Skip to main content

Configuraciones incorrectas, vulnerabilidades conocidas sin parches y seguridad de aplicaciones nativas de la nube

Escrito por

17 de mayo de 2021

0 minutos de lectura

Hace dos semanas publicamos nuestro informe anual sobre el estado de la seguridad de las aplicaciones nativas de la nube. Si todavía no lo has visto, aquí tienes un resumen. Encuestamos a casi 600 desarrolladores y profesionales de seguridad para ver cómo el cambio a la nube nativa (la transformación digital) había modificado su postura de seguridad. Después analizamos los resultados, obtuvimos información valiosa y la presentamos en una página web interactiva.

Los resultados nos dejaron muchas conclusiones interesantes. Estas son algunas que, en mi opinión, están muy relacionadas:

  1. Casi todos los encuestados coincidieron en que, a medida que aumenta la adopción de la nube nativa, la seguridad debe integrarse de forma estándar.

  2. Los encuestados con pipelines altamente automatizados tenían el doble de probabilidades de incorporar pruebas de seguridad en todo el ciclo de vida del desarrollo.

  3. Los desarrolladores se consideran una parte integral de la seguridad.

Estos puntos muestran un camino claro hacia DevSecOps, donde el éxito de la seguridad depende de la participación de los desarrolladores y la automatización de procesos. Lamentablemente, un indicador de que muchas organizaciones aún no han llegado a ese punto aparece como posdata del punto 1: Aunque coincidían en que la seguridad debe ser estándar, más de la mitad de los encuestados sufrió una configuración incorrecta o vulnerabilidades conocidas sin parches en sus aplicaciones nativas de la nube.

Si lo analizamos con más detalle, los dos tipos de incidentes más frecuentes —por amplio margen— fueron las configuraciones incorrectas (45 %) y las vulnerabilidades conocidas sin parches (38 %). En conjunto, el 56 % de los encuestados tuvo un incidente relacionado con una configuración incorrecta o una vulnerabilidad conocida sin parches en sus aplicaciones nativas de la nube. Sin embargo, la cifra es aún mayor, ya que el 18 % no respondió esa pregunta por su naturaleza delicada. Si ajustamos el resultado según la tasa de respuesta del 82 % a esa pregunta, el 69 % tenía una configuración incorrecta o una vulnerabilidad conocida sin parches en sus aplicaciones nativas de la nube.

A partir de estos hallazgos importantes, parece que, aunque los desarrolladores están asumiendo más responsabilidades de seguridad y operaciones, no pueden gestionar adecuadamente las responsabilidades cada vez más relacionadas con la infraestructura. No significa que no estén capacitados, sino que la carga de trabajo ha aumentado y los requisitos de experiencia se han ampliado. Es hora de reevaluar este nuevo panorama para los desarrolladores de aplicaciones nativas de la nube.

«Con las configuraciones incorrectas y las vulnerabilidades conocidas como principales preocupaciones y causas de incidentes, debemos replantearnos cómo los equipos de desarrollo deberían priorizar el trabajo de seguridad. Cuando un desarrollador es responsable de proteger toda la aplicación nativa de la nube, suele ser más importante que atienda estos aspectos básicos de higiene de seguridad que las vulnerabilidades del código personalizado de la aplicación, por donde empiezan la mayoría de los programas de seguridad».

SnykSnyk

Guy Podjarny

Founder, Snyk

No podría haberlo dicho mejor, Guy. Afortunadamente, ambos problemas se pueden resolver con herramientas de seguridad centradas en los desarrolladores que puedan: 1) identificar vulnerabilidades de seguridad de forma integral en todas las etapas del ciclo de vida del desarrollo y 2) ofrecer contexto y priorización para esas vulnerabilidades.

Las vulnerabilidades no pueden existir en silos y, además, no se pueden priorizar según el silo al que pertenecen. Las configuraciones incorrectas en la infraestructura pueden dejar una aplicación completamente expuesta a ataques, aunque el código de la aplicación esté bien protegido. Los desarrolladores necesitan herramientas que encuentren todas las vulnerabilidades y configuraciones incorrectas en el código, las dependencias, los contenedores y la infraestructura, y que luego les proporcionen una lista priorizada con una visión integral.

Priorizar implica considerar la gravedad de la vulnerabilidad, el grado de madurez de los ataques y la exposición ante los atacantes. Si una vulnerabilidad podría ser grave, pero solo se puede acceder a ella después de superar varias capas de seguridad, asígnale una prioridad menor. Si una sola actualización de la imagen base puede corregir 100 vulnerabilidades, aumenta su prioridad. Ningún desarrollador puede corregir todas las vulnerabilidades, así que necesita saber en qué enfocarse.

Las herramientas de seguridad deben ofrecer este tipo de contexto integral, porque no podemos esperar que todos los desarrolladores sean expertos en seguridad: simplemente no es una expectativa razonable. En cambio, las herramientas de seguridad centradas en los desarrolladores deben actuar como un experto de confianza en seguridad dentro del conjunto de herramientas de cada desarrollador. Es necesario reducir al máximo las barreras para proteger las aplicaciones y la infraestructura en la nube.

En fin, esto es profundizar en solo uno de los temas que aborda el informe sobre el estado de la seguridad de las aplicaciones nativas de la nube. Si ya trabajas con aplicaciones nativas de la nube o apenas estás pensando en hacer el cambio, te recomiendo mucho que consultes el informe. También puedes escuchar a Guy y a mí analizarlo en un episodio reciente del pódcast The Secure Developer. Si lees el informe (o escuchas el pódcast) y decides que quieres contextualizar y priorizar la seguridad de tus aplicaciones nativas de la nube, regístrate gratis en Snyk.