5 razones por las que los desarrolladores de instituciones financieras superan a sus colegas de seguridad
9 de septiembre de 2024
0 minutos de lecturaBiometría avanzada. Guías de incorporación fluidas. Integraciones multiplataforma. Paneles hiperpersonalizados. Informes con un diseño impecable.
Estas son solo algunas de las funciones que los usuarios esperan hoy de sus aplicaciones financieras. Esto lleva a la mayoría de las instituciones financieras a lanzarlas rápido, o arriesgarse a quedar atrás frente a las empresas disruptoras de FinTech que ya lo hacen. Como resultado, los equipos de desarrollo deben crear con mayor rapidez y adoptar nuevas tecnologías para mantenerse al ritmo de objetivos exigentes y plazos ajustados.
Sin embargo, mientras los desarrolladores de instituciones financieras adoptan rápidamente nuevas tecnologías y procesos para seguir el ritmo de la innovación, sus colegas de seguridad suelen tener dificultades para mantenerse al día. Muchos intentan aplicar tecnologías antiguas a nuevos entornos de desarrollo y, sin querer, perjudican los resultados de la empresa.
¿Por qué las herramientas y los procesos de seguridad de aplicaciones de eficacia comprobada no funcionan para estos equipos de seguridad? Analicemos algunas realidades de los pipelines de desarrollo actuales del sector financiero para descubrirlo.
Los desarrolladores son responsables de la infraestructura como código (IaC) y su aprovisionamiento.
Como muchas organizaciones actuales alojan su infraestructura en IaC basada en la nube en lugar de usar hardware o centros de datos, ahora esta es una responsabilidad principal del equipo de desarrollo. Los desarrolladores de las instituciones de servicios financieros no son la excepción. La IaC también es vulnerable a fallas de software, algo que no era una preocupación cuando las empresas alojaban la infraestructura en sus instalaciones.
Por lo tanto, los equipos de seguridad que colaboran con estos desarrolladores deben incluir la IaC en sus iniciativas de seguridad de aplicaciones. Sin embargo, muchas tecnologías antiguas no contemplan la IaC ni sus posibles vectores de ataque.
Las aplicaciones se alojan en entornos complejos de múltiples nubes.
Es probable que cada equipo de desarrollo de una institución grande de servicios financieros use un pipeline ligeramente distinto, con diversas tecnologías e integraciones. Cada pipeline es una máquina bien aceitada y de alta velocidad. Por lo general, los desarrolladores realizan todas sus tareas en un entorno de desarrollo integrado (IDE) específico, lo que les permite entrar en un estado de concentración mientras ensamblan el software.
Los equipos de seguridad responsables de proteger este software responden a la situación de múltiples pipelines de una de estas dos maneras.
Intentan crear condiciones equitativas entre las distintas pilas tecnológicas al exigir que todos los equipos de desarrollo usen la misma interfaz de seguridad. Sin embargo, este proceso suele frustrar a los desarrolladores porque les exige salir de su estado de concentración e iniciar sesión en una plataforma completamente distinta.
Ajustan manualmente sus herramientas de seguridad para integrarlas en cada pipeline específico. Sin embargo, esto puede abrumar al equipo de seguridad, ya que debe realizar este trabajo manual para cada pipeline de desarrollo de la organización.
A menudo, las herramientas heredadas solo permiten que los equipos de seguridad elijan entre estas dos opciones, porque no se diseñaron para adaptarse fácilmente a la complejidad y diversidad de los flujos de trabajo de desarrollo en la nube.
La arquitectura de microservicios es común.
También es común encontrar arquitecturas de microservicios en pipelines de desarrollo acelerados. Una vez más, estas características ayudan a los desarrolladores a agilizar sus procesos y responder a la alta demanda de los clientes. Sin embargo, también agregan riesgos de seguridad, como vulnerabilidades en las imágenes de contenedores y la comunicación excesivamente permisiva entre contenedores.
Las herramientas de seguridad tradicionales suelen pasar por alto estos nuevos tipos de vulnerabilidades en contenedores. Tampoco pueden distinguir qué es “normal” en una arquitectura de microservicios y qué indica problemas de seguridad, lo que genera falsos positivos y demasiadas alertas.
La automatización cumple una función esencial en el desarrollo.
Los equipos de desarrollo que intentan seguir el ritmo de las empresas disruptoras de FinTech también dependen mucho de la automatización, como las herramientas de CI/CD, para ofrecer funciones financieras potentes a gran escala. Esta realidad tiene varias implicaciones para los equipos de seguridad. Por un lado, surgen nuevos riesgos porque una falla en una parte del pipeline de CI/CD puede comprometer todo el proceso. Por otro, las herramientas de seguridad deben seguir el ritmo de estos pasos automatizados. Las herramientas manuales y las auditorías prolongadas no funcionan junto con estos pipelines automatizados.
La IA generativa permite alcanzar nuevos niveles de velocidad.
Recientemente, también hemos visto cómo los asistentes de programación con IA aceleran los pipelines de desarrollo. La mayoría de los desarrolladores depende mucho de estos asistentes y suele confiar en que generen código de calidad y seguro, aunque con frecuencia no lo hacen. Usan estas herramientas con IA para generar código propio mucho más rápido de lo que una persona podría crear software por sí sola.
Por eso, las herramientas heredadas diseñadas para proteger el código propio escrito por personas no pueden seguir el ritmo. No están diseñadas para proteger el enorme volumen de código que pueden generar los asistentes de programación con IA.
Las nuevas prácticas de desarrollo requieren nuevos enfoques de seguridad
Si los equipos de seguridad de las instituciones de servicios financieros no cuentan con las herramientas y los procesos adecuados, los proyectos ambiciosos y los plazos acelerados de sus colegas de desarrollo los dejarán atrás. En lugar de intentar seguir haciendo las cosas como siempre, estos equipos de seguridad de aplicaciones necesitan nuevos enfoques para proteger las aplicaciones financieras de vanguardia de su organización.
Para descubrir cómo podría ser este cambio para tu equipo de seguridad, consulta nuestra guía para optimizar AppSec en el sector de servicios financieros.
¿Listo para reforzar la seguridad de tu organización de servicios financieros?
Descarga nuestra guía para optimizar la seguridad de las aplicaciones en el sector de servicios financieros y obtén información valiosa para avanzar al ritmo del desarrollo moderno.
