SnykWeek Boston: perspectivas sobre la adopción de la seguridad por parte de los desarrolladores
Brian Piper
26 de mayo de 2022
0 minutos de lecturaDurante SnykWeek Boston, Simon Maple (CTO de campo de Snyk) moderó un panel sobre la adopción de la seguridad de aplicaciones por parte de los desarrolladores. Los panelistas fueron:
Nicole Holden, gerente de AppSec en Datto, Inc.
David Matousek, director y líder técnico de producto en Ingeniería de Ciberseguridad en Manulife
Chris Gervais, ex CTO y CSO de Kyruus (recientemente se incorporó a Ready Education como CTO)
¿Quieres el resumen? Estas son algunas de nuestras conclusiones favoritas:
Incluso en una organización muy descentralizada, es fundamental centralizar el monitoreo de seguridad
La transparencia permite que los equipos tomen decisiones más basadas en datos y tengan más éxito
Establece objetivos de seguridad más ambiciosos cada año para lograr una mejora continua
Automatiza el cumplimiento siempre que sea posible para ayudar a los desarrolladores a hacer lo correcto
Sigue leyendo para profundizar en estas reveladoras ideas sobre cómo organizar los equipos de seguridad, establecer objetivos de seguridad, empoderar a los desarrolladores, mejorar el cumplimiento y mucho más.
Combinar equipos de seguridad centralizados y descentralizados
Según David Matousek, el programa de seguridad descentralizado de Manulife creció de manera orgánica al principio, con equipos de seguridad en distintas regiones geográficas de Asia, Canadá y Estados Unidos. «Cada una de estas organizaciones desarrolló una cultura de seguridad basada en las regulaciones de su país», señaló Matousek durante el panel.
Cuando Manulife llegó a tener más de 3,000 desarrolladores en todo el mundo, la empresa no tenía visibilidad de cada una de estas unidades de negocio. «Así que mantuvimos descentralizada nuestra implementación —explicó Matousek—, pero centralizamos el monitoreo para entender cómo las distintas áreas protegían nuestras aplicaciones».
La ventaja es que la empresa cuenta con equipos muy cercanos a cada región que se encargan de la seguridad y crean procesos de seguridad de aplicaciones adecuados para los equipos de desarrollo a los que dan soporte. Al mismo tiempo, Manulife tiene toda la información a nivel empresarial para tomar decisiones basadas en datos y ofrecer valor a sus clientes.
La importancia de establecer objetivos de seguridad
En Manulife, la transparencia desde los equipos locales hasta el nivel empresarial también permite establecer KPI generales. «Nuestros indicadores clave de riesgo empresarial nos ayudan a entender dónde debemos esforzarnos más», afirmó Matousek. «Y cuando alcanzamos todos esos objetivos, los hacemos un poco más difíciles el año siguiente». Según explica, esto ha permitido que los desarrolladores sean más eficientes al crear procesos para automatizar la seguridad, lo que ha generado muchos cambios positivos en la organización.
Aunque Nicole Holden está de acuerdo en que es importante establecer objetivos de seguridad a nivel empresarial, considera que también es fundamental apoyar los objetivos que surgen de los equipos de desarrollo. «Los objetivos deben funcionar en ambas direcciones», explicó. «Si los líderes conocen los objetivos de los equipos de desarrollo y los apoyan, los desarrolladores estarán más motivados para contribuir a los objetivos de la organización».
Chris Gervais también considera que es responsabilidad de los líderes compartir esos objetivos entre las distintas áreas para que el resto de la empresa entienda cómo se relacionan entre sí. «Es muy importante asegurarse de que esto no sea solo un tema de seguridad o ingeniería —agregó—, sino que sean objetivos realmente transversales para el negocio».
¿Cómo lograr que los desarrolladores se comprometan con el cumplimiento?
Según Gervais, no se trata de lograr que a los desarrolladores les encante el cumplimiento, sino de ayudarlos a entender la razón de negocio que hay detrás. Aunque muchos desarrolladores creen que la seguridad solo consiste en cumplir con los auditores, en realidad es un requisito para la mayoría de los clientes.
«Queremos ser los mejores de nuestra categoría como socio de confianza y debemos reconocer que formamos parte de la cadena de suministro digital de nuestros socios», afirmó Gervais. «A veces se pasa por alto ese contexto más amplio de la seguridad de aplicaciones». El equipo de seguridad debe ayudar a los desarrolladores a entender que la seguridad y el cumplimiento generan confianza con los clientes y son fundamentales para el negocio.
Holden agregó que la mayoría de los clientes de Datto cumplen con SOC2, por lo que cumplir con las normas es realmente un requisito del negocio. «Lo bueno es que, cuando tienes esos procesos de cumplimiento implementados —explicó—, empiezas a crear tus propios estándares, políticas y marcos de trabajo, que se integran directamente en la estructura de cumplimiento».
Para los equipos distribuidos con los que trabaja Matousek, el cumplimiento varía un poco según la región. «La clave es automatizar los requisitos de cumplimiento», sugirió. «Así, cuando los desarrolladores de otra unidad de negocio acudan al equipo de seguridad con un problema de cumplimiento, podrás ampliar tus procesos automatizados». Cuanto más puedas automatizar los requisitos de cumplimiento, más fácil será que los desarrolladores hagan lo correcto.
¿Cómo se ve el empoderamiento de los desarrolladores?
Los panelistas coinciden en que empoderar a los desarrolladores es fundamental para una seguridad de aplicaciones eficaz, pero cada uno tiene una opinión algo distinta sobre cómo lograrlo. «Definitivamente se llega a un punto de masa crítica, y todo vuelve a la confianza», afirmó Holden. Los desarrolladores deben confiar en que el equipo de seguridad apoyará sus proyectos, pero, según ella, esa confianza lleva tiempo construirla en toda la organización. «Empiezas con un desarrollador a la vez y, con el tiempo, todos trabajan juntos sabiendo que pueden hacer lo correcto».
Matousek considera que la situación es un poco distinta para los equipos descentralizados de Manulife. Aunque está de acuerdo en que la confianza es importante, afirma que ser transparentes sobre los éxitos y fracasos del equipo de seguridad es clave para generar confianza con los desarrolladores de distintas unidades de negocio. «Los equipos de desarrollo ven que no tenemos miedo de hablar de nuestros fracasos —explicó Matousek—, pero también queremos mostrar nuestros éxitos».
En definitiva, Holden afirma que la adopción por parte de los desarrolladores depende de generar vínculos. «Cada vez que el equipo de seguridad quiere iniciar un proyecto, adoptar nuevos estándares, incorporar un nuevo marco de trabajo o introducir una nueva herramienta —explicó—, el primer paso es hablar con los equipos de desarrollo». Empezar con transparencia y comunicación es clave para mejorar la adopción de cada proyecto que lleva adelante el equipo de seguridad.
