Seis conclusiones de nuestra serie de clases magistrales sobre ASPM
10 de abril de 2024
0 minutos de lecturaEl desarrollo de software avanza rápido y a muchos equipos de seguridad de aplicaciones les cuesta seguir el ritmo. Las prácticas más sofisticadas de agile, DevOps y la nube, junto con el creciente uso de la IA, brindan más agilidad a los equipos de desarrollo. Sin embargo, estas innovaciones representan un desafío para los equipos de seguridad, que deben avanzar a la misma velocidad para proteger las aplicaciones de manera eficaz.
La gestión de la postura de seguridad de las aplicaciones (ASPM) responde directamente a estos nuevos desafíos. Brinda a los equipos de seguridad el apoyo que necesitan para identificar las amenazas más importantes y corregirlas según los riesgos específicos de la organización.
Snyk organizó recientemente una serie de clases magistrales con expertos de Snyk, SentinelOne, Sysdig, Accenture, Google y Deloitte. En las seis sesiones se profundizó en el mundo de ASPM y se abordó cómo funciona junto con otras prácticas de AppSec, cómo ayuda a los equipos de desarrollo y seguridad, y qué pasos seguir para implementar una estrategia de ASPM en tu organización.
Sigue leyendo para conocer seis puntos destacados de estas clases magistrales (o inscríbete para ver toda la serie a pedido).
1. ASPM no reemplaza las funciones de AppSec existentes: las lleva al siguiente nivel
En el capítulo 1 de la serie, Sonya Moisset, Senior Security Advocate en Snyk, explicó cómo ASPM puede ayudar a los equipos a crear mejores programas de AppSec. Muchas herramientas existentes de seguridad de aplicaciones, como las de pruebas estáticas de seguridad de aplicaciones (SAST) y análisis de composición de software (SCA), ofrecen resultados valiosos, pero a menudo los equipos aislados tienen dificultades para aprovecharlos en entornos grandes. Además, los resultados de estas herramientas carecen de contexto, por lo que los equipos no pueden determinar qué riesgos son más urgentes ni quién debe corregir cada uno.
ASPM resuelve estos problemas con visibilidad unificada, cobertura integral y capacidades de toma de decisiones estratégicas que mejoran el programa general de seguridad de aplicaciones de una organización. Lleva las herramientas existentes al siguiente nivel al transformar resultados aislados y sin contexto en un enfoque unificado basado en riesgos.
2. Un enfoque de ASPM mejora la visibilidad de los activos
En el capítulo 2, Chen Gour-Arie, Director de Ingeniería en Snyk, habló sobre la importancia de centrar el enfoque de seguridad en los activos: el código fuente, las dependencias, las imágenes de contenedores y las configuraciones de la nube que componen las aplicaciones.
Un enfoque de seguridad basado en activos puede cambiar las reglas del juego para una organización, ya que dirige la atención de seguridad a los activos más críticos para la misión y reduce el ruido de las herramientas de AppSec. Se trata de usar los activos como la base del proceso: consolidar todos los activos de la organización y tomar decisiones de seguridad según el uso que tienen en los procesos del negocio.
Sin embargo, puede ser difícil para un equipo recopilar y administrar estos activos en toda la organización. ASPM puede respaldar estos esfuerzos al permitir que los equipos evalúen continuamente la postura, prioricen los activos críticos e identifiquen brechas de seguridad.
3. La gestión de riesgos con ASPM es clave para el éxito de AppSec
El capítulo 3 de la serie abordó la gestión basada en riesgos y cómo ASPM permite a los equipos encontrar y corregir vulnerabilidades según el riesgo que representan para las operaciones críticas para la misión.
Micah Silverman, Director de Relaciones con Desarrolladores en Snyk, y Rick Bosworth, líder de seguridad en la nube en SentinelOne, profundizaron en cómo funciona la gestión basada en riesgos y qué pasos pueden dar los equipos para adoptar este enfoque con el apoyo de ASPM.
Bosworth explicó por qué un enfoque de gestión basado en riesgos es más eficaz que simplemente clasificar las vulnerabilidades según CVSS. Dijo: “¿Cómo sabes que es más importante corregir una vulnerabilidad con una puntuación CVSS de 9.7 que una de 5.0 o 5.5 que… afecta datos críticos para el negocio o datos de identificación personal? Coincido con la afirmación de que no todas las vulnerabilidades son iguales. Necesitas contexto para tomar decisiones informadas”.
La clave de la gestión basada en riesgos es un enfoque de ASPM, que brinda información contextual más profunda sobre cada proyecto y su relación con las operaciones críticas para la misión.
4. ASPM fortalece la respuesta a incidentes ante vulnerabilidades de día cero
El siguiente capítulo de la serie abordó la importancia de establecer procesos de respuesta a incidentes para la seguridad de las aplicaciones y ofreció consejos para crear un plan para tu organización. Como las vulnerabilidades de día cero representan una amenaza importante para las aplicaciones actuales, los equipos necesitan establecer un proceso para identificar estos riesgos en tiempo real y responder a ellos con la mayor eficiencia posible.
Omer Yaron, Senior Security Engineer en Snyk, y Alex Lawrence, Field CISO en Sysdig, hablaron sobre cómo soluciones como ASPM y las plataformas de protección de aplicaciones nativas de la nube (CNAPP) pueden contribuir a un proceso eficaz de respuesta a incidentes.
Lawrence dijo: “Cuando tenemos aplicaciones en ejecución, sobre todo aplicaciones y contenedores, ¿cómo evitamos perder tiempo con todo lo superfluo que hay dentro de esas imágenes?... En realidad, se trata de tomar los datos que tenemos durante la compilación y enriquecerlos con datos del entorno de ejecución. Así obtenemos información sobre lo que está cargado en la memoria de un contenedor, cuáles de esas bibliotecas tienen vulnerabilidades, cuáles son explotables y cuáles tienen acceso activo a Internet o a fuentes externas. Podemos aprovechar esta información y devolverla al ciclo de vida del desarrollador para ayudar a priorizar el trabajo”.
5. ASPM va de la mano con un enfoque de DevSecOps
El capítulo 5 de la serie analizó cómo ASPM contribuye a establecer y medir el éxito de DevSecOps. Para gestionar los riesgos de manera eficaz durante todo el ciclo de vida del desarrollo, se necesita un enfoque integral de seguridad que abarque todo el ciclo de vida del desarrollo de software e integre la seguridad en cada etapa. También se necesitan informes consolidados que ofrezcan información sobre el éxito de los desarrolladores.
Los equipos de AppSec deben centrarse en lograr este enfoque integrado de una manera que funcione con los flujos de trabajo de desarrollo existentes, no en su contra. Parte de este trabajo en equipo consiste en ofrecer orientación para la corrección en tiempo real sin abrumar a los desarrolladores. ASPM puede respaldar estos esfuerzos al priorizar las vulnerabilidades según el riesgo contextual para la organización y reducir la sobrecarga de alertas durante todo el SDLC. También ofrece un lugar centralizado para consultar informes sobre correcciones, adopción y otras métricas importantes de éxito de DevSecOps.
6. ASPM mejora el trabajo en equipo y la colaboración
El último capítulo de la serie abordó el trabajo en equipo en la seguridad de aplicaciones: cómo fomentar la colaboración entre las partes interesadas de toda la organización. Un grupo de ponentes de Snyk, Google y Accenture compartió algunos consejos clave para fomentar la colaboración entre desarrolladores, equipos de seguridad y líderes, entre ellos:
Priorizar la seguridad desde el principio para evitar el agotamiento
Tener en cuenta la funcionalidad y la experiencia del usuario al implementar controles de seguridad
Centrarse en los riesgos de terceros
Automatizar las herramientas y los procesos de seguridad
Reconocer los pequeños logros y celebrar los éxitos
Buscar el equilibrio entre las necesidades de seguridad y los objetivos del negocio
ASPM fomenta este nivel de colaboración entre equipos, ya que permite a los desarrolladores realizar pruebas de seguridad en etapas más tempranas del ciclo de vida, centraliza las métricas de éxito en un solo lugar y conecta los objetivos del negocio con los resultados de seguridad.
Si te interesa saber más sobre ASPM, no te pierdas la serie completa a pedido.
Impulsa DevSecOps con Snyk
Supera la complejidad de las aplicaciones y las alucinaciones de la IA, y fomenta la colaboración entre los equipos de desarrollo y seguridad con las perspectivas de Snyk y Accenture.



