Cómo aplicar la gestión de riesgos a las prácticas de DevOps con Snyk y Datadog
Brian Piper
4 de enero de 2021
0 minutos de lecturaEn SnykCon 2020, Datadog dio una charla informativa sobre cómo aplicar la evaluación dinámica de riesgos al desarrollo de software. En particular, la empresa habló sobre cómo usar Snyk para medir y mitigar los riesgos de ciberseguridad.
En esta publicación, veremos algunos riesgos comunes del software, cómo medir los riesgos de seguridad y cómo las organizaciones pueden usar Datadog y Snyk para automatizar la gestión de riesgos.
Tipos de riesgos del software
Existen numerosos riesgos de software en las áreas de operaciones de TI, desarrollo y ciberseguridad. Estos riesgos relacionados con el software, especialmente en las aplicaciones orientadas al cliente, pueden provocar pérdidas de ingresos o afectar la reputación de la marca.
En las operaciones de TI, el principal riesgo es el tiempo de inactividad del software. Los equipos de operaciones usan estrategias de recuperación ante desastres y acuerdos de nivel de servicio (SLA) sólidos para garantizar la disponibilidad. En el desarrollo de software, hay varios riesgos, como lanzamientos fallidos de funciones, sesiones interrumpidas y errores en la interfaz de usuario (UI). Los equipos de desarrollo suelen priorizar una amplia cobertura de pruebas y la reducción de la deuda técnica para mitigar estos riesgos.
Los equipos de operaciones o de desarrollo, o ambos, pueden introducir riesgos de ciberseguridad. El desafío consiste en mitigar estos riesgos de seguridad cuando no son tan frecuentes ni fáciles de medir como el tiempo de inactividad, los errores y otros riesgos relacionados con el software.
«En lo que respecta a la ciberseguridad, el impacto en el negocio es más grave», señaló Andrew Krug, Technical Evangelist Security en Datadog. «Como no tenemos incidentes de seguridad todos los días, resulta muy difícil calcular la probabilidad, así que este es un excelente ámbito para aplicar el análisis cuantitativo».
Cómo medir los riesgos de seguridad del software
Aunque quizá sean menos frecuentes, los riesgos de seguridad pueden tener consecuencias graves para el negocio. Identificar y medir los riesgos de seguridad es fundamental para mitigar los resultados negativos. Para lograrlo, es necesario crear un lenguaje y un marco de trabajo comunes que toda la empresa pueda usar para evaluar el impacto de los riesgos de seguridad del software.
En la gestión de riesgos clásica, hay dos formas de medir el riesgo: cualitativa y cuantitativa. La evaluación cuantitativa de riesgos utiliza tantos datos como sea posible para estimar las probabilidades y las consecuencias, mientras que la evaluación cualitativa se basa en el análisis para clasificar la probabilidad de que ocurra un resultado. Sin embargo, combinar ambos enfoques suele permitir una evaluación de riesgos más precisa.
«El análisis cualitativo se vuelve cada vez más eficaz cuanto más conocimiento aplicamos», dijo Krug, «y ese conocimiento puede incluir datos cuantitativos y cualitativos».
Aunque muchos incidentes de seguridad se deben a ataques informáticos u otras acciones maliciosas, los errores son en realidad la principal fuente de riesgos del software. Los errores siguen aumentando a medida que el software se vuelve más complejo. Usar datos cuantitativos de herramientas de análisis de código es una forma eficaz de detectar y corregir errores o vulnerabilidades del software para mitigar el riesgo de ciberseguridad.
Cómo usar la integración de Snyk con Datadog para gestionar riesgos
DevSecOps puede entenderse como una estrategia para eliminar las vulnerabilidades de seguridad en las primeras etapas del proceso de desarrollo. Las herramientas de seguridad, como Snyk, que se usan en los procesos de DevSecOps también pueden recopilar una enorme cantidad de datos para realizar análisis dinámicos de riesgos.
«Tu entorno ya te está dando señales de riesgo. Ya están ahí y ya interactúas con ellas, pero todavía no las estás aprovechando correctamente», dijo Daniel Maher, Developer Advocate en Datadog. «Nuestro enfoque de evaluación dinámica de riesgos permite aprovechar estas métricas de riesgo existentes».
Establecer un presupuesto de riesgo, es decir, un nivel de riesgo aceptable, es un enfoque basado en datos para cuantificar el equilibrio entre la calidad del software y el tiempo de comercialización. Los líderes empresariales pueden comparar las evaluaciones dinámicas de riesgos con los presupuestos de riesgo de cada aplicación para tomar decisiones y crear mejores productos de software sin introducir riesgos innecesarios. Para ello, se pueden tomar los resultados de Snyk y otras herramientas de seguridad, agregar estos datos y ponerlos a disposición de los desarrolladores, los equipos de DevOps y otras partes interesadas.
Con Snyk, los equipos de seguridad pueden analizar el código del software y usar los resultados para crear un mapa de calor de los riesgos dinámicos. También pueden usar información cualitativa para perfeccionar sus evaluaciones dinámicas de riesgos. Por ejemplo, las vulnerabilidades en software orientado al cliente que contiene datos confidenciales pueden tener una puntuación de riesgo más alta que las de una aplicación interna con menos usuarios.
«Usamos estas herramientas de seguridad integradas desde las primeras etapas del desarrollo para ampliar nuestro conocimiento sobre la aplicación», explicó Krug. «Podemos mostrar esos datos en paneles y otras herramientas para que más personas puedan observar cómo cambia con el tiempo el riesgo relativo de una aplicación. Esto es muy poderoso, porque la visibilidad impulsa cualquier programa de seguridad o iniciativa de DevOps».
Con la integración de Snyk, los equipos de seguridad pueden incorporar datos de análisis de seguridad en Datadog para obtener información en tiempo real sobre el código en producción. Los usuarios de Datadog pueden identificar y corregir vulnerabilidades de seguridad con Continuous Profiler, y consultar información clave sobre los riesgos de seguridad detectados en sus aplicaciones. Esto permite a las organizaciones tener visibilidad del riesgo dinámico de sus aplicaciones en la misma plataforma que usan para el resto de la supervisión y la telemetría.
¿Quieres saber más sobre cómo reducir los riesgos del software con el análisis de seguridad? Mira la charla completa de Datadog:¿Aceptas el riesgo? Métricas de riesgo dinámico en tu entorno.