Skip to main content

Perspectivas de DevSecOps 2020

Escrito por

28 de enero de 2020

0 minutos de lectura

¡Nos entusiasma anunciar y compartir contigo las Perspectivas de DevSecOps 2020 de Snyk! En este estudio, analizamos el estado de DevSecOps, las actividades clave, las áreas de enfoque y las conclusiones.

Este estudio se basa en los datos presentados en el informe Estado de la seguridad del código abierto de Snyk de 2019 y en el informe Estado de DevOps de Puppet de 2019.

El informe de Snyk presenta los resultados de una encuesta a más de 500 personas, y el informe de Puppet presenta datos de 2,949 profesionales técnicos.

Descargar PDF: Perspectivas de DevSecOps 2020

Si te interesa leer los hallazgos detallados de nuestro estudio, te recomendamos descargar la versión completa del informe en formato digital. A continuación, encontrarás más conclusiones clave en estos artículos:


Introducción al estudio Perspectivas de DevSecOps 2020

Los ciclos rápidos de desarrollo de software requieren incorporar la seguridad desde el inicio para seguir el ritmo de creación y entrega de software. En una organización típica, el personal de seguridad es mucho menos numeroso que los equipos de operaciones y desarrollo. Esto dificulta considerablemente mantenerse al día con las pruebas y revisiones de seguridad, entre otras tareas, para mitigar el creciente riesgo de seguridad de las aplicaciones.

¿La seguridad está ralentizando a los equipos de operaciones y desarrollo? Esta es una de las principales preocupaciones y desafíos al integrar la seguridad en los equipos de desarrollo. Los equipos de seguridad siguen siendo responsables de la seguridad de las aplicaciones y los datos relacionados, pero no pueden interrumpir los flujos de trabajo de los equipos de desarrollo. Para superar estos desafíos, los equipos de desarrollo y seguridad deben adoptar nuevas formas de colaborar, desarrollar procesos nuevos y adoptar herramientas nuevas. Los equipos de DevOps no priorizan la seguridad en los pipelines de compilación ni en el monitoreo de seguridad, porque tienen otras tareas a su cargo. Por eso, incluso en los equipos de DevOps con autonomía, la seguridad sigue siendo principalmente una consideración posterior.

Acompáñanos en el webinar en vivo del 30 de enero a las 11 a. m., hora del este:

Banner del seminario web en vivo «Perspectivas de DevSecOps: un estudio de Puppet y Snyk», con los logotipos de Snyk y Puppet y un llamado a la acción que dice «Regístrate ahora».

Para abordar las inquietudes de seguridad y mantener el ritmo acelerado de entrega de software, necesitamos adoptar procesos, una cultura y herramientas adecuadas mediante la automatización, para sostener ciclos rápidos de desarrollo. Esto permite que los equipos de desarrollo integren herramientas de seguridad en sus pipelines de compilación, detecten vulnerabilidades desde las primeras etapas y fomenten una colaboración sólida entre los equipos de seguridad y DevOps.

En este informe, buscamos explorar el estado de la adopción de DevSecOps y los desafíos que enfrentan las organizaciones y los equipos. Con esta investigación, queremos comprender mejor las prácticas y herramientas que aceleran la adopción de DevSecOps.

Conclusiones clave de DevSecOps

A continuación, presentamos algunas conclusiones y desafíos del camino hacia DevSecOps:

CULTURE Se percibe que la seguridad ralentiza el negocio y la entrega de software en general. El 33 % de las personas encuestadas, incluso entre quienes tienen el mayor nivel de integración de seguridad, siente que la seguridad es un gran obstáculo para entregar software rápidamente.

TOOLING El 79 % de las organizaciones se encuentra en un nivel medio de evolución de DevOps y enfrenta desafíos para ampliar las herramientas, la cultura y las prácticas que permiten respaldar adecuadamente el negocio.

CULTURE Las actividades de seguridad clave, como el modelado de amenazas y la integración de herramientas de seguridad en el pipeline de desarrollo, contribuyen a fomentar un sentido de responsabilidad compartida entre las distintas áreas del negocio. La percepción de que la seguridad es una responsabilidad compartida aumentó un 31 % entre el nivel 1 —el nivel más bajo de integración de seguridad en una organización— y el nivel 5, el más alto.

TOOLING: El 22 % de las empresas con el mayor nivel de integración de seguridad también se encuentra en una etapa avanzada de evolución de DevOps.

CULTURE Aunque existe una alta correlación entre la madurez de la integración de seguridad y el sentido de responsabilidad compartida, el 29 % de todas las organizaciones con el mayor nivel de integración de seguridad todavía siente que hay mucha fricción al colaborar entre los equipos de seguridad y los equipos de entrega.

TOOLING El 65 % de las personas encuestadas confirma que usa herramientas automatizadas de pruebas de seguridad para auditar su código, mientras que el 79 % realiza revisiones de seguridad del código.

CULTURE El 81 % de las personas usuarias considera que los desarrolladores son responsables de la seguridad del código abierto, y el 68 % cree que los desarrolladores deberían hacerse cargo de la seguridad de las imágenes de contenedores.

TOOLING El 37 % de las personas usuarias no implementa ningún tipo de prueba de seguridad durante la integración continua (CI).

TOOLING El 57 % de las personas encuestadas busca vulnerabilidades de seguridad conocidas en sus dependencias de código abierto, y el 36 % realiza pruebas estáticas de seguridad de aplicaciones en su propio código.

TOOLING El 31 % de las personas encuestadas no hace seguimiento de las dependencias de aplicaciones que se usan en su organización, y el 37 % solo sigue las dependencias directas.

Sigue leyendo nuestro estudio Perspectivas de DevSecOps 2020:

Perspectivas de DevSecOps 2020

Leer más

Blog

Los modelos de frontera encontraron las vulnerabilidades. Solo el atacante encontró las cadenas.

El análisis estático encontró las fallas, pero solo las pruebas de ataque en vivo demostraron cómo podían encadenarse para provocar brechas. Una comparación de Evo COS, Claude Security y Claude Code Security.

feature insights context
Blog

Los ataques autónomos ya están aquí. La defensa debe estar a su altura.

Los atacantes autónomos están reduciendo el tiempo disponible para defenderse. Descubre cómo el descubrimiento, la corrección, la validación y la prevención continuos pueden ayudar a los equipos de seguridad a seguirles el ritmo.

Blog

Por qué los agentes de programación con IA siguen generando fallas de control de acceso

Los agentes de programación con IA pueden generar lógica de autorización que compila y supera la revisión, pero expone los datos de un inquilino a otro. Descubre por qué es difícil detectar el control de acceso roto y cómo prevenirlo.