Skip to main content

Snyk conversa con Shutterstock sobre cómo crear una cultura DevSecOps

Escrito por
Headshot of Brian Piper

Brian Piper

feature customer shutterstock

2 de abril de 2021

0 minutos de lectura

Aunque comprar herramientas de seguridad modernas es relativamente fácil, la cultura de una empresa puede tener un enorme impacto en la implementación exitosa de nuevos procesos de seguridad. De hecho, uno de los mayores obstáculos para adoptar un enfoque DevSecOps para la seguridad de las aplicaciones es lograr que toda la empresa lo adopte.

Durante un webinar reciente, Simon Maple, vicepresidente de Relaciones con Desarrolladores y Comunidad en Snyk, conversó con Christian Bobadilla, director de Seguridad de Productos y Aplicaciones en Shutterstock, sobre cómo crear una cultura DevSecOps. Aquí tienes un breve resumen de la conversación.

La evolución del panorama del desarrollo de aplicaciones

La computación nativa de la nube ha cambiado radicalmente la forma en que las empresas crean software y, a su vez, la velocidad con la que se desarrollan e implementan las aplicaciones. Antes del desarrollo de aplicaciones nativas de la nube, la mayoría de los equipos de desarrollo se enfocaban exclusivamente en el código personalizado que escribían y en las bibliotecas de código abierto que usaban. Sin embargo, desarrollar software moderno implica más responsabilidades para los desarrolladores que nunca.

“Antes, los desarrolladores se enfocaban en el código de sus IDE y en las dependencias que incorporaban sus sistemas de compilación”, explicó Maple. “Todo lo demás que formaba parte de la plataforma —como la virtualización, el hardware, las redes, los servidores y las máquinas virtuales— normalmente lo gestionaba un equipo de TI u operaciones. Esto está cambiando con las aplicaciones nativas de la nube”.

A medida que las organizaciones avanzan en su transformación digital y modernizan sus aplicaciones, los desarrolladores adoptan arquitecturas de microservicios, contenedores, Infraestructura como código (IaC) y más. Esto significa que los equipos de desarrollo también desempeñan un papel fundamental en la implementación de aplicaciones, lo que impulsa la necesidad de una seguridad centrada en los desarrolladores a lo largo de todo el pipeline de desarrollo.

Cómo introducir un programa de seguridad

Como Shutterstock no había tenido un equipo de seguridad, la empresa carecía de una sólida cultura y mentalidad de seguridad. Introducir nuevas herramientas de seguridad en este entorno sería difícil, porque los desarrolladores se resistirían a asumir responsabilidades adicionales sin el apoyo de profesionales de seguridad. Por eso, Shutterstock decidió crear un equipo y un programa que motivaran a los desarrolladores a asumir la responsabilidad de la seguridad de las aplicaciones.

“Al principio siempre es difícil porque los desarrolladores piensan que la seguridad solo va a ponerles obstáculos”, dijo Bobadilla. “Pero prefiero pensar en la seguridad como algo que permite a los desarrolladores crear aplicaciones mejores y más seguras. Creo que reforzar por qué necesitamos seguridad de las aplicaciones es importante para lograr que los equipos de desarrollo adopten nuevos procesos de seguridad”.

Romper la barrera entre desarrollo y seguridad es difícil, pero lograr que los desarrolladores se interesen en AppSec es un primer paso esencial. Por eso, Shutterstock creó eventos y juegos para hacer que la seguridad fuera más divertida. Cuando se empezó a introducir la seguridad, estos eventos hicieron que más personas de la organización pensaran en ella y ayudaron al equipo de seguridad a estrechar vínculos con los desarrolladores.

Elegir herramientas pensadas para desarrolladores

Ampliar la seguridad es otro gran desafío de AppSec, porque muchas organizaciones tienen equipos de seguridad pequeños. Por ejemplo, Shutterstock cuenta con un equipo de 13 profesionales de seguridad, de los cuales solo dos se enfocan en AppSec, pero tiene más de 400 desarrolladores distribuidos en numerosos equipos y proyectos. Por eso, elegir las herramientas adecuadas para desarrolladores es fundamental para implementar nuevos procesos de seguridad y reducir las fricciones.

Las mejores herramientas para impulsar la adopción son las que se integran perfectamente en los flujos de trabajo existentes de los desarrolladores y son fáciles de usar. Aunque Shutterstock ya usaba Snyk para analizar la seguridad antes de formar un equipo dedicado a AppSec, los desarrolladores optaban por ignorar cientos de vulnerabilidades. La empresa descubrió que dar autonomía a los desarrolladores sin apoyo ni gobernanza perjudicaba la seguridad de las aplicaciones a largo plazo.

“No podemos simplemente darles a los desarrolladores una lista de vulnerabilidades”, dijo Maple. “Debemos darles las herramientas para que no solo encuentren los problemas, sino que también tengan la información, los conocimientos y las herramientas para corregirlos. El equipo de seguridad también debe establecer límites y políticas para apoyar a los desarrolladores durante el proceso”.

Cómo ampliar AppSec con equipos de seguridad pequeños

Detectar vulnerabilidades no basta para mejorar la postura de seguridad de la mayoría de las organizaciones. Es probable que los equipos pequeños de AppSec no tengan los recursos necesarios para corregir todos los problemas, así que necesitarán que los equipos de desarrollo participen desde las primeras etapas del ciclo de vida del desarrollo de software (SDLC) para maximizar la eficiencia. Por eso, las herramientas de seguridad también deben ofrecer comentarios prácticos que ayuden a los desarrolladores a corregir los problemas.

“Con DevOps, ahora podemos llevar las cosas a producción mucho más rápido”, explicó Maple. “Debemos asegurarnos de que la seguridad forme parte de ese proceso y de que hagamos pruebas lo antes posible, hasta la implementación. Por eso, desplazar la seguridad a la izquierda es una parte importante de DevSecOps”.

Como puedes ver, adoptar un enfoque DevSecOps para el desarrollo de software requiere la cultura, las herramientas y los procesos adecuados. Al elegir Snyk, Shutterstock obtuvo una herramienta pensada para desarrolladores e integrada estrechamente en su flujo de trabajo, pero la empresa aún necesitaba mejorar la educación y la concientización sobre seguridad. Una vez que el equipo de seguridad de Shutterstock organizó eventos para fomentar el interés en la seguridad e implementó una gobernanza para los procesos de seguridad, la empresa logró mejorar notablemente su postura de AppSec. Implementar nuevas herramientas y procesos de seguridad es la parte fácil; crear una mentalidad DevSecOps puede marcar la diferencia.

¿Quieres saber más sobre la transformación DevSecOps de Shutterstock? Mira el webinar completo Cómo Shutterstock implementó DevSecOps desde cero a pedido.

Publicado en: