Skip to main content

Seguridad empresarial: transformación digital y gestión de riesgos con Anheuser-Busch InBev y Manulife

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer ab inbev

3 de febrero de 2022

0 minutos de lectura

A medida que las empresas avanzan en su transformación digital, entregar software seguro con rapidez se ha vuelto indispensable. Para lograrlo, es fundamental poder medir y gestionar el riesgo de las aplicaciones en numerosos proyectos y equipos de desarrollo.

En esta publicación, repasaremos dos interesantes ponencias de SnykCon 2021 sobre gestión de riesgos y medición de indicadores clave de riesgo para aplicaciones empresariales.

Perfiles de riesgo de aplicaciones empresariales

La primera presentación estuvo a cargo de Alex Mor, director global de seguridad de aplicaciones en AB Inbev, una empresa multinacional de bebidas y cervecería. En su ponencia, habló sobre la transformación digital en las empresas y su impacto en las aplicaciones nativas de la nube.

Según Mor, el desafío que enfrentan hoy las empresas es el aumento de las nuevas tecnologías y aplicaciones a medida que los equipos de desarrollo adoptan prácticas más ágiles. Por eso, muchas empresas necesitan un enfoque más eficiente para evaluar el perfil de riesgo de estos ecosistemas de software y conjuntos de tecnologías en expansión.

La elaboración de perfiles de riesgo de aplicaciones, o clasificación de riesgos, es una actividad del modelo de madurez de aseguramiento de software (SAMM) de OWASP que permite comprender mejor el posible impacto empresarial de un incidente de seguridad y el grado de exposición de aplicaciones específicas a las amenazas.

Mor explicó un enfoque de tres niveles para modelar el riesgo de las aplicaciones:

  1. Estático: Clasificar el riesgo de las aplicaciones a partir de un conjunto de preguntas predefinidas. Estas preguntas ayudan a determinar si una aplicación está expuesta al público, debe cumplir ciertos requisitos normativos, maneja datos confidenciales, entre otros aspectos.

  2. Dinámico: Cuantificar el nivel general de riesgo de un portafolio de aplicaciones. Entre los aspectos clave que se deben considerar están la actividad de desarrollo, la cantidad de usuarios, dónde se alojan las aplicaciones y otras características que cambian y evolucionan.

  3. En tiempo real: Evaluar el riesgo a medida que las aplicaciones cambian. Este nivel profundiza aún más al considerar las arquitecturas de las aplicaciones, la documentación y otras áreas de riesgo que cambian constantemente.

El panorama de amenazas empresariales es dinámico por naturaleza, especialmente cuando se desarrollan aplicaciones nativas de la nube. Por eso, es fundamental que los equipos de seguridad tengan visibilidad del riesgo de las aplicaciones en tiempo real. Esto se debe a que las áreas de riesgo pueden orientar a los equipos de seguridad al crear programas de AppSec y otros procesos relacionados con la seguridad para mitigar los riesgos.

Como parte de este proceso de elaboración de perfiles de riesgo, AB Inbev usa Snyk para conocer la cantidad de vulnerabilidades en sus aplicaciones y, a su vez, entender cómo estos problemas de seguridad afectan la exposición al riesgo de la organización. Esta información de seguridad en tiempo real, integrada directamente en el proceso de desarrollo, permite a AB Inbev evaluar y mitigar con más facilidad los riesgos de las aplicaciones empresariales.

Con la elaboración de perfiles de riesgo, podemos priorizar nuestros esfuerzos y proteger primero las aplicaciones de alto riesgo. Pero también debemos asegurarnos de tener visibilidad de las aplicaciones de bajo riesgo y revisarlas cada pocos meses.

Mira la ponencia de Mor, Perfiles de riesgo de aplicaciones empresariales, de SnykCon 2021.

Gestión de vulnerabilidades empresariales con indicadores clave de riesgo

La siguiente ponencia estuvo a cargo de David Matousek, director y líder técnico de producto de ingeniería de ciberseguridad en Manulife, una empresa líder en servicios financieros. Habló sobre el uso de indicadores clave de riesgo (KRI) para fomentar una gestión eficaz de las vulnerabilidades.

Matousek conversó con los equipos de desarrollo, seguridad y producto de Manulife para entender la siguiente pregunta: ¿Por qué es tan difícil proteger las aplicaciones de las vulnerabilidades de código abierto? Aunque cada equipo enfrentaba desafíos específicos, la falta de visibilidad de la seguridad de las aplicaciones era un problema común.

Los KRI que hacen seguimiento a las métricas de seguridad de las aplicaciones son una excelente manera de aportar claridad y visibilidad en toda la empresa. Por ejemplo, Manulife hace seguimiento al porcentaje de aplicaciones con vulnerabilidades en código abierto que no se han corregido dentro de un plazo específico, según las políticas de gobernanza de la empresa.

Según Matousek, Manulife ha utilizado tres tácticas para reducir las vulnerabilidades de código abierto:

  • Gobernanza: Manulife establece plazos claros para corregir vulnerabilidades según su gravedad y el entorno de la aplicación.

  • Monitoreo:Manulife mide las vulnerabilidades de código abierto con las funciones de generación de informes empresariales de Snyk y las presenta como KRI globales.

  • Equipo de herramientas DevSecOps: Manulife creó un equipo global de DevSecOps que ayuda a los equipos de desarrollo a aprender a usar Snyk como parte de sus procesos de desarrollo seguro.

Estas estrategias han creado un sistema eficaz de monitoreo de vulnerabilidades en el código que brinda mayor visibilidad de los riesgos de las aplicaciones a los equipos de desarrollo, seguridad y producto. Esto permite a Manulife detectar y corregir vulnerabilidades de código abierto de manera eficiente y mejorar la postura de seguridad de sus aplicaciones.

Estamos trabajando para ampliar nuestros KRI de seguridad de aplicaciones y hacer seguimiento a más aspectos que solo las vulnerabilidades de código abierto. Planeamos incluir vulnerabilidades en el código de las aplicaciones estáticas, credenciales y secretos en el código, vulnerabilidades en artefactos de imágenes y más. Así podremos medir con mayor precisión el riesgo de cada aplicación.

Mira la ponencia de Matousek, Cómo fomentar prácticas eficaces de gestión de vulnerabilidades en las empresas con KRI, de SnykCon 2021.

Mejorar la seguridad empresarial

Al elaborar perfiles de riesgo y hacer seguimiento a los KRI, las empresas pueden obtener mayor visibilidad de la postura de seguridad de sus aplicaciones. En concreto, las recomendaciones de Mor para evaluar el riesgo de las aplicaciones y el enfoque de Matousek para gestionar vulnerabilidades pueden tener un enorme impacto positivo en la seguridad de las aplicaciones. Una mayor visibilidad del riesgo de las aplicaciones permite a los equipos de seguridad y desarrollo priorizar mejor sus esfuerzos para entregar software empresarial seguro con rapidez.

A los desarrolladores les encanta. Los equipos de seguridad confían en él.

Las herramientas de Snyk, diseñadas primero para desarrolladores, ofrecen seguridad integrada y automatizada que satisface tus necesidades de gobernanza y cumplimiento.

¿Quieres saber más sobre seguridad empresarial? Descubre nuestro análisis detallado de lasmejores prácticas de seguridad empresarial para gestionar vulnerabilidades a escala.