El 31% no rastrea las dependencias de las aplicaciones y el 38% solo rastrea las dependencias directas
28 de enero de 2020
0 minutos de lecturaHace poco realizamos un estudio sobre la adopción de DevOps y DevSecOps. En este artículo, analizamos el estado de preparación de las organizaciones para adoptar DevSecOps, cómo la madurez de DevOps influye en la integración de la seguridad y las lecciones aprendidas sobre la postura de seguridad de los equipos que adoptaron DevOps.
Descargar PDF de DevSecOps Insights 2020
Preparación de las organizaciones para adoptar DevSecOps
Al analizar cómo los ingenieros auditan sus bases de código, observamos una gran adopción de herramientas de seguridad automatizadas, según el informe Snyk State of Open Source Security 2019; el 65% de los encuestados lo confirmó. También es importante señalar que, incluso cuando se utilizan herramientas de seguridad automatizadas, el 79% de los encuestados todavía realiza revisiones de código enfocadas en la seguridad.

A medida que los equipos adoptan herramientas de seguridad automatizadas, también reconocen que integrar estas herramientas en un pipeline de CI afecta negativamente el tiempo de compilación, lo que empeora la experiencia de los desarrolladores y el ciclo de retroalimentación.
Descubrimos que el 57% de los encuestados busca vulnerabilidades de seguridad conocidas en sus dependencias de código abierto, mientras que un porcentaje considerablemente menor realiza pruebas estáticas de seguridad de aplicaciones (SAST).

Esto suele deberse a que este último tipo de pruebas de seguridad tarda mucho en ejecutarse y, además, genera un alto porcentaje de falsos positivos que luego requieren una revisión manual.
Aunque poco más de la mitad de los encuestados confirmó que busca vulnerabilidades conocidas en las dependencias de código abierto de sus aplicaciones, solo el 14% realiza una prueba similar en las imágenes de contenedores durante un pipeline de integración continua. ¿Es posible que los encuestados no conozcan las herramientas de seguridad disponibles para cerrar esta brecha? Otra posibilidad es que, con la mayoría de las herramientas de seguridad, solo recibas un informe de las vulnerabilidades presentes en la imagen del contenedor, pero resolver el problema en sí depende completamente de ti.

Como punto de comparación, Snyk Container ofrece recomendaciones prácticas en forma de imágenes de contenedores alternativas que, al usarse, reducen el número de vulnerabilidades y minimizan la exposición general a riesgos de seguridad.
Cambiar la imagen base de un contenedor Docker es una acción sencilla que ofrece un gran retorno de la inversión en seguridad. De hecho, según los análisis realizados por usuarios de Snyk, el informe Snyk State of Open Source Security muestra que el 44% de los análisis de imágenes Docker detectó vulnerabilidades de seguridad conocidas para las que había imágenes base más nuevas y seguras disponibles.
La seguridad de los contenedores abarca mucho más que las imágenes de contenedores Docker. También afecta a Kubernetes, donde hay problemas de seguridad reales, como vulnerabilidades en los charts de Helm. El informe de Snyk de 2019 Territorios inexplorados: la historia no contada de la seguridad de los charts de Helm reveló varios riesgos en este ámbito:
El 68% de los charts de Helm estables contiene una imagen con una vulnerabilidad de gravedad alta.
Actualizar a las imágenes publicadas más recientes reduce el número de vulnerabilidades en el 64% de los charts de Helm estables.
6 imágenes (de un total de 416) representan la mitad de las instancias de vulnerabilidad.
Cuando la seguridad está en la propia aplicación o en el medio para desplegarla —por ejemplo, las imágenes de contenedores que se usan para desplegarla—, descubrimos que los desarrolladores desempeñan un papel clave y asumen la responsabilidad de la seguridad de su aplicación. ¿Qué diferencia hay cuando hablamos de la responsabilidad por la seguridad de la infraestructura? Sorprendentemente, en un entorno DevSecOps, todas las partes involucradas comparten casi por igual la responsabilidad de la seguridad de la infraestructura.
Descubre nuestro nuevo Open Source Security Report 2020. Este informe analiza las preocupaciones sobre la seguridad del código abierto en 2020 y las tendencias de vulnerabilidades en paquetes e imágenes de contenedores.
Sigue leyendo nuestro estudio DevSecOps Insights 2020:
