Skip to main content

Tres consejos de expertos para fomentar prácticas de desarrollo de software seguro

Escrito por
blog feature snyk iac cli enhancements

1 de marzo de 2023

0 minutos de lectura

A menudo escuchamos hablar de la importancia de DevSecOps: integrar la seguridad en los procesos de DevOps. Pero, como saben muchos profesionales de seguridad, no es tan fácil como parece. Fomentar prácticas de desarrollo de software seguro requiere trabajar junto con desarrolladores que tienen distintas opiniones, prioridades y particularidades. Y cualquier proceso que involucre a personas es complicado.

Entonces, ¿cómo superan los equipos de seguridad actuales estos desafíos y hacen realidad las prácticas de desarrollo de software seguro? Snyk entrevistó a algunos de los líderes de seguridad más innovadores del mundo para averiguarlo. Conozcamos sus principales conclusiones para fomentar la adopción de la seguridad en los equipos de desarrollo.

Empieza con empatía

La empatía sienta las bases de prácticas de seguridad beneficiosas para todos. Nicholas Vinson, líder de DevSecOps en Pearson, explicó que, si los equipos de desarrollo «no empatizan con el valor de la seguridad, no tienen ningún incentivo para priorizarla [por encima de] su trabajo en funcionalidades».

¿Cómo puedes fomentar esta motivación por las prácticas de desarrollo seguro? Tim Crothers, vicepresidente sénior y director de Seguridad de Mandiant, afirma: «[La seguridad] debe ser una colaboración. Una razón fundamental por la que ocurren muchos de nuestros fallos de seguridad es que intentamos imponer directrices en lugar de colaborar de verdad con los grupos a los que intentamos ayudar a tener éxito».

También destacó que la clave del éxito de Mandiant fue «simplemente comprender las prácticas preferidas de nuestros equipos de ingeniería. ¿Cuáles son esos patrones para que podamos ser socios y establecer barreras de protección, en vez de controles? Si lo simplificas, lo que se repite es buscar brechas: brechas en nuestros procesos, brechas en nuestra [colaboración]».

Los equipos de seguridad también deben abordar este proceso con humildad y recordar que la seguridad no es la única tarea pendiente del equipo de desarrollo. Jason Chan, vicepresidente de Seguridad en Netflix, explicó que los equipos de seguridad deben «entender que [los desarrolladores] tienen muchas otras responsabilidades. Deben crear funcionalidades y productos. Deben preocuparse por la confiabilidad del rendimiento. Queremos que participar en la seguridad sea lo más fácil posible».

Enfócate en brindar apoyo

A medida que aprenden más sobre cómo los desarrolladores abordan su trabajo diario, los equipos de seguridad también deben brindar el nivel adecuado de apoyo.

Vinson atribuye el éxito del equipo de Pearson al apoyo de los directivos y comenta: «Desde el principio, hubo una comprensión [de] la necesidad de la seguridad. En cuanto a la implementación, dependes de la organización de ingeniería de software y de sus líderes».

Además, la automatización es importante para respaldar las prácticas de desarrollo de software seguro. Yashvier Kosaraju, vicepresidente de Seguridad, Cumplimiento y TI en Sendbird, observó los efectos importantes de la automatización en su organización. Incluso después de lanzar discretamente, sin anunciarlo, sus iniciativas de automatización de la seguridad, Sendbird observó que «alrededor del 65 % de las solicitudes de extracción que hemos creado hasta ahora se han combinado y cerrado, lo cual es una cifra significativa, considerando que no habíamos enviado ninguna comunicación a los desarrolladores al respecto. Esto demuestra que todos quieren hacer lo correcto, pero quizá no tengan tiempo. Así que, cuando se lo pones lo más fácil posible, hacen lo correcto».

Fomenta una mentalidad de responsabilidad compartida

Muchos de los éxitos que mencionaron nuestros entrevistados surgieron de un cambio de mentalidad. Los desarrolladores empezaron a verse a sí mismos como agentes de cambio en las prácticas de desarrollo de software seguro. Nuestros expertos en seguridad sugirieron algunas formas de lograrlo.

Kyle Randolph, CISO de Verkada, usa el reconocimiento para fomentar la responsabilidad compartida. Cuenta que «regalamos camisetas que dicen “Héroe de la seguridad”. Son más exclusivas, así que motivan a las personas a esforzarse más y hacer un aporte extraordinario a la seguridad. Quizá eliminaste las secuencias de comandos entre sitios… e incorporaste esa protección al marco de trabajo que usa tu equipo. Eso justificaría una camiseta de “Héroe de la seguridad”. Y te reconocen frente a toda la empresa».

Rinki Sethi, vicepresidenta y CISO de Bill.com, recomienda establecer una estructura formal de capacitación y rendición de cuentas para responsabilizar a los desarrolladores y a otras partes interesadas en la seguridad. Explica que «creamos un cuadro de evaluación del que son responsables y que muestra lo que hacemos para garantizar que protegemos nuestro producto o funcionalidad de la manera correcta. Los ingenieros pueden comunicarse con el equipo central de seguridad cuando lo necesiten y también les ofrecemos la capacitación más reciente y avanzada».

Y, por supuesto, debemos volver a destacar la importancia de la automatización. Ryan Ware, arquitecto de Seguridad y director del equipo de Herramientas de Seguridad y Garantía de Productos de Intel, explica: «Es fundamental poder avisar a los desarrolladores, de forma automatizada y lo antes posible, cuando hay un problema en su código. Debes hacerlo al momento de registrar el código, para que lo entiendan en ese momento, o incluso con una herramienta que marque algo como problemático en su IDE mientras escriben el código».

¿Será 2023 el año de la seguridad para desarrolladores en tu organización?

Al comparar las historias de éxito de estas organizaciones con tu situación, recuerda que tus prácticas de desarrollo de software seguro deben vincularse con los procesos y flujos de trabajo existentes en tu organización. Cada situación es distinta, así que todo depende de comprender las particularidades de tu empresa y elaborar el mejor plan a partir de ahí.

Si este año estás priorizando las prácticas de desarrollo de software seguro, consulta nuestro documento técnico «Guía para CISOs: cómo fomentar la seguridad de los desarrolladores». Encontrarás más consejos y sugerencias de profesionales de seguridad de empresas Fortune 500, además de recomendaciones prácticas del equipo de expertos de Snyk.