Resumen de SnykCon 2021 #2: seguridad de la cadena de suministro, el futuro de la ciberseguridad, la automatización como facilitadora y más
8 de octubre de 2021
0 minutos de lectura¡Qué semana! Mejor dicho, ¡qué tres días! Todavía no puedo creer todo lo relacionado con la seguridad para desarrolladores que logramos incluir en SnykCon 2021. Desde las charlas de expertos hasta las conversaciones reveladoras y los talleres interactivos, creo que realmente cumplimos con nuestro objetivo de ayudar a las personas a desarrollar de forma segura.
Si asististe a SnykCon, ¡gracias! Esperamos que lo hayas disfrutado y que el contenido te haya resultado tan útil y práctico como esperábamos. Si no pudiste asistir, ya publicamos las charlas en nuestra página de SnykCon para que las veas cuando quieras.
Al igual que ayer, ¡repasemos los eventos del día!
Socios de Snyk Impact: Career Village y The AI Education Project
Ayer, anunciamos el lanzamiento de Snyk Impact durante la conferencia magistral de SnykCon. Hoy, Dipti Salopek (jefa de personal de Snyk) profundizó en cómo Snyk contribuye a la comunidad y en cómo trabajamos con Fast Forward para asegurarnos de maximizar nuestro impacto. Después, cedió el micrófono a dos líderes inspiradores que son exalumnos de Fast Forward: Jared Chung, fundador y director ejecutivo de Career Village, y Ora Tanner, cofundadora y directora de aprendizaje de The AI Education Foundation.

Career Village es una organización sin fines de lucro que reúne a jóvenes de comunidades poco representadas con mentores profesionales. Es una plataforma increíble que permite a mentores voluntarios orientar a jóvenes que quizá no sepan a quién acudir para resolver sus dudas sobre el desarrollo profesional. «[Career Village] suele ser la primera vez que nuestros estudiantes tienen una conversación seria con un adulto sobre sus carreras. Es una experiencia que les cambia la vida, porque al responder sus preguntas, los validas. Les demuestras que hay alguien que cree en ellos y se toma en serio sus metas. Y eso es increíblemente empoderador para una persona joven», comentó Chung.
The AI Education Foundation (AIEDU) es una organización sin fines de lucro creada para «educar a los estudiantes —especialmente a quienes se ven afectados de manera desproporcionada por la IA y la automatización— y brindarles los conocimientos conceptuales y las habilidades que necesitan para prosperar como futuros trabajadores, creadores, consumidores y ciudadanos». La IA transformará el mercado laboral, y AIEDU se asegura de que los jóvenes afectados por estos cambios tengan la oportunidad y el acceso a la educación necesarios para estar a la vanguardia. «Creamos un plan de estudios digital para presentar a los estudiantes los conocimientos y las habilidades que serán necesarios para prosperar en una sociedad donde la IA y la automatización forman parte cada vez más de todas las industrias», dijo Tanner.
Muchas más sesiones
Seguridad de la cadena de suministro para desarrolladores
Con los ataques a la cadena de suministro de gran repercusión que han aparecido en las noticias últimamente, la primera charla del día fue muy oportuna. Justin Cormack, director de tecnología de Docker, habló sobre la cadena de suministro de software y su creciente relevancia en los entornos nativos de la nube. También explicó los riesgos de seguridad y algunas formas de mantenerse protegido.
Aunque la cadena de suministro de software es una parte fundamental de las aplicaciones nativas de la nube, también se está convirtiendo en la parte más vulnerable del software moderno. Como las vulnerabilidades en las dependencias son uno de los principales riesgos de la cadena de suministro, Cormack cree que la seguridad de las bibliotecas de código abierto debería ser responsabilidad de todos, no solo de los mantenedores principales de los proyectos. «La ruta de tu código a producción es vulnerable a todo tipo de problemas de seguridad», dijo Cormack. «Si eres un hacker, suele ser más fácil atacar antes que atacar código en producción».
El futuro de la ciberseguridad desde la perspectiva de una hacker amigable
Keren Elazari, analista de seguridad que se describe a sí misma como una hacker amigable, habló sobre cómo podría ser la ciberseguridad en un futuro cercano. Durante la charla, analizó algunos de los principales ataques y tecnologías de hacking de los últimos 18 meses, incluidos el ransomware Ryuk, los ataques a la cadena de suministro de Jxplorer y el ataque a SolarWinds.
Según Elazari, necesitamos más héroes hackers como parte de un «sistema inmunitario digital» que mantenga seguro al mundo. Además, Elazari cree que el cambio al trabajo remoto convirtió a los empleados que trabajan desde casa en la primera línea de defensa contra las ciberamenazas. «Para muchas personas, las decisiones de seguridad que toman a diario tienen un impacto en la seguridad de toda la organización», dijo Elazari. «Es muy común referirse a las personas del otro lado como el eslabón más débil de la cadena de seguridad, pero creo que debemos hablar de ellas como la primera línea de defensa».
Cómo crear un programa AppSec desde cero
A continuación, hubo un panel sobre los desafíos de crear un programa AppSec desde cero. Lo moderó Lindsey Serrafin, vicepresidenta de Customer Success en Snyk, y participaron Gagan Bhatia, director de entrega de ciberseguridad en 10x Banking; Nicholas Vinson,director de DecSecOps en Pearson; y Stephan Steglich, gerente de producto de seguridad de aplicaciones en Sky Betting & Gaming.

Según Vinson, antes la seguridad estaba muy aislada y había poca colaboración entre los equipos de seguridad, riesgos y desarrollo. «Fuimos socios de esos equipos para definir requisitos centrados en los desarrolladores y encontrar soluciones compatibles con nuestra pila tecnológica y nuestras prácticas de ingeniería. También colaboramos con ellos para incorporar la seguridad como una actividad habitual del desarrollo».
Bhatia coincidió en que derribar los silos es un problema clásico de la industria. Cree que la clave está en encontrar las herramientas adecuadas para los desarrolladores y centrarse en su experiencia. «Hablamos de la experiencia del cliente, pero también debemos tener en cuenta otro aspecto. ¿Cómo les das a los desarrolladores las herramientas o la orientación que necesitan para hacer su trabajo?»
Por último, Steglich habló sobre la importancia de mejorar continuamente de forma gradual. «Con las métricas puedes decir cualquier cosa que cumpla tus objetivos si las presentas de la manera adecuada. Así que piensa bien qué métricas compartes».
La seguridad es como empezar a cocinar. No vas a preparar un platillo de clase mundial la primera vez, pero simplemente tienes que empezar a cocinar.

Stephan Steglich
Application Security Product Manager, Sky Betting & Gaming
¿Qué es eso de firmar imágenes?
Rachid Zarouali, arquitecto de nube en sevensphere, habló sobre la importancia de firmar y analizar imágenes de Docker para lograr una seguridad integral de los contenedores. La firma de imágenes permite verificar su integridad y garantizar que no hayan sido alteradas.
Aunque firmar imágenes es fundamental, Zarouali también explicó que es mucho más eficaz combinarlo con el análisis de vulnerabilidades. Esto se debe a que las imágenes firmadas aún pueden contener vulnerabilidades que introducen riesgos de seguridad. «La firma de imágenes puede ayudar a mejorar su seguridad y protegerlas contra la manipulación, los ataques de intermediario y los ataques de repetición», dijo Zarouali. «Como viste en esta breve demostración, los mecanismos de firma y validación también son bastante fáciles de implementar».
Cómo hackear tu infraestructura desde el exterior mediante ataques de confusión de dependencias de npm
Liran Tal, director de Developer Advocacy en Snyk, demostró que no hace falta usar la Fuerza para destruir la Estrella de la Muerte: basta con confundir dependencias. Tal explicó cómo funciona la confusión de dependencias, por qué es tan eficaz y cómo puedes protegerte. ¡Fue una charla increíble que ofreció consejos prácticos para mitigar estos ataques y evitar que tu software se pase al lado oscuro!

Automatizar la aprobación de licencias de código abierto
Aunque la mayoría de los desarrolladores conoce el código abierto, no se da cuenta de los problemas de cumplimiento de licencias que suelen surgir al usarlo. Sam Hodgkinson y Ben Davies, ingenieros de software en Citrix, explicaron cómo lograron reducir de dos semanas a unos segundos la aprobación de licencias de código abierto con Snyk. La implementación del cumplimiento de licencias de Snyk Open Source resolvió la necesidad de contar con un proceso automatizado, ajustado al marco legal de la empresa, para aprobar rápidamente las solicitudes de código abierto durante el desarrollo.
Para simplificar la gestión de licencias de código abierto en más de 10,000 proyectos de código, Citrix creó una API de políticas alineada con los requisitos legales de la empresa. Esta API toma decisiones de aprobación automatizadas durante el proceso de CI/CD basándose en los datos de licencias de Snyk Open Source. «Al usar Snyk y finalmente superar algunas de las barreras técnicas, pudimos automatizar por completo este proceso», explicó Davies. «Convertimos un proceso de dos semanas y redujimos la mayoría de las decisiones sobre políticas a unos segundos».
Promover la mentalidad SRE: crear una cultura de confiabilidad y responsabilidad
En su sesión, Cristina Bustamante, ingeniera fundadora en Cortex, habló sobre el papel de los ingenieros de confiabilidad del sitio (SRE) y sobre cómo reducir el código deficiente beneficia a todos, incluidos los equipos de desarrollo y seguridad.
Los errores o las vulnerabilidades de seguridad en el código generan deuda técnica que puede afectar la confiabilidad y la seguridad de una aplicación. Sin embargo, al adoptar una mentalidad SRE, los equipos de desarrollo pueden entregar código más limpio que mejora la resiliencia de las aplicaciones a largo plazo. «Se estima que cada año se gastan 85 mil millones de dólares en desarrolladores que se ocupan de código deficiente», afirmó Bustamante. «Es mucho tiempo y dinero que podría destinarse a desarrollar nuevas funciones para tus clientes».

Talleres, charlas sobre productos y demostraciones
Si leíste el blog de ayer, seguramente estuviste esperando esta sección todo el día. Aquí está… la lista de las increíbles demostraciones que hicimos durante los últimos dos días:
Cómo implementar Snyk con éxito en tu empresa
Ya compraste un plan Team, ¿y ahora qué?
¿Cómo saber qué corregir cuando no puedes corregirlo todo?
Snyk + AWS: mejor juntos
Cómo usar Snyk eficazmente con Github
Cómo usar Snyk eficazmente con Gitlab
Cómo convertirte en un desarrollador de JavaScript/Node seguro
Cómo convertirte en un desarrollador de Python seguro
Cómo convertirte en un desarrollador de Java seguro
Cómo convertirte en un desarrollador de Go seguro
Presentación del archivo .snyk: define políticas en el escritorio o a nivel de CI
Prácticas recomendadas y consejos avanzados para CI/CD
Mantén el cumplimiento: aprovecha las funciones de gestión de licencias de Snyk durante el desarrollo
Protege contenedores fácilmente con la gestión de imágenes base
Protege tus implementaciones de Terraform
Problemas con los pods: protege con Snyk una aplicación vulnerable de Kubernetes
Crea reglas personalizadas para Snyk Infrastructure as Code
Protege tu código con Snyk Code en 15 minutos
Valió la pena esperar, ¿verdad? Además de estas excelentes demostraciones de productos, también tuvimos charlas sobre seguridad de contenedores, análisis de código con aprendizaje automático, cómo proteger sabiamente las dependencias de código abierto y mucho más. Y, por supuesto, dos talleres prácticos más: ¡Que no te hackeen! Conoce los 10 principales riesgos de OWASP, a cargo de Grant Ongers (director de tecnología de Secure Delivery y miembro de la junta directiva global de OWASP Foundation), y Seguridad de IaC en Kubernetes con gamificación, a cargo de Kim Schlesinger (defensora de desarrolladores en Digital Ocean).
Dato curioso: Schlesinger fue la única persona que no trabajaba en Snyk y tuvo varias sesiones, ya que también presentó la charla relámpago 3 cosas que (probablemente) no sabes sobre SSH. ¡Excelente trabajo, Kim!
Gracias por acompañarnos en SnykCon 2021
¡Y con esto termina SnykCon 2021! Los expertos de la industria ofrecieron charlas emocionantes e inspiradoras que siguen ampliando nuestra comprensión de la seguridad de las aplicaciones. Esperamos que hayas podido obtener nuevas ideas para aplicar en tus propios proyectos. Y si te perdiste alguna charla —o quieres volver a verla—, puedes verla a pedido en la página de SnykCon.
¡Desarrolla de forma segura!
