Skip to main content

Resumen del InCyber Forum Europe: 4 consejos de expertos en DevSecOps

Escrito por
feature customer manulife

14 de agosto de 2024

0 minutos de lectura
C06 INCYBER The DevSecOps Journey   Insights & Best Practices   The DevSecOps Journey

Cuando tu organización evalúa cómo integrar la seguridad desde el inicio y fomentar la responsabilidad compartida para corregir los problemas, puede ser difícil saber por dónde empezar. ¿Qué herramientas funcionarán mejor con tus procesos actuales? ¿Cuáles son las mejores formas de difundir la importancia de la seguridad de las aplicaciones? Y, una vez que elegiste las herramientas, ¿cómo logras que los desarrolladores las usen realmente?

Tres expertos se reunieron para responder estas preguntas en el InCyber Forum Europe. Entre los panelistas estaban Grace Law, de Manulife, cliente de Snyk; Eric Fourrier, de GitGuardian, socio de Snyk; y Chaaban Barakat, de Snyk. Cada experto aportó una perspectiva única sobre cómo elegir las herramientas y los procesos adecuados, difundir la importancia de la seguridad e impulsar una adopción práctica de DevSecOps. Estos son sus principales consejos y recomendaciones para las organizaciones que quieren convertir DevSecOps de una idea en una realidad.

Elige herramientas de seguridad que se adapten a la cultura de tu organización

Elegir las herramientas adecuadas es uno de

los desafíos más importantes para las organizaciones que quieren habilitar un enfoque DevSecOps. Como saben muchos equipos de seguridad, adquirir herramientas de seguridad de aplicaciones es una cosa, pero lograr que los equipos de desarrollo las usen de verdad es otra muy distinta. 

Según Chaaban Barakat, la adopción por parte de los desarrolladores se convierte en un gran desafío cuando las herramientas no encajan con la cultura de la organización ni fomentan la responsabilidad por las tareas relacionadas con la seguridad. Dijo: “Muy a menudo, ya hay herramientas [de seguridad] implementadas, pero no se adoptan… y hay dos razones por las que no se adoptan. Puede ser un problema de la herramienta: es muy difícil de integrar o usar, demasiado lenta, genera demasiados falsos positivos o dificulta la corrección… o puede ser un problema de cultura o de personas, en el sentido de que nadie asume la responsabilidad de DevSecOps”.

Para responder a este desafío, las organizaciones deben elegir estratégicamente herramientas que funcionen con los flujos de trabajo existentes y no generen ruido innecesario. En palabras de Grace Law: “Hay muchas herramientas que pueden identificar 100 vulnerabilidades, pero también generan 1000 falsos positivos. Al final, nadie se toma el informe en serio. Además, esto agrega mucha presión a los equipos de seguridad, que deben validar las vulnerabilidades una por una”.

Las herramientas no solo deben ser precisas, sino que también deben funcionar a la perfección con los flujos de trabajo existentes para fomentar la responsabilidad. Según Eric Fourrier, la compatibilidad con los flujos de trabajo de desarrollo es fundamental para promover un enfoque de responsabilidad compartida. Cuando una herramienta se integra sin problemas en los pipelines de desarrollo existentes, los desarrolladores no tienen que interrumpir su estado de concentración para ejecutar pruebas de seguridad. 

Dijo: “Hoy, los desarrolladores necesitan dominar muchísimas tecnologías: front-end, back-end e infraestructura. Además, les pedimos que sean ingenieros y referentes de seguridad. Y, por otro lado, hay un ingeniero de seguridad por cada 100 desarrolladores. Por eso, realmente necesitamos que trabajen en conjunto… [mediante] la coordinación de políticas de seguridad y la entrega de herramientas a los desarrolladores que puedan usar en sus flujos de trabajo”.

Las soluciones de Snyk ejemplifican estos principios al ofrecer herramientas de seguridad diseñadas para desarrolladores que se integran fácilmente en los entornos de desarrollo existentes. La adopción de Snyk por parte de Manulife demuestra cómo elegir la herramienta adecuada puede mejorar significativamente las prácticas de seguridad sin interrumpir los flujos de trabajo.

Comunica, comunica, comunica

Después de elegir una herramienta de seguridad, es fundamental implementar estratégicamente iniciativas de concientización y capacitación en seguridad para los equipos de desarrollo de toda tu organización. En palabras de Law: “La concientización es sumamente importante. La comunicación es sumamente importante. Tenemos que cambiar la mentalidad de los desarrolladores y recordarles que la seguridad está aquí para ayudar. La seguridad no es algo que vaya a impedirles implementar su aplicación… por eso, nos comunicamos con ellos con mucha anticipación. Y nos presentamos como un equipo que realmente puede trabajar con ellos”.

Sin embargo, tus planes específicos para capacitar a los equipos de desarrollo y generar conciencia deben depender de la experiencia de tu organización con las herramientas de seguridad. Barakat dijo: “Depende del nivel de madurez de la empresa. A veces trabajamos con empresas que están acostumbradas a usar herramientas de seguridad… [la comunicación] es más difícil cuando los desarrolladores no están acostumbrados a corregir problemas ni a trabajar con herramientas de seguridad. Entonces, tenemos que presentarles algo nuevo y generar conciencia. Esto puede impulsarse dentro de la propia empresa. Puedes tener referentes de seguridad que lideren los programas.

También nos gusta crear conciencia haciendo hacking en vivo”.

Snyk apoya estas iniciativas de comunicación al ofrecer información clara y práctica sobre las vulnerabilidades. Este enfoque ayuda a equipos como el de Manulife a enseñar a sus desarrolladores la importancia de la seguridad y cómo solucionar los problemas de manera eficaz, para que la seguridad se convierta en una responsabilidad compartida en toda la organización.

Mide los KPI adecuados

Los panelistas también destacaron la importancia de hacer un seguimiento de los KPI adecuados al iniciar tu camino hacia DevSecOps. Fourrier recomendó comenzar con un enfoque de “detener la hemorragia”, centrado en evitar que “nuevos secretos y vulnerabilidades lleguen a tu base de código. Y puedes lograrlo con lo que mencionamos: integrar la seguridad desde el inicio, impulsar la adopción por parte de los desarrolladores y capacitarlos. Ese es el

primer KPI que intentamos optimizar”.

Pero, a fin de cuentas, las métricas de seguridad clave de tu organización deben reflejar sus prioridades y estructura particulares. Barakat dijo: “Cada empresa tiene sus propios objetivos iniciales. Si tu empresa nunca ha logrado analizar todos sus repositorios porque la herramienta que tenían era demasiado lenta o difícil de implementar… quizá el primer objetivo sea analizar todos los repositorios que tienen”.

Mantente al tanto de las nuevas tendencias en AppSec

La realidad de DevSecOps es que el trabajo nunca termina. Constantemente surgen tecnologías y procesos que puedes aprovechar para mejorar tu enfoque general. Los panelistas hablaron sobre algunas de las principales tendencias que, en su opinión, mejorarán la seguridad de las aplicaciones, entre ellas:

  • Gestión de la postura de seguridad de las aplicaciones (ASPM), que permite a los líderes obtener una visión general de cómo se mitigan los riesgos en toda la organización

  • Mayor atención a la experiencia del desarrollador: las organizaciones analizan cómo los controles de seguridad afectan los flujos de trabajo diarios de los equipos de desarrollo y se aseguran de que la seguridad interrumpa lo menos posible las prácticas existentes. 

  • Corrección en lugar de limitarse a informar: las organizaciones dan a los desarrolladores las herramientas para corregir los problemas de código de manera práctica, en lugar de simplemente compilar una lista de vulnerabilidades para cumplir con un requisito normativo. 

Cómo Snyk impulsa la adopción de DevSecOps

Manulife usa Snyk Open Source, Snyk Code y Snyk Container para mejorar sus prácticas de DevSecOps. El enfoque de seguridad de Snyk, diseñado para desarrolladores, ayuda a las organizaciones a implementar herramientas que complementan las prácticas de desarrollo existentes y reducen los riesgos a gran escala. Nuestras soluciones se integran fácilmente en los IDE, repositorios y pipelines de CI/CD existentes, lo que permite a los desarrolladores probar y corregir su propio código en un pull request. Ofrecemos recomendaciones prácticas de corrección desde la CLI para que los desarrolladores puedan corregir vulnerabilidades en cuestión de minutos.

Al aprovechar Snyk Open Source, Manulife puede identificar y corregir vulnerabilidades en sus dependencias de código abierto. Snyk Code permite que sus desarrolladores detecten problemas de seguridad en su código propietario desde las primeras etapas del ciclo de desarrollo, mientras que Snyk Container garantiza que sus aplicaciones en contenedores sean seguras desde el inicio.

Además, nuestra solución ASPM, Snyk AppRisk, ofrece a los líderes una visión completa de los riesgos de las aplicaciones, lo que les permite mitigar de forma proactiva las amenazas más urgentes para las aplicaciones y operaciones críticas para el negocio. 

Mira la presentación completa de InCyber para obtener más información sobre cómo iniciar un programa de DevSecOps eficaz.

Leer más

Blog

Los modelos de frontera encontraron las vulnerabilidades. Solo el atacante encontró las cadenas.

El análisis estático encontró las fallas, pero solo las pruebas de ataque en vivo demostraron cómo podían encadenarse para provocar brechas. Una comparación de Evo COS, Claude Security y Claude Code Security.

feature insights context
Blog

Los ataques autónomos ya están aquí. La defensa debe estar a su altura.

Los atacantes autónomos están reduciendo el tiempo disponible para defenderse. Descubre cómo el descubrimiento, la corrección, la validación y la prevención continuos pueden ayudar a los equipos de seguridad a seguirles el ritmo.

Blog

Por qué los agentes de programación con IA siguen generando fallas de control de acceso

Los agentes de programación con IA pueden generar lógica de autorización que compila y supera la revisión, pero expone los datos de un inquilino a otro. Descubre por qué es difícil detectar el control de acceso roto y cómo prevenirlo.