Skip to main content

¿Está tu equipo en la lista de seguridad de los traviesos o los buenos?

Escrito por
feature snyk platform

20 de diciembre de 2023

0 minutos de lectura

De niños, muchos sentíamos expectación, entusiasmo y quizá hasta nervios durante la temporada festiva. ¿Nos habíamos portado lo suficientemente bien como para recibir el Gameboy, la casa de ensueño de Barbie o el Etch A Sketch que tanto deseábamos, o solo íbamos a recibir un buen pedazo de carbón?

Esta temporada festiva es un buen momento para hacer la misma pregunta en otro contexto: ¿las prácticas de tu organización relacionadas con la IA, las herramientas de seguridad de aplicaciones y otras prácticas de seguridad hacen que este año estés en la lista de seguridad de los traviesos o los buenos?

¡Sigue leyendo para descubrirlo!

Traviesos: implementar medidas de seguridad en los activos de forma improvisada, según lo exijan el cumplimiento normativo o los líderes

Si no te tomas el tiempo para hacer un inventario de todos los activos existentes en tu organización, es muy probable que se te escape algún código fuente, alguna dependencia de terceros o algún endpoint. O, por el contrario, podrías duplicar accidentalmente las medidas de seguridad para un mismo activo y desperdiciar recursos y una parte valiosa del presupuesto de seguridad.

Buenos: realizar un análisis de brechas de seguridad de aplicaciones para determinar cómo proteger tu entorno de forma integral

Un análisis de brechas de AppSec es un excelente punto de partida para proteger tu entorno de forma integral. Es recomendable hacer un inventario de los activos existentes y clasificarlos según su importancia para el negocio.

Conoce más tácticas para escalar un programa de AppSec basado en riesgos.

Traviesos: dar por sentado que la seguridad solo entorpecerá tus procesos de CI/CD y dejarla en segundo plano por eso

Si se hace bien, la seguridad puede acelerar tu pipeline de CI/CD en lugar de ralentizarlo. 2024 podría ser el año en que dejes de relegar la seguridad y explores cómo puede respaldar tus procesos de desarrollo.

Buenos: considerar la seguridad como un facilitador, no como un obstáculo, para tus procesos actuales

Integrar la seguridad en todo tu pipeline de CI/CD cambia las reglas del juego. Piensa en revisiones de código instantáneas en cada pull request, modelado automatizado de amenazas y mucho más. Un pipeline de CI/CD con la seguridad en mente permite que los desarrolladores aprendan prácticas de codificación segura, creen productos de mayor calidad y contribuyan a la postura de seguridad general de tu organización.

Descubre cómo crear un pipeline de CI/CD con la seguridad en mente.

Traviesos: dar por sentado que el código escrito por IA está bien escrito y es seguro

La IA ha despertado la imaginación y el entusiasmo de innumerables desarrolladores. Pero no te dejes engañar: las vistosas interfaces y las atractivas funciones de los asistentes de programación con IA actuales no generan código más confiable. La IA utiliza información disponible públicamente como datos de entrenamiento, lo que significa que ingiere código de toda la web —lo bueno, lo malo y lo feo— para aprender a escribir. En otras palabras, puedes asumir con seguridad que el asistente de programación con IA que usas tiene las mismas habilidades de programación que un desarrollador principiante.

Buenos: revisar el código escrito por IA con análisis de seguridad

A los desarrolladores de todo el mundo les encanta usar herramientas de IA y seguirán haciéndolo gracias a la increíble velocidad que ofrecen. Dicho esto, es importante revisar el código escrito por IA, igual que revisas el código fuente escrito manualmente, lo que incluye realizar análisis de seguridad en tiempo real del código escrito por IA.

Descubre cómo Snyk puede ser un aliado de seguridad para tu código generado por IA.

Traviesos: priorizar las correcciones de seguridad únicamente según CVSS (críticas, altas, etc.)

Las vulnerabilidades críticas suenan aterradoras, y queda muy bien corregir muchas y poder decir con orgullo: «¡Corregí X vulnerabilidades críticas!»

Pero ¿es útil empezar por todas las vulnerabilidades críticas y seguir en orden descendente? ¿Y si una vulnerabilidad crítica está en un sitio web de prueba lleno de texto de relleno Lorem Ipsum? ¿Y si hay una vulnerabilidad media en una de las aplicaciones más valiosas de tu organización, utilizada por miles de usuarios y con muchísima información confidencial?

Buenos: priorizar las correcciones de seguridad teniendo en cuenta una visión integral del riesgo para la organización

Aunque CVSS puede darte una pista sobre el nivel de riesgo de una vulnerabilidad en particular, no muestra el panorama completo. Por eso la gestión de la postura de seguridad de aplicaciones (ASPM) es un tema tan relevante. Se centra en comprender la postura de seguridad de todo tu entorno para permitir un enfoque de priorización más basado en riesgos, en el que el contexto de las aplicaciones y del negocio tenga un papel más importante al evaluar el nivel de riesgo que representa un problema determinado. Por ejemplo, permite relacionar los datos de un análisis de pruebas estáticas de seguridad de aplicaciones (SAST) con las pruebas de seguridad en tiempo de ejecución, entre otros aspectos.

Descubre más sobre ASPM y cómo está cambiando la forma de pensar en la seguridad de las aplicaciones.

Traviesos: usar datos confidenciales para escribir prompts de IA

Como ya establecimos, no se puede confiar únicamente en la IA. Esto también aplica a la forma en que la IA procesa y almacena los datos de los prompts. No todos los LLM cuentan con controles de cifrado adecuados ni siguen políticas de seguridad formales.

Buenos: aplicar el principio de privilegio mínimo al usar LLM

Aunque puedes usar algunos datos para darle contexto al LLM en tus prompts, proporciónale solo la cantidad mínima necesaria para que cumpla su función. También es recomendable revisar las políticas de seguridad de la herramienta antes de usarla.

Consulta 10 prácticas recomendadas para desarrollar con IA de forma segura.

Buenos: darles a tus desarrolladores el mejor regalo de todos: ¡las herramientas de seguridad de Snyk, diseñadas para desarrolladores!

Bueno, al menos ese es el mejor regalo según nuestros estándares. Descubre hoy Snyk AppRisk para ASPM y nuestro enfoque de seguridad de aplicaciones.

Impulsa DevSecOps con Snyk

Supera la complejidad de las aplicaciones y las alucinaciones de la IA, y fomenta la colaboración entre los equipos de desarrollo y seguridad con las perspectivas de Snyk y Accenture.