Cómo navegar la era del desarrollo impulsado por IA en los servicios financieros
26 de agosto de 2024
0 minutos de lecturaLas instituciones de servicios financieros (FSI) de Australia y Nueva Zelanda enfrentan presión para innovar rápidamente y, al mismo tiempo, mantener una seguridad sólida y cumplir con las regulaciones. Muchas, como ANZ Bank y Commonwealth Bank, están explorando la IA generativa para acelerar el desarrollo de software, pero ¿es una solución mágica?
La explosión del código generado por IA
Los asistentes de programación con IA, como GitHub Copilot, Google Gemini Code Assist y Amazon Q Developer, han aumentado drásticamente la velocidad con la que los desarrolladores pueden producir código. Lo que antes tomaba días o semanas ahora puede hacerse en horas o incluso minutos.
Sin embargo, este aumento en la velocidad tiene una contrapartida. Como explica Danny Allan, CTO de Snyk:
"La IA generativa ha intensificado los desafíos de la gestión de vulnerabilidades. Los equipos de seguridad ya estaban saturados con los problemas del desarrollo tradicional, y la programación asistida por IA ha multiplicado este problema por diez. Ahora podemos escribir e implementar código mucho más rápido, pero esto también ha aumentado drásticamente las posibles vulnerabilidades que debemos gestionar."
Un estudio de Stanford descubrió que los desarrolladores que usan asistentes de IA escribían código mucho menos seguro y eran más propensos a creer que su código era seguro cuando no lo era. El estudio concluyó que se debe tener cautela con los asistentes de IA, ya que pueden inducir a error a desarrolladores sin experiencia y generar vulnerabilidades de seguridad.
El 62% de los desarrolladores ya usa herramientas de IA, generalmente para escribir código.
Solo el 43% confía en la precisión de las herramientas de IA
El 66% no confía en los resultados.
Los desarrolladores siguen dependiendo de los modelos de LLM para escribir código porque les permiten pasar del concepto a la funcionalidad más rápido. Sin embargo, esto puede introducir problemas como una calidad comprometida, vulnerabilidades de seguridad y la reproducción de fallas existentes. Por ejemplo, el 29.6% del código generado por Copilot es vulnerable.
Esto coloca a los desarrolladores en la primera línea de la batalla por la seguridad de las aplicaciones. Los CTO deben ser conscientes de la sensación falsa de seguridad que fomenta el código generado por IA. Deben reconocer los riesgos inherentes y crear sistemas que garanticen que cada línea de código generado por IA se analice en busca de vulnerabilidades y consecuencias para la seguridad.
Trasladar la seguridad a la izquierda
Los CTO con visión de futuro empoderan a los desarrolladores para que se responsabilicen de la seguridad y la integren en su código. Los equipos de seguridad establecen las medidas de protección, y los equipos de desarrollo se hacen cargo de las acciones dentro de esa política o marco. Realizan modelado de amenazas, análisis de composición de software, pruebas estáticas de seguridad de aplicaciones y gestión de la postura de seguridad de las aplicaciones (ASPM). Esta integración de la seguridad en el pipeline de CI/CD garantiza una vigilancia constante.
Las FSI de Australia y Nueva Zelanda deben seguir algunos pasos para adoptar de forma segura la programación impulsada por IA:
Mejora los LLM (como ChatGPT o Gemini) con los datos propios de tu organización. Esto aumenta la eficacia de la IA para tus casos de uso específicos.
Prueba rigurosamente el código generado por IA. Antes de implementarlo, confirma que el código sea confiable y no tenga errores ni posibles vulnerabilidades.
Mantén a expertos humanos supervisando las operaciones de IA. Deben poder revisar, comprender y explicar las acciones del código de IA.
Implementa herramientas automatizadas para revisar el código, analizarlo en busca de posibles problemas y predecir vulnerabilidades antes de ponerlo en producción.
Adopta marcos y lineamientos de gobernanza, como APRA CPS 234, NCSC o NIST, y establece reglas y políticas detalladas para gestionar el uso de la IA.
Designa promotores de seguridad o mini-CISO dentro de los equipos de desarrollo para impulsar la implementación de la seguridad. Asígnales la tarea de integrar y hacer cumplir las medidas de seguridad, y garantizar que esta sea una prioridad durante todo el proceso de desarrollo.
Brinda a los desarrolladores herramientas prácticas y capacitación para que comprendan cómo el código vulnerable puede causar problemas de seguridad en el mundo real y puedan escribir código más seguro.
Mantente alerta ante las nuevas ciberamenazas y colabora con el Australian Cyber Security Centre (ACSC) y el National Cyber Security Centre (NCSC) de Nueva Zelanda para obtener inteligencia sobre amenazas.
Para implementar estas medidas de seguridad, los CTO y líderes de ingeniería deben hacerse dos preguntas fundamentales:
¿Su solución de seguridad analiza el código, identifica vulnerabilidades y sugiere correcciones con la misma rapidez con la que la IA genera código?
¿Se puede integrar en los pipelines de CI/CD existentes sin interrumpir los flujos de trabajo?
Las FSI que no cuentan con herramientas para integrar verificaciones en tiempo real dentro del proceso se ven obligadas a depender de análisis periódicos. Cuando las auditorías de seguridad se realizan cada tres, seis o nueve meses, se abre una enorme ventana de riesgo. Los desarrolladores podrían incorporar código que siga siendo inseguro durante meses, hasta que la siguiente auditoría detecte el problema. Esto obliga a elegir entre dos opciones imposibles: implementar código vulnerable a sabiendas o retrasar la funcionalidad.
Priorizar la velocidad y la seguridad
Los desarrolladores necesitan herramientas que analicen el código a la misma velocidad a la que se genera y detecten vulnerabilidades antes de que llegue a producción. No pueden incorporar código y esperar días o semanas para saber si es seguro o necesita correcciones.
Aquí entra Snyk. Esta plataforma centrada en los desarrolladores ofrece análisis 2.4 veces más rápidos y corrección automatizada con un solo clic para eliminar el trabajo manual de corregir vulnerabilidades. Snyk utiliza varios modelos de IA, se entrena con datos específicos de seguridad y cuenta con la selección experta de destacados investigadores de seguridad, para ofrecer todo el potencial de la IA con una capa de seguridad.
Empieza a proteger el código generado por IA
Crea tu cuenta gratuita de Snyk para empezar a proteger el código generado por IA en minutos. O agenda una demostración con un experto para descubrir cómo Snyk puede adaptarse a tus necesidades de seguridad para desarrolladores.
