7 pasos para mejorar la seguridad de los desarrolladores
Sam Hepburn
2 de septiembre de 2021
0 minutos de lecturaLa empatía —esa capacidad de entender lo que sienten los demás— podría ser el ingrediente secreto para integrar con éxito la seguridad en el mundo de los desarrolladores. Guy Podjarny, cofundador y presidente de Snyk, conduce el pódcast The Secure Developer y, en una entrevista tras otra, sus invitados han hablado repetidamente de cómo la empatía, la comprensión y una actitud orientada a la acción son los componentes más importantes de una cultura de seguridad centrada en los desarrolladores.
Los consejos que recibió Guy se resumen en siete prácticas que las empresas pueden seguir para facilitar y mejorar su camino hacia una seguridad centrada en los desarrolladores.
1. Hazte presente
Para lograr que los equipos de seguridad y desarrollo trabajen realmente en conjunto, es importante que ambas partes participen y se involucren activamente. La participación no solo fomenta la empatía y la comprensión, sino que también ayuda a construir las relaciones fundamentales para un cambio cultural exitoso, afirma Jet Anderson, el “Code Doctor” y Developer Advocate en Nike. En Security Education With The Code Doctor (ep. 98), Jet explicó por qué procura asistir a las reuniones diarias de los equipos de desarrollo y a los encuentros de la comunidad. “Voy a sus encuentros comunitarios y hablamos de lo que les interesa, entre otras cosas”, dice Jet. “Creo que ahí es donde encuentras a esos desarrolladores, pero también se necesita un cambio cultural, ¿no? Para encontrar a profesionales de desarrollo con mentalidad de seguridad, necesitas profesionales de seguridad con mentalidad de desarrollo”.
Amanda Honea-Frias, arquitecta de seguridad en el área de Security and Trust de Cisco, se esfuerza por practicar la empatía en todos los aspectos de su trabajo. En Security In Small And Big Organizations: The Hyphen Between Security And Development (ep. 87), habló con Guy sobre la importancia de dedicar tiempo a los desarrolladores. “Tener una conexión directa, organizar almuerzos de aprendizaje y horarios de consulta, y realmente hablar con ellos en su lugar de trabajo... construir esas relaciones, incluso salir a tomar un café y tratarlos como verdaderos colegas, en lugar de separar la seguridad del desarrollo”, dice. Esos esfuerzos realmente valen la pena.
2. Integra la seguridad en el desarrollo
Yashvier Kosaraju, gerente del equipo de seguridad de productos de Twilio, le dijo a Guy en Level Up Your Security Champions (ep. 66) que es importante integrar la seguridad en el desarrollo, y no al revés. “Me fijo más en la pasión por la seguridad que en un conjunto específico de habilidades... en los requisitos generales para poder escribir código”, dice. “No tiene que ser código listo para producción, pero... el principal criterio que usamos para contratar es la empatía para trabajar con desarrolladores. Quiero a alguien que pueda ser su socio, en lugar de darles una lista de requisitos que deben cumplir. Podemos ayudar a las personas a mejorar estas habilidades [técnicas], pero no podemos enseñarles a ser más empáticas. Por eso, para mí, eso es lo primero”.
En Datadog, la estrategia es similar, explica Douglas DePerry, director de seguridad de productos, en Prioritizing The Communication-Factor In Security (ep. 52). “La cultura es una parte muy importante de Datadog... influye en cómo hacemos las cosas, cómo nos tratamos y cómo trabajamos juntos”, dice. Para fomentarla, Douglas integra especialistas en seguridad en los equipos de desarrollo y así promueve una comprensión compartida. “Podemos aprender mejor cómo trabaja ese equipo, aportarles valor al corregir algunos errores o simplemente estar ahí para intercambiar preguntas e ideas”.
3. Encuentra a tus aliados
Las ventajas de un programa de líderes de seguridad son bien conocidas, pero en The Future Of Security Teams And Champions (ep. 84), Nick Vinson, líder de DevSecOps en Pearson, le cuenta a Guy que es importante mantener las cosas novedosas e interesantes. “Desde que empezamos a impartir capacitaciones periódicas y hacer demostraciones de ataques para nuestro programa de líderes de seguridad, hemos notado un gran aumento del entusiasmo y de la disposición de los desarrolladores a postularse para ser líderes de seguridad”, explica Nick. Cuantos más líderes de seguridad haya, mejor podrá conocer el equipo de Nick el mundo del desarrollo. “Cuantos más líderes de seguridad tenemos, más comentarios recibimos de los desarrolladores. Eso nos ayuda a mejorar las capacidades de seguridad y las funciones de prueba que ofrecemos”.
4. Entiende el código
En Optimizing Team Communication (ep. 41), Sara Dunnack, ingeniera de seguridad en InVision, afirma que los especialistas en seguridad deben entender el código que protegen. De lo contrario, le dice a Guy, simplemente no tendrán credibilidad. “En nuestro equipo, todos priorizamos el desarrollo y después la seguridad; por supuesto, la seguridad es sólida, pero hay que conocer el código”, dice. “Creo que es lo principal que muchos profesionales de seguridad quizá no consideran, especialmente si vienen del área de administración de sistemas. Tienes que poder entrar en el código, ayudar de verdad a los desarrolladores y mostrarles la línea específica. Por ejemplo: ‘En esta línea tienes que hacer esto’”.
5. Ten paciencia
“No somos ellos contra nosotros; estamos juntos en esto”. Eso le dice Siren Hofvander, CSO de Cybercom, a Guy en Positive Security (ep. 34). Se opone firmemente a la idea de que la seguridad sea solo para “quienes saben” y destaca que la empatía puede mejorar mucho la postura de seguridad de cualquier empresa. Según ella, el papel del equipo de seguridad es acompañar a los desarrolladores con el ejemplo y aceptar que llevará tiempo. “Como función de apoyo, tenemos que seguir estando presentes”, dice. “Puede que el equipo de desarrollo tarde tres meses en bajar la guardia y realmente dejarnos entrar, pero, una vez que lo haga, podremos construir una relación positiva año tras año”.
6. Adáptate a su realidad
Jet, el Code Doctor de Nike, también insiste en que la comunicación entre seguridad y desarrollo debe comenzar y terminar en igualdad de condiciones. “Si no somos realmente intencionales al fomentar sus conocimientos y darles la información que quieren con un alto nivel técnico, no estamos aportando valor”.
7. Mide el éxito
¿De verdad se puede medir el éxito o el fracaso al crear una cultura? Según Amanda Honea-Frias, de Cisco, la respuesta es un rotundo sí. Aborda la empatía y la creación de una cultura con un plan claro, así que, naturalmente, necesita evaluar cómo va. Además, le cuenta a Guy que las encuestas no solo sirven para medir, sino que también son otra forma de seguir recibiendo comentarios. “Básicamente, [nos enfocamos en] mantener abiertos los canales; enviar encuestas es una opción”, dice. “Cualquier forma de recibir comentarios o hablar directamente con los desarrolladores sobre lo que quieren, en lugar de lo que queremos nosotros”.
Encuentra The Secure Developer en cualquier plataforma donde escuches pódcasts.

