Líderes modernos de seguridad: Marcin Hoppe, de Auth0
Noa Korem
19 de septiembre de 2019
0 minutos de lecturaMarcin Hoppe es gerente sénior de seguridad de producto en Auth0. En su puesto, ayuda al equipo de seguridad a colaborar con ingeniería para garantizar que se implemente código seguro en toda la organización. Como explica Marcin, su misión es ayudar a los ingenieros de Auth0 a crear un producto más seguro. Lee más sobre sus desafíos y su enfoque aquí.

El enfoque de Marcin es un ejemplo de liderazgo moderno; sirve de referencia para otros líderes de seguridad que quieren integrarse más en la organización y tender puentes con los equipos de ingeniería, administración y otras áreas. Le hicimos algunas preguntas para conocer mejor su forma de pensar sobre DevSecOps y el futuro de la seguridad. Esto fue lo que nos contó.
Snyk: ¿Qué les quita el sueño a ti y a tus colegas de seguridad?
Marcin: Lo que no sabemos que desconocemos. En otras palabras, las cosas que no sabemos que debemos corregir, y siempre hay algunas. No podemos proteger eficazmente a nuestros clientes ni a la empresa de algo cuya existencia desconocemos. Las vulnerabilidades aún no descubiertas son un ejemplo. Confiamos en la extensa base de datos de vulnerabilidades y las alertas de Snyk para estar al tanto de estos casos a medida que salen a la luz. Llevar el seguimiento de estas vulnerabilidades es una tarea demasiado grande para un solo equipo de seguridad.
Snyk: ¿En qué se diferencia el enfoque de Auth0 respecto a la seguridad del de otras organizaciones?
Marcin: Una forma en que abordamos la seguridad de manera distinta a muchas organizaciones es centrarnos en darles a los desarrolladores las herramientas para incorporarla directamente en sus flujos de trabajo. Para lograrlo, automatizamos todo lo posible y creamos procesos de seguridad fáciles de repetir. Así, los ingenieros no tienen que ser expertos en seguridad: solo necesitan conocer lo básico, seguir los protocolos y confiar en las herramientas que les damos para facilitar su trabajo.
Snyk: ¿Cómo escalas tus procesos de seguridad?
Marcin: Un aspecto importante para escalar la seguridad es medirla. Parte de la responsabilidad de mi equipo es medir el progreso en seguridad de los distintos equipos de Auth0. Trabajamos continuamente para mejorar la postura de seguridad tanto de cada equipo como de toda la organización. Actualmente, hacemos un seguimiento de la cantidad de vulnerabilidades resueltas cada mes, cuánto tardamos en resolverlas y cuántas superaron nuestro SLA de respuesta y corrección. También incorporamos nuevas métricas de seguridad con el tiempo para asegurarnos de seguir los principios de mejora continua. Para nosotros, eso significa escalar la seguridad.
Snyk: ¿Cómo defines DevSecOps?
Marcin: Creo que es una extensión bastante natural de la revolución de DevOps. En particular, DevSecOps significa derribar las barreras entre desarrollo, operaciones y control de calidad, pero también entre seguridad de la información y el resto de la empresa. Gran parte de mi trabajo en Auth0 se centra en eso.
Snyk: ¿Por qué crees que a muchas organizaciones les cuesta lograr un verdadero DevSecOps?
Marcin: Una posible dificultad es no contar primero con una base sólida de DevOps. Pasar de cero a DevSecOps es difícil, pero ampliar un enfoque de DevOps que ya funciona para incorporar la seguridad es totalmente viable. Por eso, los equipos pueden empezar con DevOps y avanzar a partir de ahí.
Otro problema que es fácil de mencionar, pero más difícil de resolver, es la dotación de personal. A las empresas les cuesta formar equipos de seguridad de la información adecuados, y es difícil contar con la capacidad suficiente para apoyar todos los proyectos de la organización. Por eso también son tan importantes la automatización y la posibilidad de que los equipos se encarguen de su propia seguridad.
Snyk: ¿Puedes darnos un ejemplo de cómo implementa DevSecOps tu equipo en este momento?
Marcin: El equipo de seguridad de producto que lidero busca ser un socio durante todo el ciclo de vida del desarrollo de software: desde la concepción de una función hasta el diseño, el desarrollo, las operaciones y, finalmente, su retiro. Creo que este es un aspecto clave para hacer bien DevSecOps: no limitarse a incorporar la seguridad en un único punto del ciclo de vida del software, sino convertirla en una parte natural de los procesos de principio a fin.
Snyk: ¿Qué consejos tienes para lograr que los equipos de desarrollo y seguridad estén alineados?
Marcin: Creo que es importante fomentar la empatía tanto entre los desarrolladores como entre los ingenieros de seguridad. Los ingenieros de seguridad deben entender la realidad del negocio y de los proyectos de desarrollo de software. Corregir todas las vulnerabilidades antes de un lanzamiento no suele ser una estrategia económicamente viable y puede generar insatisfacción entre los clientes o incluso pérdidas financieras (por ejemplo, ingresos perdidos por incumplir una fecha límite). Por eso, comprender las prioridades de cada quien ayuda a coordinar distintos cronogramas, tomar decisiones difíciles o crear procesos nuevos.
Además, cuanto más abierta sea la comunicación entre los equipos de desarrollo y de seguridad de la información, más fácil será colaborar. Los equipos de seguridad de la información suelen estar centralizados, y por buenas razones. Por eso, facilitar una comunicación fluida entre ambas partes es fundamental para alinearse rápidamente.
Snyk: ¿Qué consejo le darías a otras personas de la industria de la seguridad? ¿Cuál es la clave para fomentar un enfoque colaborativo que permita proteger el desarrollo?
Marcin: Empieza temprano. Es extremadamente difícil integrar la seguridad en procesos ya establecidos. La integración completa de la seguridad en el ciclo de vida de desarrollo y operaciones requiere un cambio cultural, que puede ser difícil para las organizaciones más grandes y menos ágiles.
Snyk: Durante los próximos cinco a diez años, es probable que las organizaciones sigan enfrentándose a cada vez más desafíos de seguridad. En tu opinión, ¿cuál será el mayor de ellos?
Marcin: El ritmo del cambio es vertiginoso, tanto en seguridad como en desarrollo de software. Para que los ingenieros de seguridad sean buenos socios de los equipos de desarrollo, es fundamental que sigan las nuevas tendencias en desarrollo de software. Además, el panorama de amenazas también evoluciona constantemente. Por eso, también debemos mantenernos al día con los avances en ese ámbito.
Otra tendencia es el aumento de los riesgos en la cadena de suministro. Tradicionalmente, los equipos de desarrollo de software dependían de herramientas y plataformas proporcionadas por proveedores comerciales. Con el auge del código abierto, esto ha cambiado. En los últimos tiempos, hemos visto numerosos intentos de explotar los controles débiles en la cadena de suministro de código abierto y, por ahora, no contamos con una estrategia de mitigación universal. Auth0 usa Snyk, en parte, para ayudarnos a abordar los desafíos de la seguridad del código abierto.
Snyk: Si pudieras cambiar algo de la forma en que se gestiona la seguridad hoy en día, ¿qué cambiarías?
Marcin: Considera la seguridad como un atributo de calidad más al evaluar tu producto, desde el principio. No es muy distinta de la confiabilidad, el rendimiento o la experiencia de usuario. Y, sin duda, no es menos importante.
