Skip to main content

Nuevo estudio de ESG destaca tendencias clave en seguridad de aplicaciones

Escrito por
ESG eBook Social

19 de agosto de 2020

0 minutos de lectura

El «shift left» se ha convertido en el objetivo ideal de los equipos de seguridad, pero las organizaciones todavía tienen dificultades para implementar correctamente algunos de los procesos clave de seguridad de aplicaciones que implica.

Un nuevo estudio sobre las tendencias en seguridad de aplicaciones en 2020, patrocinado por Snyk y realizado por Enterprise Strategy Group (ESG), reveló que, aunque ahora se les asigna más responsabilidad a los desarrolladores para probar sus aplicaciones en busca de problemas de seguridad, simplemente no cuentan con los conocimientos ni las herramientas adecuadas para hacerlo.

Tendencias clave en seguridad de aplicaciones que aún requieren atención

El último informe de ESG destaca varias tendencias en seguridad de aplicaciones:

  1. A los desarrolladores todavía les cuesta mitigar los problemas: el 29 % de los encuestados afirmó que sus equipos de desarrollo simplemente carecen de los conocimientos necesarios para mitigar los problemas identificados.

  2. Las herramientas existentes dificultan el desarrollo: el 26 % de los encuestados consideró que sus herramientas de prueba actuales generaban fricción y ralentizaban los ciclos de desarrollo.

  3. Los desarrolladores adoptan poco las herramientas existentes: el 24 % se quejó de que sus desarrolladores no aprovechaban eficazmente las herramientas de prueba en las que habían invertido.

  4. La falta de integraciones plantea un desafío para las organizaciones: el 23 % afirmó que sus herramientas simplemente no se integraban bien con las herramientas de desarrollo y DevOps.

  5. La capacitación en seguridad para desarrolladores aún tiene mucho camino por recorrer: solo el 15 % afirma que todos sus desarrolladores participan en una capacitación formal en seguridad.

A los desarrolladores les cuesta usar sus herramientas de prueba de seguridad de aplicaciones

La mejor solución o herramienta de «shift left» no será muy eficaz si los desarrolladores que deberían usarla no la adoptan.

Casi una cuarta parte de los encuestados (24 %) consideró que sus desarrolladores no aprovechaban eficazmente las herramientas de prueba de seguridad de aplicaciones en las que habían invertido. La razón de estas graves fallas de adopción se encuentra en otros desafíos que señalaron los encuestados: el 26 % consideró que sus herramientas de prueba actuales generaban fricción y, de hecho, ralentizaban el desarrollo, mientras que el 23 % afirmó que sus herramientas simplemente no se integraban bien con las herramientas de desarrollo y DevOps.

Se espera que los desarrolladores encuentren, prioricen y corrijan problemas de seguridad, pero necesitan una herramienta diseñada para ellos que les permita hacerlo. Sin ella, cualquier iniciativa de shift left está destinada a fracasar.

Para conocer más sobre cómo ayudar a los desarrolladores a priorizar el backlog de seguridad, lee este inspirador blog de Guy Podjarny, fundador de Snyk.

Los equipos de seguridad deben evolucionar para empoderar a los desarrolladores

Por supuesto, proporcionarles herramientas diseñadas para desarrolladores es solo una parte de la historia. Como destaca el informe, cada vez más los desarrolladores también son responsables de llevar código a producción y, por lo tanto, necesitan orientación y capacitación por parte de los equipos de seguridad. ¿Realmente reciben este apoyo?

Uno de los hallazgos preocupantes del informe es que los desarrolladores no reciben la capacitación adecuada. Sí, la mayoría de las organizaciones exige que sus desarrolladores reciban algún tipo de capacitación en AppSec, pero el 35 % de los encuestados afirmó que menos de la mitad de sus equipos de desarrollo participa realmente en una capacitación formal. Solo el 15 % afirma que todos sus desarrolladores participan.

Esto coincide con muchos de los consejos del libro de O’Reilly sobre cómo proteger las bibliotecas de código abierto. Consulta este resumen y el enlace para obtener una copia gratuita del libro.

Cómo hacer bien el «shift left»

En el mundo actual, donde la mayoría de las empresas aprovecha la tecnología y el software para diferenciarse en sus respectivos mercados y seguir siendo competitivas, el ritmo de desarrollo nunca había sido tan importante.

Los procesos de seguridad tradicionales no pueden seguir el ritmo de esta innovación acelerada. Las barreras de seguridad ubicadas en las distintas etapas del pipeline de entrega ralentizan el desarrollo y, al final, se ignoran. Los conceptos de DevSecOps y de trasladar la seguridad hacia la izquierda, a las primeras etapas del desarrollo y a manos de los desarrolladores, surgieron como respuesta a este desafío y desde entonces se han convertido en prácticas recomendadas de facto.

Pero para trasladar correctamente la seguridad hacia la izquierda, no basta con entregarles a los desarrolladores una lista de problemas que deben corregir ni con proporcionarles una herramienta diseñada para el equipo de seguridad. Necesitan herramientas diseñadas para ellos y el apoyo continuo del equipo de seguridad durante todo el proceso.

De eso se trata Snyk.

Empieza con los retos de Capture the Flag

Aprende a resolver retos de Capture the Flag viendo nuestro taller virtual de nivel básico a pedido.

Leer más

Blog

Los modelos de frontera encontraron las vulnerabilidades. Solo el atacante encontró las cadenas.

El análisis estático encontró las fallas, pero solo las pruebas de ataque en vivo demostraron cómo podían encadenarse para provocar brechas. Una comparación de Evo COS, Claude Security y Claude Code Security.

feature insights context
Blog

Los ataques autónomos ya están aquí. La defensa debe estar a su altura.

Los atacantes autónomos están reduciendo el tiempo disponible para defenderse. Descubre cómo el descubrimiento, la corrección, la validación y la prevención continuos pueden ayudar a los equipos de seguridad a seguirles el ritmo.

Blog

Por qué los agentes de programación con IA siguen generando fallas de control de acceso

Los agentes de programación con IA pueden generar lógica de autorización que compila y supera la revisión, pero expone los datos de un inquilino a otro. Descubre por qué es difícil detectar el control de acceso roto y cómo prevenirlo.