Skip to main content

Cómo ampliar tu equipo de seguridad sin contratar

Escrito por
feature cloud security

2 de noviembre de 2022

0 minutos de lectura

La dificultad actual de la industria de la ciberseguridad —cerrar una brecha considerable entre las vacantes disponibles y los candidatos calificados— comenzó años antes de que la pandemia de coronavirus desencadenara la Gran Renuncia. Hoy, (ISC)² informa que la brecha mundial de profesionales de ciberseguridad es de 2,7 millones de personas.

La pandemia sí impulsó a las empresas a acelerar la migración de sus aplicaciones a la nube, lo que aumentó los desafíos para los equipos de seguridad, que ya estaban sobrecargados. Pero eso no significa que las empresas deban responder a la creciente demanda y uso de la nube aumentando el tamaño de sus equipos. En cambio, la prioridad debería ser automatizar los procesos de seguridad mediante políticas como código para atender las crecientes necesidades y la complejidad del uso de la nube.

Un nuevo paradigma de seguridad

Para entender por qué contratar más profesionales de ciberseguridad no es la solución, es importante reconocer hasta qué punto la nube ha transformado la seguridad de TI, de manera radical y permanente.

Cuando las organizaciones empiezan a usar la nube, no van a dar marcha atrás y volver a alojar la mayor parte de su infraestructura de TI en un centro de datos. Los beneficios empresariales de la nube son demasiado grandes como para volver a ese modelo. Por eso, las empresas seguirán migrando más aplicaciones a la nube, implementando aplicaciones de terceros en ella y creando y ejecutando nuevas aplicaciones en entornos nativos de la nube. A medida que amplíen su infraestructura en la nube, aumentará la complejidad de esos entornos.

No es de sorprender que la demanda de ingenieros de seguridad de la información e ingenieros de la nube sea alta y siga creciendo. Pero incluso en las organizaciones con presupuestos ilimitados, hay una razón clave por la que no tiene sentido seguir ampliando los equipos de seguridad: la responsabilidad de proteger la nube no recae únicamente en el equipo de seguridad de TI.

Compartir las responsabilidades de seguridad

Cuando los desarrolladores crean aplicaciones en la nube, también crean la infraestructura que estas necesitan, en lugar de comprar un montón de infraestructura y meter ahí las aplicaciones. La infraestructura en la nube se crea con código, lo que significa que los desarrolladores son responsables del proceso. En otras palabras, la seguridad ahora es una responsabilidad compartida: no solo entre una empresa y sus proveedores de nube, sino también dentro de la organización. Cada vez más, los ingenieros de la nube se hacen responsables de proteger sus entornos.

Esto representa una oportunidad para los equipos de seguridad. El equipo de seguridad puede asumir el rol de experto en la materia y proporcionar a los desarrolladores herramientas basadas en las políticas adecuadas para verificar la seguridad antes de la implementación. Esto acelerará el desarrollo y reducirá las configuraciones incorrectas en el entorno de la nube. Los equipos de seguridad pueden lograrlo usando políticas como código (PaC) durante el desarrollo, en el pipeline de integración y entrega continuas (CI/CD) y en tiempo de ejecución.

¿Qué son las políticas como código?

Las políticas como código permiten que los equipos de seguridad expresen reglas de seguridad y cumplimiento en un lenguaje de programación que una aplicación puede usar para verificar que las configuraciones sean correctas. No se requiere intervención manual. La aplicación verifica automáticamente otros códigos y entornos en ejecución para detectar configuraciones incorrectas y otras condiciones no deseadas. Así, todas las partes interesadas en la nube pueden trabajar de forma segura, sin discrepancias sobre las reglas ni sobre cómo deben aplicarse durante el ciclo de vida del desarrollo de software (SDLC).

Aunque los desafíos de seguridad son los mismos para todas las empresas que operan en la nube, como dice el refrán, el diablo está en los detalles. Es posible que las startups de rápido crecimiento deban demostrar el cumplimiento de SOC 2, mientras que las grandes empresas de servicios financieros deben cumplir con SPCI, NIST 800-53 e ISO 27001. PaC puede ayudar a las organizaciones a reforzar su postura de seguridad en la nube y demostrar el cumplimiento de las normas, leyes y regulaciones aplicables. Además, PaC es muy útil para mostrar el estado de seguridad de un entorno en la nube a todas las partes interesadas (la gerencia, los miembros de la junta directiva, los clientes, los auditores, etc.).

PaC es la única forma de brindar soporte eficaz a varias unidades de negocio —y a sus innumerables casos de uso y requisitos de políticas locales— sin ralentizar su trabajo. Un buen punto de partida es Open Policy Agent (OPA), un proyecto de la Cloud Native Computing Foundation (CNCF) que utilizan cada vez más grandes empresas.

Aunque existen varias soluciones propietarias de proveedores, suelen ser muy específicas para determinadas aplicaciones o casos de uso. Estandarizarse en una solución flexible de código abierto como Open Policy Agent permite aplicar PaC y su fuente única de información confiable a una gama más amplia de casos de uso (por ejemplo, controlar las transacciones de Kubernetes o comprobar si hay vulnerabilidades en un entorno de nube en ejecución). Así, los equipos de seguridad pueden redactar una sola política de seguridad o cumplimiento y aplicarla en todas partes. También permite que otros equipos apliquen esa política al trabajo que realizan.

Reducir los errores humanos

Si tus políticas de seguridad existen únicamente en lenguaje natural dentro de un PDF, una hoja de cálculo o una carpeta, es como si no existieran cuando se trata de tener una fuente única de información confiable. No puedes esperar que nadie memorice varias políticas distintas y entienda automáticamente cómo aplicarlas. Revisar las políticas manualmente lleva tiempo, y el riesgo de error humano siempre está presente. Cada persona que lea una política podría interpretarla de manera diferente, lo que genera confusión e ineficiencia.

Una aplicación interpreta una política correctamente y de la misma manera cada vez, en cuestión de milisegundos. Si una política de seguridad debe cambiar de una implementación a otra, puedes expresar esa excepción como código para que todo quede bien documentado. Al implementar la automatización mediante PaC, los problemas se corrigen en el editor de código antes de llegar a producción.

Por supuesto, deberías contratar profesionales de seguridad con experiencia en proteger entornos de nube. Pero ese paso, por sí solo, no resolverá el creciente riesgo de seguridad inherente a la adopción de la nube. Con un enfoque integral que ayude a los ingenieros de software a desarrollar infraestructura segura en la nube, evite configuraciones incorrectas durante la implementación y se base en políticas como código consistentes y escalables, las empresas pueden ampliar el uso de la nube de forma segura.

Seguridad de IaC diseñada para desarrolladores

Snyk protege tu infraestructura como código desde el ciclo de vida del desarrollo de software hasta el runtime en la nube con un motor unificado de políticas como código, para que todos los equipos puedan desarrollar, implementar y operar de forma segura.