Skip to main content

Resumen de nuestro último webinar sobre PCI y consejos de cumplimiento de Deliveroo

Escrito por
Headshot of Taylor Macomber

Taylor Macomber

PCI Blog feature

17 de octubre de 2019

0 minutos de lectura

¿Recuerdas nuestra publicación anterior sobre los nuevos estándares PCI y cómo cumplirlos? Hace poco organizamos un webinar para analizar los puntos clave de la última actualización, mucho más allá de los conceptos básicos.

Durante la sesión, Jim Manico (fundador de Manicode) y Adam Thompson, responsable de seguridad de la información en Deliveroo, compartieron sus perspectivas sobre las actualizaciones y las mejores prácticas para cumplirlas.

El marco PCI Secure Software: por qué es importante

PCI incluye muchos requisitos que se aplican a la implementación, configuración y desarrollo de software de pagos. Al igual que otros marcos de cumplimiento, estos estándares evolucionan con el tiempo. Varios elementos de este marco actualizado se relacionan con bibliotecas de terceros, las mejores prácticas de seguridad y temas que los desarrolladores deben comprender a fondo.

Gran parte del conjunto de estándares PCI se ha renovado, por lo que este es un buen momento para asegurarte de que tu organización cumpla plenamente con ellos.

Brechas comunes en el cumplimiento de PCI

La capacitación de los desarrolladores en seguridad es fundamental

Según Jim Manico, la mayor brecha que enfrentan muchos equipos al crear aplicaciones seguras es la cultura. Algunas empresas con visión de futuro ofrecen capacitación inicial en seguridad a los programadores lo antes posible, antes de permitirles escribir código. Esto es beneficioso no solo porque produce código más seguro, sino también porque transmite el mensaje de que la organización se toma la seguridad en serio.

Por otro lado, muchas empresas invierten en herramientas de seguridad, pero no enseñan seguridad a los desarrolladores ni esperan que la implementen. Solo quieren que hagan su trabajo. En consecuencia, los desarrolladores no consideran que la seguridad sea una parte importante de sus funciones. Esta práctica debe corregirse para cumplir con los requisitos, incluido PCI.

Usa herramientas para automatizar la seguridad para desarrolladores

La siguiente brecha más importante está en las herramientas. A medida que DevOps se vuelve cada vez más habitual, es fundamental incorporar herramientas que automaticen la seguridad, desde las pruebas hasta la gestión de vulnerabilidades. En particular, se debe prestar más atención a la seguridad de terceros, y las pruebas y la mitigación deben automatizarse y realizarse con regularidad.

La antigua práctica de realizar verificaciones de seguridad justo antes de implementar algo en producción ya no funciona en la era de DevOps y sus ciclos de desarrollo rápidos. Los desarrolladores deben participar activamente tanto en la detección como en la corrección de vulnerabilidades en el software. En otras palabras, la seguridad debe adelantarse en el ciclo de desarrollo y automatizarse.

Cómo aprovecha Deliveroo Snyk para cumplir con PCI

Según los estándares PCI, Deliveroo está clasificada como comercio de nivel 1. En cuanto a PCI-DSS específicamente, Deliveroo usa Snyk para cumplir con el requisito 6.2: garantizar que todos los sistemas y el software estén protegidos contra vulnerabilidades conocidas mediante la instalación de los parches de seguridad aplicables proporcionados por los proveedores y la instalación de los parches críticos dentro del mes siguiente a su publicación.

Si procesas pagos, tómate un momento para pensar en todo lo que abarca tu entorno de datos de titulares de tarjetas y en que debes gestionar las vulnerabilidades en cada uno de sus componentes: desde la infraestructura y las pilas de aplicaciones hasta los productos comerciales alojados por tu cuenta y las dependencias de código abierto. Es mucho. Como dijo Adam: «Solo puedo esperar que tengas un proveedor de nube con un modelo de responsabilidad compartida que te ayude a reducir parte de ese alcance. De lo contrario, también tienes que preocuparte por todo lo que hay en tu centro de datos».

Corrige las vulnerabilidades rápidamente y según su prioridad

Volvamos al requisito 6.2: el factor importante aquí es tu marco de gestión de vulnerabilidades, que define cómo tratarás las vulnerabilidades que Snyk identifique. Como es lógico, las vulnerabilidades clasificadas como críticas deben resolverse en el plazo de un mes, tal como indica el estándar. Como parte de tu marco de gestión de vulnerabilidades, también puedes tomar medidas a corto plazo además de aplicar parches.

Todo en uno: seguridad de código abierto y contenedores, sin importar el lenguaje de programación

Snyk permite a Deliveroo detectar dependencias vulnerables en el código y dependencias en contenedores. Deliveroo usa Snyk para analizar los repositorios dentro del alcance, que incluyen lenguajes como Ruby, JavaScript, Swift y Kotlin, además de algunas dependencias móviles. También se integra con Amazon Elastic Container Registry para proteger sus contenedores.

Adam comenta: «Quiero destacar lo fácil que es integrar Snyk. Puedes pasar de no tener visibilidad a tener visibilidad completa en muy poco tiempo, sin interrumpir los flujos de trabajo. Snyk ofrece un alto nivel de control, lo cual es excelente». También señaló que buscar y corregir manualmente las vulnerabilidades de las que Snyk se ocupa automáticamente sería una tarea enorme (si no imposible) para cualquier equipo.

Snyk ayuda a Deliveroo a gestionar las vulnerabilidades de código abierto en un solo lugar, sin importar el lenguaje de programación.

Adam concluyó: «Apenas estamos comenzando nuestro recorrido con Snyk y nos entusiasma aprovechar toda la automatización y la información útil que ofrece a los ingenieros, mientras adelantamos la seguridad a lo largo de todo el ciclo de desarrollo».

El futuro de PCI-DSS (¡esto no termina aquí!)

Aunque las nuevas reglas de PCI representan un gran avance, ten en cuenta que se avecinan más cambios. Esperamos que las próximas versiones se centren aún más en aspectos como las dependencias de código abierto. Esto hace aún más importante asegurarte de que tus prácticas de seguridad relacionadas con el uso de componentes de código abierto, las pruebas de vulnerabilidades y su mitigación sean sólidas.

Snyk es una empresa de seguridad que prioriza a los desarrolladores y los ayuda a encontrar y corregir vulnerabilidades y problemas de licencias en sus dependencias de código abierto y contenedores.

Empieza con Capture the Flag

Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.

Publicado en: