Propósitos de seguridad para 2024 de Snyk DevRel, SecRel y sus colegas
18 de enero de 2024
0 minutos de lecturaConvertir lo aprendido en 2023 en nuevos aprendizajes para 2024 será un viaje emocionante y enriquecedor. En 2023, vimos un enorme aumento en el uso de la IA, incluidos los ciberataques que utilizan inteligencia artificial y aprendizaje automático. También estamos viendo una mayor conciencia de la necesidad de gestionar la postura de seguridad de las aplicaciones (ASPM). Snyk también lanzó su propia solución ASPM, Snyk AppRisk, diseñada para ayudar a los equipos de AppSec a implementar, gestionar y ampliar sus programas de seguridad.
Este año, invitamos al equipo de DevRel y SecRel de Snyk y a expertos en seguridad de toda la industria a compartir sus propósitos personales y profesionales de seguridad para 2024.
Micah Silverman, director de SecRel, Snyk
En 2024, quiero mejorar mi seguridad operativa personal (OpSec). Esta es mi lista de propósitos:
Usaré exclusivamente mi gestor de contraseñas para guardar mis contraseñas. No confiaré en mi memoria para recordar NINGUNA contraseña.
Revisaré mis gestores de contraseñas al menos una vez cada trimestre para eliminar todo lo que no sea seguro y gestionar las bóvedas compartidas.
Activaré la autenticación de dos factores (2FA) en todos los servicios en línea que lo permitan.
Asistiré al menos a dos conferencias de seguridad este año, ya sea como ponente o como asistente.
Aprenderé todo lo que pueda sobre la IA moderna y la usaré de forma responsable. Ya la practico como pasatiempo. Empezaré con la ruta de aprendizaje de IA de Google.
Tengo varios proyectos personales y profesionales que usan miles de personas. En 2024, quiero mejorar la postura de seguridad de estas aplicaciones. Esta es mi lista de propósitos:
Migraré todas las aplicaciones que dependen de variables de entorno para guardar secretos a soluciones mejores, como HashiCorp Vault o herramientas similares (consulta la filtración de CircleCI).
Me aseguraré de que los análisis de Snyk estén automatizados en la etapa de CI/CD.
Sonya Moisset, defensora sénior de seguridad, Snyk
Algunos propósitos que puedes adoptar para tu equipo:
Priorizar la salud mental de los equipos y líderes de seguridad, promover un equilibrio saludable entre la vida laboral y personal, y crear un entorno seguro para hablar sobre problemas de seguridad.
Enfocarse en ampliar las habilidades aprendiendo sobre tecnologías emergentes, como la computación cuántica, las técnicas avanzadas de cifrado, las herramientas y plataformas basadas en IA, y la privacidad, la ética y la responsabilidad en torno a la IA.
Mantenerse al día con las tecnologías emergentes: Presta atención a tecnologías emergentes, como la IA y las tecnologías generativas basadas en IA, que los adversarios utilizan para atacar empresas. Prepárate para adaptar tus estrategias de seguridad según sea necesario.
Priorizar la capacitación continua en seguridad de IA para tu equipo. La tecnología de IA evoluciona rápidamente, y también las amenazas de seguridad asociadas. Dedica tiempo y recursos para asegurarte de que tu equipo conozca las prácticas recomendadas más recientes de seguridad de IA, las amenazas emergentes y las estrategias de mitigación. Fomenta la participación en talleres, programas de capacitación y conferencias de la industria centrados en la seguridad de IA.
Adoptar soluciones de seguridad basadas en IA: A medida que los adversarios usan cada vez más tecnologías de IA y de IA generativa, las organizaciones pueden comprometerse a adoptar soluciones avanzadas de seguridad basadas en IA para adelantarse a las ciberamenazas en constante evolución.
Invertir en empresas de ciberseguridad de vanguardia: Invierte en empresas innovadoras de ciberseguridad que aprovechan la IA para detectar y eliminar amenazas, en línea con la creciente prioridad y el aumento del gasto en seguridad en el sector empresarial.
Capacitar sobre concientización en ciberseguridad mediante la gamificación: Comprométete a ofrecer capacitación sobre concientización en ciberseguridad a los empleados mediante técnicas de gamificación, como juegos interactivos y simulaciones, para que aprender las prácticas recomendadas de seguridad sea atractivo y eficaz.
Liran Tal, director de DevRel, Snyk
Propósito de seguridad personal: Ayudar a mi hijo a tomar conciencia de la privacidad en internet y de la gran proliferación del phishing y la desinformación.
Propósito de seguridad laboral: ¡Gestionar secretos es difícil! Desde los archivos
.envhasta activar la autenticación de dos factores y usar un gestor de contraseñas. ¡Protege tus secretos como corresponde!
Vandana Verma Sehgal, defensora sénior de seguridad, Snyk
Seguridad personal:
Contraseñas: Me comprometo a usar contraseñas seguras y únicas para cada cuenta en línea y a considerar el uso de un gestor de contraseñas confiable.
Autenticación multifactor (MFA): Activaré la MFA siempre que sea posible para agregar una capa adicional de seguridad a mis cuentas.
Investigación: Apoyaré iniciativas de investigación en ciberseguridad y compartiré los hallazgos con la comunidad.
Promoveré y participaré en programas de educación en ciberseguridad en la comunidad y las universidades.
Ha habido muchos problemas con los dispositivos IoT conectados en el hogar. Me aseguraré de mantener seguros todos mis dispositivos IoT y personales.
Profundizaré mi aprendizaje sobre la seguridad de la cadena de suministro de software.
Seguridad operativa corporativa:
Plan de respuesta a incidentes: Las organizaciones deben desarrollar, probar y perfeccionar un plan de respuesta a incidentes para minimizar el impacto de las brechas de seguridad.
Evaluación de proveedores externos: Las organizaciones deben evaluar exhaustivamente a todos los proveedores que utilizan.
La IA está en boca de todos. Las organizaciones deben usarla de forma responsable. Un gran poder conlleva una gran responsabilidad, así que debemos tener mucho cuidado al usar la IA.
John Hammond, investigador de ciberseguridad, hacker ético, YouTuber y experto en CTF
Propósito personal: Dejar mis malos hábitos.
Función profesional de seguridad: Escribir más reglas YARA o Sigma para las tareas de detección.
Patrick Pitchappa, líder de ciberseguridad
Seguridad personal
Orientar a profesionales de ciberseguridad de todos los niveles.
Ayudar a profesionales de ciberseguridad a encontrar empleo o cambiar de trabajo .
Involucrarme más en la investigación sobre concientización en ciberseguridad. Los programas actuales de concientización son anticuados y están perdiendo eficacia.
Seguridad profesional
Incorporar más IA en las iniciativas de ciberseguridad.
Crear más contactos con profesionales de ciberseguridad.
Arianna Willet, directora de Seguridad, Riesgo y Confianza, ngrok
Propósitos de seguridad personal: Promover la MFA y los gestores de contraseñas entre mis amigos y familiares. Empezar a usar llaves de acceso con más frecuencia.
Propósitos de seguridad laboral: Asegurarme de que todos los sistemas nuevos que ngrok compre en el nuevo año estén protegidos por nuestro proveedor de identidad y permitan el acceso mediante SSO, para que podamos seguir fortaleciendo la confianza.
Leo da Silva, arquitecto principal de soluciones de seguridad, ASEAN
Copias de seguridad: Me aseguraré de que mis archivos personales e importantes tengan copias de seguridad en un almacenamiento duradero. También probaré el proceso de restauración al menos una vez durante el año.
Aplicación de parches: Me comprometo a dedicar tiempo a priorizar los parches que se implementarán en mis entornos y a mantener mis aplicaciones libres de problemas críticos con la mayor rapidez posible. Para ello, aprovecharé las funciones automatizadas siempre que tenga sentido desde el punto de vista financiero y técnico.
Brian Demers, defensor de desarrolladores, Gradle
Personal: En 2024, planeo revisar mis contraseñas, en especial para mejorar las más débiles que uso en algunos dispositivos de mi red doméstica. Aunque suelo usar contraseñas seguras generadas automáticamente y autenticación multifactor, espero encontrar algunas cuentas con configuraciones de seguridad desactualizadas. Mi gestor de contraseñas incluye esta función, así que no tengo excusa para no hacerlo.
Profesional: Este año, me centraré en promover compilaciones reproducibles en los proyectos en los que contribuyo. Las compilaciones reproducibles son un conjunto de prácticas que permiten que distintos usuarios compilen el mismo código fuente y obtengan exactamente el mismo resultado, bit por bit. Esto puede ayudar a demostrar que no se inyectó nada malicioso durante la compilación y es esencial para garantizar la integridad de cualquier artefacto generado.
Comprométete con tus propios propósitos de seguridad
Muchos de estos propósitos tienen puntos en común. En cuanto a los propósitos personales, es importante mejorar la seguridad operativa, por ejemplo, usando gestores de contraseñas y MFA. Para los propósitos profesionales, muchos se comprometen a mejorar la postura de seguridad y los conocimientos sobre IA.
¡Cuéntanos cuáles son tus propósitos de seguridad personales y profesionales! Puedes encontrarnos en X (antes Twitter) @snyksec.
