Skip to main content

4 malos hábitos de seguridad de aplicaciones que debes dejar en 2023 (y las mejores prácticas que debes adoptar)

Escrito por
blog hero snyk appsec blue

2 de febrero de 2023

0 minutos de lectura

Sin importar cómo haya sido el año pasado, seguramente hay algunas cosas que te gustaría dejar atrás en 2022. Quizás sea un mal hábito que quieras abandonar o una mentalidad que quieras cambiar. Y hablando de dejar los malos hábitos, ¡algunas prácticas deficientes de seguridad de aplicaciones en la nube tampoco deberían pasar a 2023!

El mundo del desarrollo de aplicaciones está en constante cambio. Desde la dependencia continua de los ecosistemas en la nube hasta el creciente debate sobre la seguridad de la cadena de suministro de software, 2023 ya promete estar lleno de cambios tanto para los equipos de desarrollo como para los de seguridad. Pero estos cambios acelerados significan que algunas de las prácticas de seguridad más probadas del pasado inevitablemente quedarán tan anticuadas como un teléfono Nokia con tapa. Dicho esto, aquí tienes cuatro ejemplos de malos hábitos de seguridad que ya pasaron de moda y algunas mejores alternativas para adoptar en 2023:

1. No incluir a los desarrolladores en las conversaciones sobre seguridad en la nube

¿Quién está realmente a cargo de la seguridad en la nube de tu organización? Nuestro informe Estado de la seguridad en la nube de 2022 reveló que distintas personas de una misma organización dieron respuestas contradictorias a esta pregunta.

Esta discrepancia en cuanto a la responsabilidad probablemente se deba al paradigma de desplazar la seguridad a la izquierda que existe en las prácticas actuales de seguridad de aplicaciones, el cual ha obligado a los equipos de ingeniería de la nube, TI y seguridad de la información a implementar la seguridad en la nube antes que nunca en el proceso de desarrollo de software. Y ninguno de estos equipos comprende por completo estas primeras etapas, lo que dificulta proteger eficazmente sus entornos en la nube e incluso entender las iniciativas de seguridad de los demás. Sin embargo, los desarrolladores son quienes más saben sobre estas primeras etapas del SDLC. La primera mitad del pipeline de desarrollo es su terreno, así que deben participar en estas iniciativas de seguridad en la nube con enfoque shift left.

Mejor práctica: Adopta un enfoque de seguridad en la nube centrado en los desarrolladores.

Los desarrolladores son quienes más saben sobre las primeras etapas del SDLC, así que deben participar en estas iniciativas de seguridad en la nube con enfoque shift left.

Para lograrlo, usa un conjunto centralizado de herramientas de seguridad en la nube que puedan consultar los desarrolladores, los equipos de seguridad y de TI, y los arquitectos de la nube. Así, todos estarán en sintonía y se evitarán los esfuerzos duplicados o contradictorios. También es importante usar una solución que ofrezca recomendaciones claras para la corrección, a fin de que los desarrolladores puedan corregir las vulnerabilidades en sus propios proyectos con la menor fricción posible.

2. Ignorar la proliferación de herramientas de seguridad

Cada vez más organizaciones priorizan las prácticas de seguridad de aplicaciones en la nube. Pero a menudo lo hacen sumando más y más herramientas de seguridad. A medida que entramos en 2023, estas pilas tecnológicas se vuelven enormes y difíciles de administrar: hacen perder tiempo, crean cuellos de botella y desperdician recursos de seguridad.

Mejor práctica: Consolida tu conjunto de herramientas de seguridad.

¡Tus equipos te lo agradecerán! Menos herramientas significa menos tiempo para aprender a usar nuevas interfaces, menos cambios de contexto y costos más bajos. Mejor aún, facilita la adopción de las mejores prácticas de seguridad de aplicaciones en la nube con soluciones versátiles que puedan abordar varios elementos a la vez (por ejemplo, la infraestructura en la nube, el código fuente, etc., con una sola herramienta).

3. Mantener IaC y la seguridad en la nube por separado

¿Alguna vez prendiste la televisión y terminaste viendo parte de una película cualquiera? Sin todo el contexto, es muy probable que no hayas entendido algunas partes de la trama. Algo parecido ocurre cuando los equipos intentan implementar medidas de seguridad en la nube sin considerar la infraestructura como código (IaC). ¡Se pierden el contexto completo de cada vulnerabilidad y error de configuración!

Mejor práctica: Conecta tus iniciativas de IaC y seguridad en la nube.

Al integrar tus iniciativas de seguridad en la nube con IaC, tendrás el contexto completo de cada alerta de seguridad, acelerarás el proceso de corrección y reducirás el ruido para tus equipos de desarrollo y seguridad. Además, un enfoque unificado para IaC y seguridad en la nube significa que los expertos en seguridad en la nube solo tienen que administrar un motor de políticas centralizado, que luego puede usarse en toda la organización.

4. Crear SBOM de forma manual

Otra práctica de seguridad de aplicaciones en la nube que las organizaciones deberían dejar en 2023: avanzar a ciegas sin entender claramente qué contiene su software ni el nivel de riesgo que aporta cada componente. En teoría, este problema se resuelve creando una lista de materiales de software (SBOM) completa, pero es mucho más fácil decirlo que hacerlo. Mantener una SBOM actualizada es un desafío constante, ya que cualquier desarrollador puede descargar una biblioteca de código abierto o una imagen base de contenedor e incorporarla a una aplicación en cuestión de segundos.

Aunque una organización logre documentar todos esos componentes cambiantes, las SBOM no sirven de mucho si son difíciles de usar. Los equipos de seguridad y desarrollo deben poder navegar por la SBOM y usarla para corregir vulnerabilidades. De lo contrario, el enfoque queda incompleto.

Mejor práctica: Usa herramientas que automaticen algunos aspectos del proceso de creación de SBOM.

Busca herramientas especializadas que puedan agilizar la creación de SBOM. En octubre de 2022, Snyk ofrecía tres opciones para crear una SBOM y detectar vulnerabilidades: una herramienta web gratuita, un proyecto de código abierto y una integración de API para tu CLI nativa.

¡Haz que 2023 sea el mejor año de tu programa de seguridad!

Mientras tú y tus equipos analizan cómo adoptar estas mejores prácticas de seguridad de aplicaciones en la nube, primero averigüen cuál es su situación actual.

Puedes usar nuestro cuestionario sobre seguridad de aplicaciones en 2023 como punto de referencia.

Además, podemos ser socios de tu equipo para establecer algunos propósitos de Año Nuevo relacionados con la seguridad. Snyk ofrece una plataforma centrada en los desarrolladores para proteger tu código propietario, tus dependencias de código abierto, tus contenedores y tu infraestructura en la nube desde un solo lugar. Conoce algunas de las novedades más recientes de nuestra plataforma de seguridad para desarrolladores que más nos entusiasman para 2023.