Nuevo libro de O’Reilly: Cloud Native Application Security: adoptar un enfoque de seguridad centrado en los desarrolladores para la era de la nube
15 de junio de 2021
0 minutos de lecturaNos entusiasma anunciar la publicación del nuevo libro de O’Reilly de Guy Podjarny, fundador y presidente de Snyk. En Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era, Guy explora los cambios en el panorama de la seguridad impulsados por la transformación digital. A medida que más empresas se convierten en empresas de software, destaca la importancia de modernizar la seguridad con un enfoque centrado en los desarrolladores y explora sus prácticas y beneficios.
Las aplicaciones nativas de la nube no solo se ejecutan en una plataforma diferente: transforman el alcance de las aplicaciones, las metodologías con las que se crean y las habilidades y responsabilidades asociadas. Para seguir siendo relevantes, las prácticas de seguridad deben transformarse en una medida similar. Debemos adoptar un enfoque de seguridad de aplicaciones nativas de la nube (CNAS) centrado en los desarrolladores (dev-first) y adaptar nuestras prácticas a esta nueva realidad organizacional.
Aunque «centrado en los desarrolladores» aparece en el título, este libro es para quienes buscan actualizar sus prácticas actuales para la era nativa de la nube en la que vivimos. Esto incluye a los equipos de seguridad y AppSec que quieren aprender a trabajar mejor con los desarrolladores, a los ejecutivos que buscan eliminar los silos y los cuellos de botella, e incluso a los profesionales de DevOps que quieren integrar la seguridad en sus flujos de trabajo de CI/CD. Para que quede claro, centrado en los desarrolladores no significa exclusivo para los desarrolladores. Significa desarrollar de forma segura desde el principio.
Veamos qué incluye…
Transformación digital
Cada vez más empresas se convierten en empresas de software, sin importar el sector al que pertenezcan. Empresas que ni siquiera estaban relacionadas con la tecnología hace 20 años ahora tienen departamentos de ingeniería que desarrollan aplicaciones y servicios para impulsar aspectos centrales de sus negocios. Bancos, compañías de seguros, medios de comunicación, supermercados: todos estos sectores (y muchos más) necesitan un componente de software para alcanzar el éxito. Y para que la transformación digital tenga éxito, deben ser seguros.
Al hacer este cambio, muchas empresas se enfocan en acelerar las entregas para responder rápidamente a las necesidades del mercado. En este capítulo, Guy explora algunos de los factores que hacen posibles las entregas de alta velocidad, como migrar a la nube, implementar prácticas de DevOps, adoptar prácticas de desarrollo nativo de la nube y actualizar las prácticas de seguridad para eliminar los cuellos de botella.
Seguridad centrada en los desarrolladores
Tras identificar las deficiencias de aplicar prácticas de seguridad tradicionales al desarrollo de aplicaciones nativas de la nube, Guy presenta una solución que permite empoderar a los desarrolladores y mantener la continuidad de las operaciones: la seguridad centrada en los desarrolladores. Integra la seguridad en las prácticas de desarrollo desde las primeras etapas del ciclo de vida del desarrollo de software (SDLC), donde resulta más rápida y eficiente, en lugar de incorporarla después de la compilación. En esencia, aplica los éxitos de DevOps a la seguridad.
Sin embargo, esto supone un gran cambio en la forma en que los equipos conciben la seguridad, y Guy analiza qué aspectos deben tenerse en cuenta antes de implementar esta nueva práctica. Para empezar, la mayoría de los desarrolladores no cuentan con los conocimientos de seguridad necesarios para comenzar a crear software de forma segura, por lo que necesitan nuevas herramientas. Además, esas herramientas deben ser fáciles de usar para los desarrolladores y fomentar su adopción. Esto significa que deben integrarse con las herramientas y los flujos de trabajo existentes para encontrar y corregir vulnerabilidades.
Además, Guy analiza en este capítulo el enfoque dev-first en relación con shift left y DevSecOps. Si bien es importante adelantar la seguridad en el proceso, es aún más importante integrarla en el ciclo de vida de CI/CD. La seguridad debe comenzar con los desarrolladores, pero AppSec y DevOps también siguen siendo importantes en un enfoque dev-first.
Protección de toda la aplicación nativa de la nube
Otro componente clave de la transformación digital es la evolución de AppSec: de la seguridad de TI a la seguridad nativa de la nube y, luego, a CNAS. El primer cambio que explora Guy es la transición de las máquinas virtuales a la contenerización. Aunque tradicionalmente un equipo de seguridad administra las máquinas virtuales, AppSec es responsable de los contenedores, que forman parte de los flujos de trabajo de CI/CD. Esto significa que los contenedores deben recibir el mismo tratamiento de seguridad que el código de las aplicaciones.
El siguiente cambio es la infraestructura como código (IaC). Al igual que los contenedores, la IaC se encuentra en los mismos repositorios que el código de las aplicaciones, por lo que también debe recibir el mismo tratamiento de seguridad. Esto significa que es necesario considerar y priorizar las vulnerabilidades de seguridad en el código, los contenedores y la IaC para lograr una postura de seguridad integral.
Adaptarse a CNAS con un enfoque dev-first
En el capítulo final del libro, Guy conecta los capítulos anteriores para imaginar el futuro del desarrollo seguro. Comienza explorando los tres ámbitos de equipo más comunes que observa en el mundo de AppSec: AppSec central, ingeniería de seguridad y seguridad de producto. AppSec central es un modelo tradicional, mientras que la ingeniería de seguridad se parece a DevOps, pero con un enfoque en la seguridad. En cambio, la seguridad de producto es el único modelo que adopta plenamente CNAS y considera la seguridad una característica que puede impulsar las ventas.
Después, Guy nos invita a replantear las herramientas de seguridad para fomentar su adopción por parte de los desarrolladores. Las herramientas para desarrolladores deben ser de autoservicio, integrarse sin problemas en los flujos de trabajo, ofrecer una API amplia y facilitar la automatización. También deben ser adoptadas por la comunidad de código abierto y responder a las necesidades de los equipos de seguridad.
Desarrolla de forma segura y alcanza el éxito
Cuando la seguridad comienza con los desarrolladores, las organizaciones pueden cosechar los beneficios de la transformación digital. Los mercados cambian rápido y los desarrolladores deben avanzar aún más rápido. Los cuellos de botella tradicionales de AppSec son inaceptables, pero es posible eliminarlos con un enfoque de seguridad dev-first. Solo tenemos que proporcionar a los desarrolladores las herramientas, las prácticas y el apoyo que necesitan para que la seguridad comience con ellos.
La seguridad también puede ayudar a que la organización alcance el éxito. Si ayudas a los equipos de desarrollo a crear software seguro sin ralentizarse, no solo puedes reducir el riesgo, sino también aumentar los ingresos. Puedes ayudar a tu empresa a responder más rápido a las necesidades de los clientes y diferenciarse por ofrecer más seguridad y confianza. Así, la seguridad puede dejar de ser un centro de costos y convertirse en un verdadero socio del negocio que impulse el éxito de la empresa: una transformación de seguridad aún mayor.
Descarga gratis Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era.
