La importancia de la automatización de la seguridad
16 de mayo de 2022
0 minutos de lecturaLa seguridad es una tarea fundamental, aunque algo abrumadora, para cualquier organización. A medida que los productos crecen y los equipos se expanden, también aumenta el desafío de mantener una postura de seguridad a gran escala. Aquí es donde entra en juego la automatización. Automatizar las tareas de seguridad ofrece beneficios evidentes, como una mayor velocidad, y también impulsa cambios más profundos en la cultura y los procesos de una empresa.
Nuestro propio GuyPo (fundador y CTO de Snyk) habló sobre la importancia de la automatización de la seguridad con varios tecnólogos líderes de la industria en el pódcast The Secure Developer. Conoceremos mejor a estos invitados y sus ideas mientras exploramos el papel fundamental de la automatización en DevOps, el escalamiento y la gestión de riesgos.
Reducir la carga con DevOps
Adaptar los procesos de seguridad a la forma de trabajar de los desarrolladores es fundamental para cualquier enfoque de seguridad eficaz. Shaun Gordon (director de seguridad de New Relic) participó en el episodio 13 del pódcast para compartir sus ideas sobre la evolución del papel de la seguridad en la industria y en New Relic. Gordon dijo que él y su equipo «intentan ser lo menos invasivos posible con los desarrolladores» y reducir al mínimo la carga de trabajo que la seguridad suma a sus tareas diarias. «Eso significa que gran parte de lo que hacemos es lo más transparente posible: intentamos hacerlo en segundo plano».
Duncan Godfrey (vicepresidente de Ingeniería de Auth0) compartió un enfoque similar en el episodio 32. Su objetivo es anticiparse a la mentalidad de SecOps y «automatizar las respuestas a todo lo que se pueda automatizar. Lo hacemos para que el equipo pueda enfocarse en el siguiente nivel: realizar el trabajo de detección».
Automatizar las tareas de seguridad permite a los desarrolladores, los expertos en seguridad y los equipos de operaciones enfocarse en los asuntos fundamentales, sin preocuparse de que se pasen por alto tareas rutinarias. Es esencial para adaptar la seguridad a los procesos de desarrollo. Como dice Gordon en el episodio 13: «Es la única forma de seguir el ritmo de estos ciclos de desarrollo tan rápidos. La cantidad de desarrolladores está creciendo y nunca podremos escalar al mismo ritmo».
Escalamiento sostenible
Una vez que tu programa de seguridad para desarrolladores esté en marcha, uno de los primeros obstáculos que encontrarás será el escalamiento. Las aplicaciones suelen crecer rápidamente y puede ser difícil escalar la seguridad y el desarrollo al mismo ritmo. En el episodio 23, Zach Powers (CISO de One Medical) explica: «Parte de mi estrategia para escalar consiste en contratar ingenieros interesados en la seguridad, pero que también sean muy buenos en automatización, estén familiarizados con una dinámica más orientada a DevOps y con un entorno de entrega continua. Ese es el tipo de personas con quienes estamos escalando y teniendo éxito en One Medical».
La velocidad y la presión del desarrollo de software moderno implican que «si un equipo de seguridad no está diseñando automatizaciones hoy, no podrá escalar ni responder a las amenazas que enfrentamos actualmente. No se puede hacer manualmente». Aunque algunos tipos de pruebas de seguridad todavía deben hacerse a mano, la gran mayoría se puede automatizar. Powers recomienda que los líderes de seguridad «se pregunten: si tu equipo puede automatizar, ¿está priorizando esa tarea? ¿Le estás reservando tiempo para diseñar automatizaciones? Si la respuesta es no, haz una pausa y reflexiona al respecto, porque la mayoría de los equipos de seguridad están avanzando en esa dirección».
Riesgo y capacidad de protegerse
El último beneficio de la automatización que mencionaron nuestros invitados de TSD es la gestión de riesgos. En el episodio 48, Clint Gibler (director de Investigación de NCC Group) explicó que «la automatización de la seguridad te ofrece visibilidad continua sobre el estado y el riesgo relativo de distintos sistemas». Hay muchas herramientas de CI/CD y DevOps que ayudan a acelerar los ciclos de desarrollo y lanzamiento, así que «integrar puntos de visibilidad de seguridad, o hooks y verificaciones, en toda la infraestructura existente puede ser muy eficaz».
Para Shannon Lietz (líder de DevSecOps y directora de Intuit), quien participó en el episodio 58, automatizar el riesgo y la complejidad es el objetivo correcto. «Si tienes una buena intención y puedes medir la resiliencia, quizá con el tiempo logremos automatizar la gestión de riesgos la mayor parte del tiempo», lo que podría llevar a «crear sistemas resilientes por sí mismos».
Automatizar un futuro más seguro
Con el tiempo, el papel de la automatización en el desarrollo de aplicaciones y la seguridad será cada vez más fundamental. Los esfuerzos por integrarla desde ahora ayudarán a los equipos de desarrollo y seguridad a trabajar con mayor rapidez, eficiencia y seguridad.
Para conocer más sobre el papel de la automatización y los otros temas interesantes que abordaron los invitados mencionados, escucha los episodios completos de The Secure Developer Podcast. Como pódcast de seguridad para desarrolladores, su catálogo de episodios abarca casi todos los temas de seguridad imaginables.
