Cómo Adrian Ludwig, CISO de Atlassian, creó un equipo de seguridad de productos de primer nivel
Ravi Maira
28 de octubre de 2020
0 minutos de lecturaLa semana pasada, en SnykCon, Guy Podjarny, cofundador y presidente de Snyk conversó con Adrian Ludwig, CISO de Atlassian sobre el mercado de seguridad actual, la estructura de su equipo de seguridad y cómo ayudar a los desarrolladores a adoptar la seguridad.
Guy y Adrian continuaron la conversación después de la charla informal y hablaron sobre lo que se necesita para crear un equipo de seguridad de productos de primer nivel: desde lo que implica el puesto, las prácticas de contratación y cómo empoderar a los ingenieros, hasta asumir la responsabilidad de la seguridad.
Estas son algunas de las principales conclusiones.
El nuevo rol de seguridad de productos
Según la organización, el rol de seguridad de productos puede ser similar al de un puesto tradicional de seguridad de aplicaciones. Pero en Atlassian, la seguridad de productos es una misión. El equipo de seguridad de productos dedica la mayor parte de su tiempo a problemas que afectan directamente a los clientes, a diferencia del equipo de seguridad corporativa, cuyo enfoque es interno. Ambos equipos reportan a Adrian, así que no hay ambigüedad sobre quién es responsable de la seguridad en la organización.
El objetivo de la seguridad de productos es mejorar la postura de seguridad de los productos y comunicar al equipo de desarrollo las expectativas de seguridad de los clientes. El equipo cuenta con experiencia en seguridad de aplicaciones, seguridad en la nube y distintos aspectos de la respuesta a incidentes. En realidad, es un “equipo renacentista” que aborda todos los aspectos de la seguridad de los productos. Su ámbito de acción va más allá de las funciones de los productos de Atlassian e incluye analizar cómo se conectan de forma segura con aplicaciones y servicios de terceros.
El equipo de Adrian también cuenta con desarrolladores de software que crean productos para uso interno de la organización de seguridad. Esto incluye herramientas de automatización e integración, como un inventario de activos y un “embudo de vulnerabilidades” que consolida y da seguimiento a las vulnerabilidades en todo Atlassian. El equipo de seguridad apoya al área de ingeniería y se asegura de que todos los productos de la plataforma tengan la seguridad incorporada desde el diseño.
Cómo construir una cultura diversa de seguridad de productos
Adrian cuenta que Atlassian tiene una cultura cordial y abierta, basada en la colaboración y el intercambio, tanto dentro de los equipos como entre distintas áreas. Al buscar profesionales de seguridad de productos, su equipo busca personas que se destaquen como colaboradores individuales y como miembros de equipo. La diversidad también es muy importante, tanto en aspectos tradicionales como la etnia, la religión y el género, como en la diversidad de perspectivas.
A medida que el equipo ha crecido, una de sus grandes ventajas ha sido contratar a personas con distintas trayectorias en seguridad, no solo de una misma empresa o corriente de pensamiento. Esto permite mantener conversaciones constructivas sobre el enfoque fundamental de Atlassian respecto a la seguridad y renovarlo cuando sea necesario. Si contratas a personas del mismo grupo de talentos, es fácil terminar compartiendo las mismas opiniones, sin cuestionar los límites de lo que se hace.
También ayuda contar con una cultura de colaboración entre los equipos de ingeniería y seguridad. En Atlassian, el software se desarrolla teniendo en cuenta la seguridad. El equipo de ingeniería desarrolla y administra funciones como la gestión de claves, el aislamiento, la segmentación, la autenticación entre servicios y otros componentes esenciales de seguridad de la plataforma. El equipo de seguridad de productos cumple una función de asesoría en el diseño y la administración de esos componentes.
Ayudar a los ingenieros a asumir la responsabilidad de la seguridad
Una de las mejores maneras de fortalecer la seguridad de los productos es dar a los ingenieros la responsabilidad de la seguridad de los productos que desarrollan. En Atlassian, los ingenieros definen sus propias métricas de seguridad basándose en estándares y buenas prácticas del sector. Por ejemplo, si eres responsable del código fuente, el análisis estático y el escaneo, es importante saber qué métricas indican que tienes éxito.
¿Hay cobertura de seguridad en todos los repositorios de código?
¿Todos los problemas llegan al embudo de vulnerabilidades de Atlassian para que se atiendan rápidamente?
¿Tienes una tasa de falsos positivos aceptable?
Adrian dice que definir y dar seguimiento a sus propias métricas ayuda a que los ingenieros se preocupen de verdad por la seguridad de los productos en los que trabajan. El equipo de seguridad de productos los ayuda a mejorar sus métricas con el tiempo. En definitiva, el orgullo y la dedicación al trabajo que surgen al asumir esta responsabilidad motivan a los ingenieros a pensar en la seguridad como código. Y, si surge un problema de seguridad, hay un camino claro para atender rápidamente los riesgos.
¿Quieres saber más sobre cómo Snyk puede fomentar una cultura de colaboración entre los equipos de ingeniería y seguridad para crear aplicaciones seguras?
Protege tu código con información de vanguardia
Conoce todas las funcionalidades de SAST de Snyk Code en solo 30 minutos.
