Skip to main content

Seguridad exitosa en el Área de la Bahía con Slack

Escrito por
feature snyk slack

17 de mayo de 2023

0 minutos de lectura

La seguridad de las aplicaciones está en constante evolución, y no hay mejor lugar para observar estos cambios que el Área de la Bahía. Silicon Valley es el hogar de miles de empresas que intentan resolver una gran variedad de problemas, pero todas tienen algo en común: la tarea, a menudo abrumadora, de mitigar riesgos.

En un panel organizado por Snyk, hablamos sobre los pormenores de crear un programa de seguridad de aplicaciones y sobre cómo Snyk ha ayudado a simplificar el proceso, junto con David Aghassi y Atul Gaikwad. Como ingeniero de software sénior de seguridad en Slack, Atul lideró la implementación de Snyk para los equipos de desarrollo y seguridad de Slack, y compartió su experiencia de primera mano con los asistentes. La amplia experiencia de David en desarrollo y los conocimientos de Atul en seguridad dieron lugar a un panel esclarecedor sobre lo que realmente significa tener éxito en la seguridad de las aplicaciones.

Primeros pasos

Para David y Atul, integrar la seguridad de las aplicaciones comienza por reconocer los problemas actuales y establecer una comunicación entre los equipos de desarrollo y seguridad. Los desarrolladores no pueden resolver un problema si no lo conocen ni tienen acceso a las herramientas y la capacitación adecuadas. Por eso, el primer paso es poner una herramienta en manos de los desarrolladores que les ayude a entender por qué algunas prácticas de programación afectan negativamente la postura de seguridad de una aplicación. David agregó:

“La historia pasó de perseguir a las personas a marcar un límite y aceptar que tenemos estos problemas, mientras evitamos que aparezcan otros nuevos”.

Una vez que se conoce el panorama, los equipos de seguridad deben evaluar el funcionamiento de la herramienta actual e identificar oportunidades de mejora. Atul y el equipo de Slack comenzaron con una herramienta de seguridad desarrollada internamente antes de adoptar otra herramienta comercial que, además de AppSec, gestionaba las licencias. Sin embargo, su alcance limitado y la falta de integraciones y complementos que ayudaran a los desarrolladores a encontrar y priorizar vulnerabilidades hicieron necesario actualizarla rápidamente. Fue entonces cuando eligieron Snyk.

El éxito con Snyk

Entre los muchos beneficios de Snyk, el enfoque en la priorización, la automatización y la personalización fue lo que marcó la mayor diferencia para nuestros panelistas. La puntuación de prioridad de Snyk, que escala la gravedad de un problema de 0 a 1000 y ofrece metadatos útiles, permitió al equipo de Slack enfocarse primero en los problemas más importantes. Además, la CLI de Snyk permitió a los desarrolladores analizar su código con la frecuencia que necesitaran, sin ayuda del equipo de seguridad. Según Atul:

“Las opciones de la CLI de Snyk permiten que los desarrolladores ejecuten análisis a su ritmo y cuando les convenga, lo que reduce la carga para nosotros (el equipo de seguridad)”.

Dar a los desarrolladores las herramientas adecuadas es fundamental, pero, dada la cantidad de tareas que tienen, la automatización suele ser clave para mantener prácticas de seguridad sostenibles. Atul lideró a su equipo en la creación de un sistema que extrae información sobre vulnerabilidades de Snyk y crea tickets en Jira que dan a los desarrolladores contexto sobre el problema y cómo solucionarlo. Además, la API de Snyk permite que su equipo de seguridad obtenga la versión más segura de cada paquete y la incluya como una sección con un resumen breve en el ticket. Esto mejoró drásticamente la eficiencia al reducir la cantidad de problemas y los mensajes de los desarrolladores al canal de soporte de Slack para preguntar cómo resolverlos. Atul explicó:

“Usamos Snyk de dos maneras: una es el análisis diario de los repositorios críticos y la otra es nuestro pipeline, que nos permite identificar problemas críticos antes de que lleguen a producción”.

Desde la perspectiva del desarrollo, Snyk permite que los desarrolladores prioricen las vulnerabilidades internamente y actualicen componentes sin temor a romper algo esencial. Como dijo David: “Cuanto más fácil sea para tus desarrolladores revertir un cambio y evitar que llegue a producción, más cómodos se sentirán al probar cosas durante el desarrollo”.

Tendencias de AppSec

El último tema de nuestro panel fue hacia dónde creen David y Atul que se dirige la seguridad de las aplicaciones y qué tendencias probablemente impulsarán el campo. Un punto importante fue que el ciclo de equipos de desarrollo y seguridad separados y aislados ya no funciona. A medida que se vuelve más importante comprender por completo el stack de una aplicación, es fundamental saber cómo encaja la seguridad en cada etapa y en el stack en general. En la práctica, esto significa que los desarrolladores deben tener la confianza y la certeza de que cada parte de su aplicación es segura y no interfiere con ninguna otra. Para desarrolladores como David, “tener Snyk en ese ciclo de vida del desarrollador elimina una preocupación más”. Atul agregó:

“Mejorar la seguridad a lo largo del ciclo de vida del desarrollo se ha vuelto más importante que nunca”.

La seguridad en producción es fundamental cuando los desarrolladores usan y modifican código todos los días, pero los equipos de seguridad no pueden crecer al mismo ritmo que los de desarrollo. Para garantizar que todas las etapas del SDLC estén cubiertas, los equipos de seguridad deben confiar en sus ingenieros y darles procesos y herramientas que se adapten a su forma de trabajar. Atul concluyó:

“¿Quién conoce mejor el código que los desarrolladores que lo escriben? Conocen la superficie de ataque mejor que el equipo de seguridad”.

Cómo tener éxito en AppSec

Un enfoque basado en la comunicación, la empatía y la confianza es el mejor camino para los equipos de seguridad y desarrollo. El cambio puede ser difícil, pero adoptar nuevas herramientas y técnicas es fundamental para mantenerse a la vanguardia, y las plataformas centradas en los desarrolladores, como Snyk, están ahí para apoyarte en cada paso.