientes abrumadora de aproximadamente 41 000 vulnerabilidades. Al aplicar factores de riesgo clave, como si la aplicación estaba «implementada», «expuesta públicamente» o tenía «paquetes cargados», pudimos reducirla considerablemente a una lista más manejable de las 53 vulnerabilidades de mayor riesgo. Esta lista depurada puede filtrarse aún más utilizando las clasificaciones de activos mencionadas antes (por ejemplo, las aplicaciones de «Clase A» o «críticas») y teniendo en cuenta las puntuaciones CVSS y otros factores internos y externos relevantes. Este enfoque dirigido garantiza que los equipos de seguridad se ocupen primero de los riesgos más críticos.
Avanzar hacia una gestión proactiva de los riesgos
Implementar los pilares de visibilidad, políticas inteligentes y priorización basada en el contexto puede ayudar a las organizaciones a cambiar su enfoque sobre la postura de seguridad de las aplicaciones. En lugar de reaccionar constantemente ante vulnerabilidades recién descubiertas, los equipos pueden anticiparse y enfocarse en gestionar el riesgo general para el negocio antes de que los problemas se agraven. Además, cuando los equipos de desarrollo y seguridad comparten una visión clara del panorama de las aplicaciones, comprenden los riesgos según un contexto de negocio acordado y cuentan con políticas automatizadas que guían la protección, la colaboración entre ellos mejora de forma natural. Esto crea una ruta clara y compartida para corregir problemas de manera eficaz y enfoca los esfuerzos de todos en los riesgos que representan la mayor amenaza para el negocio.
Para combatir realmente las «incógnitas desconocidas» y eliminar los puntos ciegos de seguridad, es esencial cambiar de enfoque. Es importante priorizar el desarrollo de capacidades fundamentales: lograr visibilidad universal de todos los activos de software, implementar políticas de seguridad inteligentes y basadas en riesgos, y priorizar teniendo en cuenta el contexto. Adoptar este enfoque integral y proactivo permite gestionar eficazmente la complejidad de las aplicaciones modernas y reduce considerablemente el riesgo general de seguridad en el desafiante entorno actual. Esta transición hacia una gestión proactiva de los riesgos ofrece beneficios concretos para el negocio, entre ellos:
Menos interrupciones del negocio y menor exposición al riesgo
Inversiones en seguridad optimizadas y mayor eficiencia de costos
Una postura normativa y de cumplimiento más sólida
Mejor colaboración y una cultura de seguridad más sólida
Mayor resiliencia del negocio y una diferenciación competitiva más sólida
Innovación acelerada y menor tiempo de comercialización
¿Tu enfoque de seguridad actual realmente puede descubrir los riesgos ocultos en todo tu panorama de aplicaciones y ayudar a tus equipos a enfocarse en las amenazas que de verdad importan para el negocio?
Descubre cómo Snyk Essentials puede ayudar a tus equipos a gestionar su programa AppSec y priorizar los problemas críticos para el negocio a fin de reducir los riesgos.
Protege lo que más importa para tu negocio
Descubre cómo Snyk ayuda a los equipos de AppSec a crear, gestionar y escalar un programa moderno de AppSec con Snyk AppRisk ASPM