Un día en la vida de un CISO: Chris Hughes, de Aquia
4 de noviembre de 2022
0 minutos de lecturaUno de los cargos más desafiantes dentro de una organización es el de director de seguridad de la información (CISO). Hace un tiempo, tuve la oportunidad de conversar con Chris Hughes, CISO y cofundador de Aquia, sobre su experiencia en el cargo. Acquia es una empresa de experiencias digitales de código abierto que ayuda a las marcas más ambiciosas del mundo a adoptar la innovación.
Hughes tiene una amplia trayectoria profesional en áreas como DevSecOps, Kubernetes, contenedores (y contenedores reforzados), pipelines de implementación, arquitectura de referencia para fábricas de software seguro, herramientas de seguridad, listas de materiales de software (SBOM) y mucho más. En la sesión, habló de algunos de estos temas y de cómo es un día en la vida de un CISO y cofundador.
El camino para convertirse en CISO
El camino de Chris para convertirse en CISO de ciberseguridad ha sido interesante. Su carrera comenzó con su servicio en la Fuerza Aérea de Estados Unidos, donde empezó a interesarse seriamente por la tecnología y la ciberseguridad. Aunque al principio no tenía experiencia en desarrollo de software, disfrutaba trabajar con computadoras y formar parte de una industria en auge. Con los años, se dio cuenta de que la tecnología y el software tocaban todo lo que nos rodea de una forma u otra, y que todo debía protegerse. Después de terminar su servicio en la Fuerza Aérea de Estados Unidos, trabajó en distintos puestos en la industria y, finalmente, decidió enfocarse en la ciberseguridad.
Tras conocer a sus otros dos cofundadores, nació Aquia Inc. Además de guiar a la joven empresa, Hughes también se involucró mucho en comunidades como la Cloud Security Alliance (CSA), la Cloud Native Computing Foundation (CNCF) y muchas más. Su camino de militar a cofundador y CISO ha sido extraordinario.
Preocupaciones actuales
Nuestra conversación abarcó muchos temas, pero nos centramos en los avances en torno a la seguridad de la cadena de suministro de software y las SBOM. También hablamos de las recientes órdenes ejecutivas, que demuestran que al gobierno de Estados Unidos le interesa cada vez más la ciberseguridad y garantizar que los procesos estén optimizados de acuerdo con los requisitos de seguridad de la cadena de suministro.
Hughes habló luego de su trabajo con la editorial Wiley para escribir en coautoría un libro sobre transparencia y seguridad de la cadena de suministro de software. Esto nos llevó a hablar de cómo los actores maliciosos que comprometen un solo componente de la cadena de suministro de software, como ocurrió con Log4Shell, pueden tener un enorme impacto en las organizaciones posteriores, razón por la que el gobierno federal ha prestado atención al tema. Además de las recomendaciones federales sobre la seguridad de la cadena de suministro de software, el Instituto Nacional de Estándares y Tecnología (NIST) publicó lineamientos para un marco de desarrollo de software seguro, que será obligatorio para los proveedores de Estados Unidos que vendan software al gobierno federal.
Si bien las SBOM, DevSecOps y la seguridad de la cadena de suministro han dominado los titulares, Hughes también mencionó otro desafío preocupante que enfrenta la industria: su fuerza laboral.
Todo el mundo se enfoca en las herramientas, las licencias y los proveedores, pero no en la fuerza laboral. Por eso muchas organizaciones tienen dificultades con la ciberseguridad.
Esto planteó preguntas sobre cómo integrar la seguridad en la fuerza laboral y cómo hablar de los programas de promotores de seguridad. Hughes reconoció que debemos empoderar a las personas para que hagan lo correcto e implementar medidas de protección en lugar de barreras. Nadie puede estar en todas partes todo el tiempo, y en una organización suele haber muchos más desarrolladores que profesionales de seguridad. Por eso es indispensable ofrecer capacitación en ciberseguridad.
Trabajar con los equipos de desarrollo para ayudarlos a entender los requisitos de seguridad y a interpretar los datos es fundamental para la postura de seguridad de cualquier organización. Afortunadamente, organizaciones como la Linux Foundation y OWASP ya ofrecen capacitación en desarrollo seguro, y muchas otras siguen sus pasos.
Gestión y mitigación de riesgos
También hablamos de marcos de cumplimiento, gestión de riesgos y elaboración de perfiles de riesgo para aplicaciones. Hughes, que ha trabajado con el Departamento de Defensa y otras organizaciones federales, conoce mejor que la mayoría la importancia de contar con un buen marco de gestión de riesgos. NIST ofrece muchos marcos populares de gestión de riesgos, entre ellos NIST 853, NIST 800 y NIST 171, con los que Hughes ha trabajado directamente. Estos marcos de cumplimiento sirven de guía para las empresas que trabajan con el gobierno dentro de la base industrial de defensa federal. Hughes también ha trabajado con el cumplimiento de FedRAMP y la elaboración de perfiles de riesgo de aplicaciones, algo que me llamó especialmente la atención, ya que nuestro trabajo actual en evaluación de la madurez de la seguridad de las aplicaciones utiliza modelos como SAMM (modelo de madurez de garantía de software) y BSAMM (modelo de construcción de seguridad y madurez).
Más información
Nuestra conversación terminó con excelentes recomendaciones y recursos para seguir aprendiendo. Hughes compartió seis de sus libros favoritos sobre seguridad nativa de la nube, DevSecOps y Kubernetes; muchos son de Wiley y de grandes autores como Liz Rice, entre otros. Es muy importante priorizar la comunicación y compartir nuestras dificultades para aprender: eso nos inspira y nos impulsa a seguir adelante.
Visita el canal de YouTube de Snyk para ver la conversación completa en vivo de Snyk con Chris y los demás episodios de nuestra serie sobre liderazgo en seguridad.
Acelera el desarrollo seguro
Snyk reúne a desarrolladores y equipos de seguridad para garantizar velocidad y seguridad a escala.
