In this article
Los Security Champions y su función
Cómo crear tu programa de Security Champions
Un programa de Security Champions está formado por Security Champions, que suelen ser desarrolladores del equipo de ingeniería que contribuyen al proyecto y tienen conocimientos especializados en un área. Se encargan de coordinar, dar seguimiento e informar sobre los problemas de seguridad de sus equipos, y tienen la facultad de tomar decisiones sin ser los únicos responsables de los problemas de seguridad. Trabajan en estrecha colaboración con los equipos de seguridad y AppSec en las estrategias de mitigación, ayudan con el control de calidad y las pruebas, e incluso colaboran en el desarrollo de entornos de CI (integración continua).
Por lo general, un buen Security Champion es un desarrollador con un gran interés en la seguridad. Lo más eficaz es tener un Security Champion por equipo de desarrollo o por grupo de equipos. Así queda claro a quién contactar para recibir ayuda con temas de seguridad. Algunos programas permiten que varios desarrolladores de cada equipo participen, lo que puede reducir los cuellos de botella, aunque la comunicación puede volverse menos directa.
Security Champions voluntarios
Lo ideal es que los desarrolladores se conviertan en Security Champions por voluntad propia, en lugar de que se les imponga el rol. Muchas empresas que quieren tener representación en todos sus equipos de desarrollo exigen que cada equipo participe en el programa, pero dejan que el equipo y sus desarrolladores decidan quién se unirá.
Puedes sugerir qué tipo de desarrolladores encajarían bien en el programa, según las actividades que realizarán y la autoridad que necesitarán. En nuestras conversaciones, algunas organizaciones exigían que participara un desarrollador sénior, mientras que otras animaban a desarrolladores de cualquier nivel de experiencia a formar parte del programa. Si te basas exclusivamente en voluntarios, es más probable que cuentes con personas que realmente quieran formar parte del grupo. Sin embargo, esto podría dificultar la cobertura de toda la organización.
Representación del equipo de seguridad
El equipo de seguridad también participa como coach o mentor. Un coach de seguridad suele trabajar con varios Security Champions, de acuerdo con su área de responsabilidad dentro de la organización. Estos coaches los apoyan y fomentan relaciones clave para que el programa funcione sin problemas.
Desde hace mucho tiempo, fomentar el entendimiento entre los desarrolladores y los equipos de seguridad ha sido un desafío. Integrar recursos de seguridad en los equipos de desarrollo y hacer que los desarrolladores colaboren con los equipos de seguridad puede generar empatía y agilizar los procesos. La colaboración entre distintas áreas ayuda a cada equipo a entender los desafíos de los demás y aporta nuevas perspectivas que benefician a todos.
Capacitación y desarrollo profesional
Una buena capacitación es fundamental para que los Security Champions tengan éxito. Los desarrolladores deberían aprender sobre seguridad desde la perspectiva de un atacante, mediante ejercicios prácticos de hacking, modelado de amenazas, programación segura, conceptos de vulnerabilidad y priorización. Los métodos tradicionales, como los cursos en computadora y las clases con instructor, son valiosos, pero también puedes considerar opciones más participativas, como la gamificación y los desafíos de seguridad, para impulsar la participación. Las conferencias y los programas de certificación, tanto internos como del sector, también cumplen una función importante.
La capacitación en seguridad no debería limitarse a los Security Champions ni al equipo de seguridad: debería extenderse a toda la organización para fomentar una cultura consciente de la seguridad. Los programas de concientización, las sesiones de aprendizaje durante el almuerzo, los simulacros de respuesta a incidentes y las cumbres internas de seguridad pueden reforzar la capacitación formal.
Gestión del programa
La frecuencia de las reuniones de los Security Champions varía, pero es común realizar llamadas mensuales. Antes de la COVID, los encuentros presenciales cada seis meses o una vez al año eran populares para reconocer la participación y compartir conocimientos. Las reuniones deben tener una estructura y un plan bien pensado para que sean productivas.
La falta de gestión del programa es un problema frecuente. En las organizaciones grandes, puede ser necesario contar con un gerente dedicado; en las más pequeñas, alguien debe hacerse cargo de la logística, la rendición de cuentas y las reuniones periódicas. Esta función incluye organizar la membresía, las responsabilidades y las recompensas.
Actividades claramente definidas
Un aspecto clave de un programa exitoso es definir con claridad los roles, las responsabilidades y las actividades. Los Security Champions no necesariamente realizan el trabajo de seguridad, pero se aseguran de que el equipo siga las prácticas y los procedimientos de seguridad. Sus tareas pueden incluir el modelado de amenazas, la escritura de pruebas (desde pruebas unitarias hasta pruebas de integración), la alineación de la supervisión y el registro con los problemas del código, y mantenerse al día sobre las amenazas y defensas de seguridad, a menudo con recursos como OWASP Top 10.
Es fundamental mantener las cosas simples. Empieza con una o dos actividades concretas para los Security Champions y amplíalas a medida que el programa madure. La documentación es esencial: debe explicar lo que deben lograr los Security Champions y sus equipos.
Recompensas y reconocimiento
Cada persona tiene una idea distinta de las recompensas o el reconocimiento que merece formar parte de un programa de Security Champions. Algunas personas no quieren nada y solo buscan ampliar sus conocimientos o les interesa formar parte de un grupo de Security Champions (el conocimiento es la mejor recompensa). Para otras, la seguridad puede ser una opción profesional, y este programa es una buena forma de dar los primeros pasos en ese mundo. La mayoría busca otros beneficios, como los encuentros presenciales mencionados antes o entradas a conferencias de seguridad como DefCon o Black Hat. El reconocimiento dentro de la empresa, como una mención de tu vicepresidente que vea el equipo directivo o una conferencia interna, también puede ayudar a promover el programa. Por último, a veces basta con una camiseta o una sudadera para que las personas sientan que pertenecen al grupo. Consulta a tu equipo para saber cuál es la mejor forma de reconocer su participación.
Objetivos medibles
Los programas de formación más comunes combinaban capacitación interna y externa, además de sesiones para compartir conocimientos, y también incluían un sistema de cinturones. Puedes establecer KPI y expectativas sobre la cantidad de personas que trabajan en áreas críticas del desarrollo de aplicaciones y que deberían alcanzar determinados niveles. Por ejemplo, si tienes un servicio crítico para el negocio que interactúa mucho con datos confidenciales, quizá quieras asegurarte de que el equipo tenga un Security Champion con cinturón marrón o negro. En cambio, en áreas de muy bajo riesgo, no sería tan preocupante que los Security Champions y sus equipos no tuvieran niveles avanzados de capacitación en seguridad. Los cinturones se otorgan según las certificaciones, la capacitación completada, las horas dedicadas a tareas de seguridad, la promoción y el intercambio de proyectos y logros del equipo, entre otros criterios.
Cómo reforzar el éxito
La adopción puede fomentarse con refuerzos positivos y gamificación. Las recompensas sencillas, el reconocimiento y una metodología estructurada y adaptada a los objetivos de la organización pueden marcar una gran diferencia. Entender qué encaja con la cultura y qué motiva al equipo ayudará a crear un programa exitoso y atractivo.
Seguridad de IaC diseñada para desarrolladores
Snyk protege tu infraestructura como código desde el ciclo de vida del desarrollo de software hasta el runtime en la nube con un motor unificado de políticas como código, para que todos los equipos puedan desarrollar, implementar y operar de forma segura.