Skip to main content

Resumen del webinar: Snyk y la nueva era de la seguridad del software

Escrito por

Sarah Wills

blog feature webinar

21 de julio de 2022

0 minutos de lectura

Frank Fischer, gerente sénior de marketing de producto de Snyk, presentó recientemente un webinar sobre el valor de usar una plataforma de seguridad para desarrolladores que proteja el código, las dependencias, los contenedores y la infraestructura como código (IaC).

Durante la charla, Fischer habló sobre el cambio en la seguridad del software ocurrido en la última década, la necesidad de que los desarrolladores participen en el proceso de seguridad y el valor de Snyk para proteger todo el ciclo de vida del desarrollo.

En esta publicación, destacamos algunas de las ideas clave de la presentación.

Un cambio de paradigma en la seguridad del software

En la era previa a la nube, había una distinción muy clara entre las áreas de operaciones y desarrollo de software. Los desarrolladores se dedicaban al código de las aplicaciones y agregaban dependencias aquí y allá, antes de entregar ese código al equipo de operaciones, responsable de implementar y mantener el software.

Esto inevitablemente provocó una brecha entre ambas áreas. Los desarrolladores no tenían incentivos para hacerse cargo de la confiabilidad del producto, y el personal de operaciones no priorizaba los lanzamientos rápidos, sino que prefería centrarse en garantizar la integridad de la infraestructura.

Hoy, con la llegada de las arquitecturas que priorizan la nube y la adopción generalizada de DevOps, las empresas están uniendo habilidades, procesos y herramientas de todas las áreas de ingeniería y TI, incluida la ciberseguridad. Esto significa que muchos problemas de seguridad del software que antes atendía el área de operaciones —como sistemas operativos sin parches, puertos abiertos y configuraciones incorrectas de la infraestructura— ahora son responsabilidad del desarrollo de software.

Como resultado, cada vez más desarrolladores sin experiencia en seguridad asumen la responsabilidad de las vulnerabilidades. Por otro lado, el área de operaciones de TI también está asumiendo tareas de desarrollo. Todo esto plantea la pregunta: ¿dónde debería incorporarse exactamente la ciberseguridad en el ciclo de vida de DevOps?

DevOps requiere seguridad con prioridad en los desarrolladores

En lugar de incorporar la seguridad en una etapa especial, creemos que debe integrarse en cada etapa del ciclo de DevOps. Esta idea se conoce como operaciones de seguridad para desarrolladores o DevSecOps. Con DevSecOps, todos son responsables de las vulnerabilidades del software, con el objetivo de prevenir las brechas y la pérdida de datos asociada.

Hay dos razones principales por las que DevSecOps es importante para el desarrollo de software. La primera es que, si tratas la ciberseguridad como una etapa especial que ocurre en un punto específico del ciclo de vida de DevOps, vuelves a un enfoque en cascada que interrumpe el flujo y crea un cuello de botella. Se acumulan los tickets, el código espera a que lo analicen y los problemas se clasifican lentamente. Es una situación en la que todos salen perdiendo.

Otra razón importante para adoptar DevSecOps es que hoy hay más desarrolladores que profesionales de seguridad en el mercado laboral. Según Cyberseek, hay solo 68 trabajadores calificados disponibles por cada 100 puestos de ciberseguridad, y cada año se abren más de 600.000 puestos para profesionales de ciberseguridad en EE. UU.

Los desarrolladores deben asumir la responsabilidad de su parte en el proceso. Así, el personal de TI tendrá menos estrés y más capacidad para enfocarse en problemas complejos que requieren mucho tiempo.

Frank Fischer

Por eso, en Snyk creemos que la seguridad del software debe empezar por los desarrolladores. Sin embargo, esto no debería convertirse en una carga ni aumentar el trabajo de los desarrolladores. Deberían sentirse capaces de implementar cambios que mejoren la seguridad y reduzcan las vulnerabilidades dentro de sus flujos de trabajo y procesos actuales.

Cómo Snyk facilita una experiencia de desarrollo segura e intuitiva

Nuestra plataforma de seguridad de aplicaciones nativa de la nube permite a los desarrolladores asumir la responsabilidad de la seguridad de toda la aplicación, desde el código y el código abierto hasta los contenedores y la infraestructura en la nube. Snyk funciona como una herramienta para desarrolladores, lo que significa que se integra sin complicaciones con sus herramientas, pipelines y flujos de trabajo actuales en cada etapa del ciclo de vida del desarrollo de software:

  • Snyk Code te permite encontrar y corregir vulnerabilidades en el código de tus aplicaciones en tiempo real durante el desarrollo. Esto incluye análisis semántico de código impulsado por IA, que detecta problemas de seguridad e incluye explicaciones y ejemplos.

  • Snyk Open Source te ayuda a identificar, priorizar y corregir automáticamente las vulnerabilidades en tus dependencias de código abierto. También permite automatizar las correcciones con un pull request de corrección con un solo clic que incluye las actualizaciones y los parches necesarios.

  • Snyk Container te permite encontrar y corregir rápidamente vulnerabilidades en tus contenedores y aplicaciones de Kubernetes. Por ejemplo, Reddit usó Snyk Container para reducir en un 94 % las vulnerabilidades en sus imágenes.

  • Snyk IaC te permite encontrar y corregir problemas de IaC en Kubernetes, CloudFormation y Terraform mientras escribes código y cuando este pasa por tus pipelines de CI/CD. Así puedes cumplir de una sola vez los requisitos del equipo de seguridad, al detectar y corregir los errores de configuración lo antes posible.

Inteligencia de seguridad líder en la industria para todos

Un factor diferencial de nuestra tecnología DevSecOps es nuestra inteligencia de seguridad líder en la industria. Contamos con una base de datos integral de inteligencia de seguridad, mantenida por un equipo de investigación dedicado. Esta combina fuentes públicas, aportes de la comunidad de desarrolladores, investigación propia y aprendizaje automático para adaptarse continuamente a las amenazas actuales, que evolucionan y emergen con rapidez.

Otro elemento esencial de nuestra inteligencia de seguridad es la forma en que comunicamos los nuevos hallazgos a los usuarios de Snyk, para que siempre estén al tanto de lo que sucede. Esto permite que los miembros de nuestra comunidad actúen con rapidez y tomen decisiones informadas sobre los siguientes pasos y las acciones que deben priorizarse.

Protege todo el ciclo de vida del desarrollo

En el panorama empresarial y de ciberseguridad actual, cada segundo cuenta. No puedes permitirte fricciones ni errores que puedan provocar un incidente de seguridad catastrófico más adelante. Snyk te permite poner conocimientos especializados en seguridad al alcance de cualquier desarrollador, sin importar su experiencia con las prácticas recomendadas de DevSecOps.

Empieza con los retos de Capture the Flag

Aprende a resolver retos de Capture the Flag viendo nuestro taller virtual de nivel básico a pedido.