In this article
Descripción general de los Security Champions
Cómo crear programas de Security Champions que funcionen para tu organización
¿Qué es un Security Champion?
Un Security Champion es un desarrollador que representa formalmente a un equipo de ingeniería. Se comunica directamente con el equipo de seguridad y es responsable de cerrar la brecha entre desarrollo y seguridad. Sus tareas pueden incluir, entre otras, enseñar al equipo de ingeniería prácticas de desarrollo seguro, agregar y mejorar los controles de seguridad en el flujo de trabajo de los desarrolladores, cuestionar las decisiones del equipo de ingeniería cuando no toman en cuenta la seguridad y dar visibilidad al equipo de seguridad sobre las prácticas y el estado del equipo de desarrollo al que pertenece.
¿Qué es un programa de Security Champions?
Los programas de Security Champions conectan a los equipos de seguridad y desarrollo. Ambos quieren entregar aplicaciones seguras a la velocidad que exige el negocio, pero, tradicionalmente, las prácticas de seguridad se incorporan al SDLC sin extender los conocimientos y las prácticas a los equipos de desarrollo. Esto crea barreras de seguridad, automatizadas o manuales, que obligan a los desarrolladores a rehacer su trabajo, generan frustración y ralentizan la entrega general de productos.
En la práctica, necesitamos combinar la experiencia profunda del equipo de seguridad con el alcance y las prácticas de la organización de desarrollo para que pueda seguir entregando software de forma rápida y segura. Los Security Champions son la solución ideal: facilitan la comunicación, el intercambio de conocimientos y la colaboración entre ambos equipos.
Los Security Champions son desarrolladores interesados en la seguridad que forman parte de los equipos de desarrollo. Son el punto de contacto entre dos equipos que tradicionalmente han trabajado por separado. Veamos algunos de los beneficios que estos programas pueden aportar a cualquier organización.
Principales beneficios de iniciar un programa de Security Champions
Cada equipo tendrá distintas motivaciones y beneficios que espera obtener de un programa de Security Champions. Como mencionamos antes, los equipos de desarrollo y seguridad comparten el objetivo de reducir los problemas y el riesgo general de las aplicaciones de las que son responsables. Los equipos de desarrollo pueden aprovechar el programa para recibir capacitación y orientación, mientras que el equipo de seguridad obtiene visibilidad, amplía su alcance y puede escalar sus iniciativas.
Estas son las cuatro razones más comunes que dieron los equipos para querer un programa de Security Champions:
Contar con un referente en el equipo de desarrollo que capacite e instruya al resto del equipo. Para que los equipos de desarrollo sean más autosuficientes y autónomos, necesitan conocimientos y comprensión. En materia de seguridad, es importante que los equipos de desarrollo reconozcan y entiendan las técnicas de desarrollo seguro. Que los ingenieros enseñen a otros ingenieros es una manera mucho más eficaz de ampliar esos conocimientos.
Ampliar la capacidad del equipo de seguridad de forma no lineal en toda la organización. Es común que por cada 100 ingenieros haya 10 personas en puestos similares a operaciones y una sola persona de seguridad para darles soporte. La única forma de escalar el desarrollo seguro es a través de la organización de ingeniería, con un equipo de seguridad que empodere y apoye a los desarrolladores.
Mejorar como desarrollador y adquirir un perfil más integral (posiblemente para avanzar en la carrera profesional). Muchos desarrolladores tienen una curiosidad natural por la seguridad y simplemente quieren aprender más y ampliar sus conocimientos y prácticas en este campo. Para algunos, esto podría abrirles las puertas a una carrera en seguridad.
Aumentar la influencia de seguridad desde las primeras etapas para integrar la seguridad en lugar de agregarla al final. Una causa común de frustración para los desarrolladores es que las prácticas de seguridad se implementen al final del lanzamiento de una funcionalidad o del ciclo de desarrollo. Cuando se agregan al final, generan más frustración y requieren más tiempo que si se planifican bien desde el principio. La seguridad debe tenerse en cuenta en cada fase, incluido el diseño.
Para ayudarte a crear tu propio programa de champions de seguridad de aplicaciones, compartiremos las mejores prácticas de distintas organizaciones, de diversos tamaños, niveles de madurez y sectores, a partir de experiencias reales. También señalaremos algunos errores que conviene evitar al diseñar, crear y gestionar tu programa.
Los programas de Security Champions se centran en los desarrolladores
Al considerar las necesidades de tus equipos, recuerda que, aunque estos programas suelen estar a cargo del equipo de seguridad y contar con su apoyo, las metas, los desafíos y las necesidades de los desarrolladores deben ser prioritarios. Si no priorizas las necesidades de tus equipos de desarrollo, no lograrás una adopción y participación espontáneas por parte de los desarrolladores, lo que limitará considerablemente la eficacia del programa.
Pregúntales a tus desarrolladores qué esperan del programa, qué dificultades enfrentan en su trabajo diario y cómo puedes aportar valor a sus funciones para facilitarles el trabajo y ayudarlos a alcanzar sus metas. Si piensas en cómo apoyar y empoderar a los desarrolladores y a los equipos mediante el programa, podrás reconocer su valor desde la perspectiva de quienes participan, no solo desde la de quien lo dirige o administra.
Es importante distinguir entre un programa de Security Champions y una comunidad de seguridad. Una comunidad de seguridad es un espacio donde las personas interesadas en la seguridad pueden compartir, aprender y ampliar sus conocimientos. En cambio, un programa de Security Champions es una iniciativa aprobada por la organización para ampliar las prácticas de seguridad e integrarlas en la organización de desarrollo.
Los programas de Security Champions necesitan el respaldo de los directivos
Al comenzar, evita poner en marcha y gestionar un programa de Security Champions sin el respaldo de los directivos de ambas áreas: seguridad e ingeniería. Este apoyo permite que quienes participan dediquen tiempo al programa y a sus actividades, con la certeza de que los equipos directivos reconocen su importancia.
Los patrocinadores ejecutivos habituales del área de seguridad son el CISO, el vicepresidente de Seguridad o el director de Seguridad de Producto; en ingeniería, suelen ser el CTO o el vicepresidente sénior de Ingeniería. Esto depende de la estructura de cada empresa. Lo fundamental es que ambas partes aprueben el programa y que esto se comunique a los equipos, los Scrum Masters, los gerentes, etc.
Según nuestras conversaciones, el momento en que se acordó este patrocinio varió, pero lo más eficaz fue hacerlo al principio o después de una prueba piloto pequeña con algunos equipos. Es importante explicar qué problemas busca resolver el programa y detallar claramente las actividades y responsabilidades necesarias. Esto puede incluir compromisos de tiempo, si decides especificar cuánto tiempo debe dedicar cada champion a la seguridad.
Con el respaldo de los directivos y la comprensión de los gerentes locales, los champions estarán dispuestos a reducir la cantidad de otras tareas para asumir el trabajo de seguridad, porque saben que no se les penalizará por cambiar sus responsabilidades (por ejemplo, en la evaluación de desempeño).