Skip to main content

4 buenas prácticas para fomentar la adopción de la seguridad entre los desarrolladores

Escrito por

20 de abril de 2023

0 minutos de lectura

Implementar una seguridad adecuada para la cadena de suministro de software es un desafío en 2023. Los atacantes son cada vez más sofisticados, y la creciente complejidad de las aplicaciones modernas dificulta su protección. Hablamos de microservicios, entornos multinube y flujos de trabajo complejos, todo al ritmo de los negocios.

Para abordar estos desafíos, el equipo de Snyk organizó dos mesas redondas: una en Norteamérica y otra en EMEA. Estos fueron los invitados:

Sesión de Norteamérica:

  • David Linthicum, director de estrategia de nube en Deloitte Consulting

  • Mic McCully, CTO de campo en Snyk

Sesión de EMEA:

  • Khadir Fayaz, vicepresidente de grupo de Digital y Tecnología en CBRE

  • Simon Maple, CTO de campo en Snyk

Según estos expertos, el éxito de la seguridad comienza cuando se ayuda a los desarrolladores a proteger sus aplicaciones, desde el código hasta la producción. Sin embargo, para lograr que adopten la seguridad, se necesitan las herramientas y los procesos adecuados y, sobre todo, una cultura apropiada.

En el pipeline de software moderno, los desarrolladores participan en todos los aspectos de la creación de una aplicación: su código, infraestructura y despliegue en la nube. Por eso, la seguridad debe comenzar con los equipos de desarrollo y requiere más que las herramientas y los procesos adecuados. La seguridad depende de una cultura que fomente el uso continuo de estas herramientas y procesos.

En esta publicación, compartimos las lecciones de nuestros expertos en seguridad y las cuatro buenas prácticas para fomentar la adopción de la seguridad entre los desarrolladores.

1. Una mentalidad centrada en los flujos de trabajo, no en las auditorías

Para empoderar a los desarrolladores y motivarlos a participar en la seguridad, debes traducir el lenguaje de auditoría al contexto de los flujos de trabajo de desarrollo.

Mic McCully lo expresa así: “Pasar de esta mentalidad de auditoría a facilitar los flujos de trabajo. No quiero limitarme a inspeccionar y detectar problemas; quiero orientar y darte detalles muy específicos sobre cómo resolverlos. Es distinto decirle algo a alguien usando términos de seguridad que decir: ‘Encontramos esto; tienes que cambiar esta biblioteca de esta versión a esta otra’”.

Se trata de adoptar un enfoque orientado a las soluciones que explique dónde se encuentran las vulnerabilidades dentro de los flujos de trabajo habituales de los desarrolladores. Esta mentalidad conecta los riesgos de seguridad con los pasos concretos necesarios para resolverlos.

2. Esfuerzos de abajo hacia arriba y de arriba hacia abajo

Aunque la seguridad debe comenzar desde abajo, con los desarrolladores protegiendo su código desde el principio, también se necesita apoyo desde arriba.

Simon Maple explica: “Debe existir una forma de arriba hacia abajo de decir: ‘Oye, desde el CEO hasta los líderes y la junta directiva, reconocen que la seguridad es una prioridad’. Me encanta la idea de destacar los logros, sobre todo los del equipo de ingeniería, y decir: ‘Este equipo hizo esto durante este sprint, este mes o este trimestre; celebrémoslo’. Así motivamos a los demás a hacer lo mismo. Pero eso debe venir desde arriba: los CTO y los vicepresidentes de ingeniería deben poder hacerlo. Y, para lograrlo, necesitan que [los líderes] les den autonomía para decir: ‘Oye, vamos a dedicar algunos de nuestros sprints y parte del tiempo de ingeniería a este tipo de iniciativas. Y lo celebraremos juntos porque es uno de nuestros objetivos’”.

En última instancia, el éxito de los esfuerzos de seguridad del equipo de desarrollo depende de las prioridades del liderazgo. La seguridad requiere tiempo y recursos, así que, sin el apoyo adecuado, no es posible implementar un programa de seguridad para desarrolladores que funcione plenamente.

3. Experiencias sin fricciones para los desarrolladores

También es esencial que los desarrolladores tengan experiencias sin fricciones al integrar la seguridad en sus flujos de trabajo diarios. Aquí es donde entran en juego las herramientas y los procesos adecuados.

Khadir Fayaz afirma: “Debemos enfocarnos en ofrecer una experiencia sin fricciones a los desarrolladores: ‘¿Cómo me aseguro de que mi versión sea segura? ¿Cómo corrijo lo adecuado para que mi versión sea segura y [yo] no tenga que preocuparme por los 100 problemas críticos que aparecen y debo resolver? Tenemos que aportar contexto y experiencia. Debemos reunir los datos de forma altamente integrada y coordinada para que los desarrolladores puedan priorizar la corrección de los problemas adecuados para esa versión en particular’”.

La cultura adecuada surge del uso de herramientas y procesos que empoderan a los desarrolladores, en lugar de confundirlos o abrumarlos.

4. Apoyo del equipo de seguridad

Aunque es común que se capacite a los equipos de desarrollo en seguridad, no es tan común que los equipos de seguridad reciban formación sobre desarrollo. Según nuestros ponentes, esto es tan importante como impulsar la capacitación en seguridad para los desarrolladores.

Mic comenta: “Los equipos de seguridad deben entender y comprender el desarrollo. Deben saber cómo trabajan estos equipos, cuáles son sus procesos de Gitflow, cómo se lanzó la aplicación y qué decisiones se están tomando”.

Para alcanzar el éxito juntos, los equipos de seguridad y desarrollo deben entender el mundo del otro: sus objetivos, flujos de trabajo y prioridades.

Cómo hacer realidad la adopción de la seguridad entre los desarrolladores en tu organización

Establecer prácticas de seguridad para desarrolladores es esencial para responder a las exigencias de seguridad actuales. Se necesita un nivel adecuado de colaboración entre los equipos de desarrollo y seguridad, un sólido apoyo del liderazgo y herramientas y procesos que faciliten una experiencia sin fricciones.

Para aprender más sobre la seguridad para desarrolladores, escucha las grabaciones completas de las dos mesas redondas “Cultivating Developer Security Adoption in the Enterprise” para Norteamérica y EMEA.

Además, descubre cómo Snyk ayuda a las organizaciones a establecer una cultura de seguridad que prioriza a los desarrolladores, con herramientas de seguridad fáciles de usar para desarrolladores y recursos educativos para desarrolladores y profesionales de seguridad.

Leer más

Blog

Los modelos de frontera encontraron las vulnerabilidades. Solo el atacante encontró las cadenas.

El análisis estático encontró las fallas, pero solo las pruebas de ataque en vivo demostraron cómo podían encadenarse para provocar brechas. Una comparación de Evo COS, Claude Security y Claude Code Security.

feature insights context
Blog

Los ataques autónomos ya están aquí. La defensa debe estar a su altura.

Los atacantes autónomos están reduciendo el tiempo disponible para defenderse. Descubre cómo el descubrimiento, la corrección, la validación y la prevención continuos pueden ayudar a los equipos de seguridad a seguirles el ritmo.

Blog

Por qué los agentes de programación con IA siguen generando fallas de control de acceso

Los agentes de programación con IA pueden generar lógica de autorización que compila y supera la revisión, pero expone los datos de un inquilino a otro. Descubre por qué es difícil detectar el control de acceso roto y cómo prevenirlo.