4 buenas prácticas para fomentar la adopción de la seguridad entre los desarrolladores
20 de abril de 2023
0 minutos de lecturaImplementar una seguridad adecuada para la cadena de suministro de software es un desafío en 2023. Los atacantes son cada vez más sofisticados, y la creciente complejidad de las aplicaciones modernas dificulta su protección. Hablamos de microservicios, entornos multinube y flujos de trabajo complejos, todo al ritmo de los negocios.
Para abordar estos desafíos, el equipo de Snyk organizó dos mesas redondas: una en Norteamérica y otra en EMEA. Estos fueron los invitados:
Sesión de Norteamérica:
David Linthicum, director de estrategia de nube en Deloitte Consulting
Mic McCully, CTO de campo en Snyk
Sesión de EMEA:
Khadir Fayaz, vicepresidente de grupo de Digital y Tecnología en CBRE
Simon Maple, CTO de campo en Snyk
Según estos expertos, el éxito de la seguridad comienza cuando se ayuda a los desarrolladores a proteger sus aplicaciones, desde el código hasta la producción. Sin embargo, para lograr que adopten la seguridad, se necesitan las herramientas y los procesos adecuados y, sobre todo, una cultura apropiada.
En el pipeline de software moderno, los desarrolladores participan en todos los aspectos de la creación de una aplicación: su código, infraestructura y despliegue en la nube. Por eso, la seguridad debe comenzar con los equipos de desarrollo y requiere más que las herramientas y los procesos adecuados. La seguridad depende de una cultura que fomente el uso continuo de estas herramientas y procesos.
En esta publicación, compartimos las lecciones de nuestros expertos en seguridad y las cuatro buenas prácticas para fomentar la adopción de la seguridad entre los desarrolladores.
1. Una mentalidad centrada en los flujos de trabajo, no en las auditorías
Para empoderar a los desarrolladores y motivarlos a participar en la seguridad, debes traducir el lenguaje de auditoría al contexto de los flujos de trabajo de desarrollo.
Mic McCully lo expresa así: “Pasar de esta mentalidad de auditoría a facilitar los flujos de trabajo. No quiero limitarme a inspeccionar y detectar problemas; quiero orientar y darte detalles muy específicos sobre cómo resolverlos. Es distinto decirle algo a alguien usando términos de seguridad que decir: ‘Encontramos esto; tienes que cambiar esta biblioteca de esta versión a esta otra’”.
Se trata de adoptar un enfoque orientado a las soluciones que explique dónde se encuentran las vulnerabilidades dentro de los flujos de trabajo habituales de los desarrolladores. Esta mentalidad conecta los riesgos de seguridad con los pasos concretos necesarios para resolverlos.
2. Esfuerzos de abajo hacia arriba y de arriba hacia abajo
Aunque la seguridad debe comenzar desde abajo, con los desarrolladores protegiendo su código desde el principio, también se necesita apoyo desde arriba.
Simon Maple explica: “Debe existir una forma de arriba hacia abajo de decir: ‘Oye, desde el CEO hasta los líderes y la junta directiva, reconocen que la seguridad es una prioridad’. Me encanta la idea de destacar los logros, sobre todo los del equipo de ingeniería, y decir: ‘Este equipo hizo esto durante este sprint, este mes o este trimestre; celebrémoslo’. Así motivamos a los demás a hacer lo mismo. Pero eso debe venir desde arriba: los CTO y los vicepresidentes de ingeniería deben poder hacerlo. Y, para lograrlo, necesitan que [los líderes] les den autonomía para decir: ‘Oye, vamos a dedicar algunos de nuestros sprints y parte del tiempo de ingeniería a este tipo de iniciativas. Y lo celebraremos juntos porque es uno de nuestros objetivos’”.
En última instancia, el éxito de los esfuerzos de seguridad del equipo de desarrollo depende de las prioridades del liderazgo. La seguridad requiere tiempo y recursos, así que, sin el apoyo adecuado, no es posible implementar un programa de seguridad para desarrolladores que funcione plenamente.
3. Experiencias sin fricciones para los desarrolladores
También es esencial que los desarrolladores tengan experiencias sin fricciones al integrar la seguridad en sus flujos de trabajo diarios. Aquí es donde entran en juego las herramientas y los procesos adecuados.
Khadir Fayaz afirma: “Debemos enfocarnos en ofrecer una experiencia sin fricciones a los desarrolladores: ‘¿Cómo me aseguro de que mi versión sea segura? ¿Cómo corrijo lo adecuado para que mi versión sea segura y [yo] no tenga que preocuparme por los 100 problemas críticos que aparecen y debo resolver? Tenemos que aportar contexto y experiencia. Debemos reunir los datos de forma altamente integrada y coordinada para que los desarrolladores puedan priorizar la corrección de los problemas adecuados para esa versión en particular’”.
La cultura adecuada surge del uso de herramientas y procesos que empoderan a los desarrolladores, en lugar de confundirlos o abrumarlos.
4. Apoyo del equipo de seguridad
Aunque es común que se capacite a los equipos de desarrollo en seguridad, no es tan común que los equipos de seguridad reciban formación sobre desarrollo. Según nuestros ponentes, esto es tan importante como impulsar la capacitación en seguridad para los desarrolladores.
Mic comenta: “Los equipos de seguridad deben entender y comprender el desarrollo. Deben saber cómo trabajan estos equipos, cuáles son sus procesos de Gitflow, cómo se lanzó la aplicación y qué decisiones se están tomando”.
Para alcanzar el éxito juntos, los equipos de seguridad y desarrollo deben entender el mundo del otro: sus objetivos, flujos de trabajo y prioridades.
Cómo hacer realidad la adopción de la seguridad entre los desarrolladores en tu organización
Establecer prácticas de seguridad para desarrolladores es esencial para responder a las exigencias de seguridad actuales. Se necesita un nivel adecuado de colaboración entre los equipos de desarrollo y seguridad, un sólido apoyo del liderazgo y herramientas y procesos que faciliten una experiencia sin fricciones.
Para aprender más sobre la seguridad para desarrolladores, escucha las grabaciones completas de las dos mesas redondas “Cultivating Developer Security Adoption in the Enterprise” para Norteamérica y EMEA.
Además, descubre cómo Snyk ayuda a las organizaciones a establecer una cultura de seguridad que prioriza a los desarrolladores, con herramientas de seguridad fáciles de usar para desarrolladores y recursos educativos para desarrolladores y profesionales de seguridad.


