Skip to main content

¿Puede la gamificación unir a los equipos de desarrollo y seguridad?

Escrito por
blog feature the secure developer podcast

28 de noviembre de 2022

0 minutos de lectura

A pesar de años de esfuerzos por fomentar un enfoque DevSecOps, los equipos de desarrollo y seguridad suelen seguir divididos. Por ejemplo, según una investigación de 2020, el 65 % de los profesionales de seguridad afirmó que sus empresas habían logrado desplazar la seguridad hacia la izquierda. Suena bien, ¿no? Pero la misma investigación también muestra que casi un tercio de las personas cree que el equipo de seguridad es el principal responsable de la seguridad, incluso después de desplazarla hacia la izquierda.

La persistencia de estos silos demuestra que cerrar la brecha entre los equipos de desarrollo y seguridad no será sencillo. Para alcanzar todo el potencial de DevSecOps, hará falta creatividad e incluso jugar. La gamificación —la aplicación de mecánicas de juego a contextos que no son de juego— puede ser una forma importante de animar a los equipos a trabajar juntos para alcanzar un objetivo común.

La gamificación de la seguridad para desarrolladores también es un tema que surge en el pódcast The Secure Developer. En este artículo, veremos algunas maneras en que invitados expertos de The Secure Developer han gamificado la seguridad.

Convierte la seguridad en un juego y haz que tu empresa gane

Capturar la bandera (CTF, por sus siglas en inglés) es un juego reconocido prácticamente en todo el mundo, que se juega en los patios escolares de muchos países. Con algo de creatividad, explica Danny Grander, cofundador de Snyk, en el episodio 6 del pódcast The Secure Developer, CTF puede adaptarse para animar a desarrolladores e ingenieros de seguridad a practicar la creatividad y la colaboración.

En una competencia CTF de seguridad, personas o equipos se enfrentan en un concurso de hacking. Los equipos participan en distintos desafíos de seguridad, como criptografía, esteganografía e ingeniería inversa.

Hay dos variantes de CTF: de preguntas y de ataque y defensa.

  • En la modalidad de preguntas, hay docenas de desafíos independientes. Gana el equipo que resuelve más desafíos antes de que termine la competencia.

  • En la modalidad de ataque y defensa, cada equipo debe proteger un conjunto determinado de sistemas y servicios y, al mismo tiempo, atacar al otro equipo. “Es mucho más dinámica”, dice Grander, “y representa mejor la realidad”.

La bandera suele ser una cadena de caracteres o un hash. Los equipos deben desarrollar un exploit y atacar los sistemas del otro equipo para capturarla, y luego enviar la bandera a un sitio web para obtener puntos. “Es similar al juego al aire libre”, dice Grander, “en el que cada equipo tiene una bandera en su sistema, y cada equipo debe atacar a los demás y capturar la bandera al comprometer sus sistemas”.

Los desarrolladores y los ingenieros de seguridad deben trabajar bien en equipo. Para ganar el juego, no basta con proteger tu bandera y robar la del otro equipo: también hay que mantener un nivel de rendimiento adecuado. Grander explica que, si tus servicios dejan de funcionar y modificas algunas reglas del firewall para impedir la comunicación con esos servicios, tu equipo perderá puntos. Del mismo modo, si aplicas un parche a tu servicio, pero este afecta el rendimiento, también perderás puntos.

Al combinar la diversión y la competencia del ataque y la defensa con la necesidad real de mantener un servicio de buen rendimiento, CTF puede ofrecer a desarrolladores e ingenieros de seguridad una manera entretenida y atractiva de aprender a trabajar juntos.

Convierte la creación de relaciones en un RPG

En los juegos de rol (RPG), los jugadores asumen el papel de un personaje en un mundo complejo que suele darles la libertad de explorar, hablar con otros personajes y emprender misiones que eligen por su cuenta. En estos juegos, por lo general hay una misión principal que consiste en salvar el mundo, pero para lograrlo, el jugador también debe entablar relaciones con otros personajes para obtener información, conseguir recursos y encontrar aliados.

Del mismo modo, aunque la misión principal de un ingeniero de seguridad podría ser crear un programa de seguridad resiliente, el trabajo para lograrlo puede estar guiado por una aventura similar a la de un RPG, como explica Joshua Gamradt, director de Rugged DevOps en UnitedHealth Group, en el episodio 97 del pódcast The Secure Developer.

“Si adoptas una mentalidad de videojuego”, dice Gamradt, “siempre estás recorriendo el lugar y hablando con los aldeanos, con la gente del pueblo, y te cuentan una historia. Te dicen: ‘¡Oye! Pasé por este problema’ o ‘Tengo este problema. Necesito que me ayudes a resolverlo’”.

En los videojuegos, como en la seguridad, escuchar las historias de las personas no solo sirve para encontrar misiones secundarias, sino también para entender el mundo en el que juegas. Según Gamradt, el trabajo que hizo para crear conexiones y desarrollar relaciones dentro de su empresa le ayudó a “ampliar la comprensión de lo que significa la seguridad en toda la organización, y no solo dentro del ámbito de seguridad”. Aunque una empresa haya logrado que la seguridad sea responsabilidad de todos, eso no significa que todos piensen en ella de la misma manera.

Para Gamradt, era fundamental crear esas relaciones porque le permitían “ver dónde están las brechas y qué existe hoy que deberíamos tratar de corregir”. Al gamificar el proceso de creación de relaciones, Gamradt pudo incentivar el trabajo de comprender la seguridad en toda la organización.

Convierte las métricas en misiones

Las misiones pueden dividir los juegos largos en partes más fáciles de abordar. Así, el juego resulta más entretenido y el jugador se siente motivado a avanzar.

Con esto en mente, Gamradt volvió a recurrir a los juegos como metáfora cuando trabajó en un programa de promotores de seguridad en UnitedHealth Group. Él y su equipo crearon un programa con tres misiones principales, todas enfocadas en fomentar la programación segura.

Gamradt usó una plataforma que asignaba a los ingenieros la tarea de examinar código para identificar vulnerabilidades según OWASP Top 10. Según Gamradt, los ingenieros tenían que averiguar “cómo identificar las vulnerabilidades en este código y luego si las corregían”.

Gamradt observó que los ingenieros confiaban en el programa y sentían mucho entusiasmo por “querer formar parte de este juego”.

El programa ofrecía una forma atractiva para que los desarrolladores y los ingenieros de seguridad practicaran la programación segura y se familiarizaran con las vulnerabilidades más comunes. La misión principal de la empresa era aumentar la cantidad de promotores de seguridad.

“El objetivo”, dice Gamradt, es “establecer una correlación entre la cantidad de promotores de seguridad en un producto o aplicación determinados y la reducción de vulnerabilidades”. El juego aumentó la cantidad de promotores de seguridad y, en teoría, un mayor número de promotores redujo las vulnerabilidades.

Escucha el episodio completo para descubrir cómo Gamradt diseñó el programa inspirándose en los RPG, cómo se recompensa el aprendizaje y cómo fomentan la participación.

La gamificación convierte el conocimiento en práctica

¿Cómo pueden personas de distintos países, grupos de edad y culturas —que a menudo no se conocen entre sí— unirse para trabajar por un objetivo común? Colaborar en ese contexto parece difícil, pero muchos juegos en línea lo hacen realidad todos los días. En estos juegos, los objetivos pueden ser tan sencillos como derrotar a un enemigo en Call of Duty o tan complejos como aprovechar las fortalezas de personajes muy diferentes para vencer a otro equipo en un juego como Overwatch. La colaboración se vuelve esencial y personas con distintos orígenes y habilidades pueden trabajar juntas para ganar.

Convertir la seguridad en un juego puede ofrecer beneficios similares, ya que la gamificación brinda una estructura e incentivos para trabajar en equipo.

Todos saben que los equipos de seguridad y desarrollo deberían trabajar juntos y están de acuerdo en que la seguridad es importante. Sin embargo, un buen juego puede convertir las convicciones en acciones y el conocimiento en práctica. Al animar a las personas a ganar, las empresas pueden lograr una victoria aún mayor: crear prácticas de seguridad duraderas.

Para obtener más información y conocer las mejores prácticas para impulsar la seguridad de los desarrolladores, suscríbete a The Secure Developer.