Por qué ASPM es el futuro de AppSec: puntos clave de nuestro nuevo whitepaper
Sarah Conway
18 de junio de 2024
0 minutos de lecturaHoy, los equipos de desarrollo de software publican código a una velocidad sin precedentes. Aunque esto impulsa la innovación, también plantea nuevos desafíos para los equipos de seguridad. La creciente complejidad y velocidad del desarrollo, potenciadas por la IA, generan cadenas de suministro de software cada vez más complejas y una lista cada vez mayor de problemas que los equipos de seguridad deben gestionar. Sin embargo, reducir el riesgo de las aplicaciones es más importante que nunca para estos equipos, ya que el informe sobre el costo de una filtración de datos de IBM reveló que el costo promedio de un ataque que explota una vulnerabilidad de día cero llegó a $4.45M en 2023.
El nuevo whitepaper de Snyk y Accenture explica cómo la gestión de la postura de seguridad de las aplicaciones (ASPM) responde a estos desafíos emergentes al ofrecer una visibilidad sin precedentes de todos los activos de las aplicaciones y sus relaciones. Sigue leyendo para conocer algunos de los puntos más destacados del documento.
Descarga aquí el whitepaper completo.
Los equipos de AppSec de hoy tienen una visión incompleta del riesgo
A muchos equipos de seguridad de aplicaciones les cuesta reducir el riesgo. De hecho, IBM predice que el 45 % de las organizaciones sufrirá filtraciones en la cadena de suministro de software para 2025. Hay dos razones principales para esto.
Falta de contexto de seguridad
Las mediciones tradicionales del riesgo (por ejemplo, la puntuación CVSS) no suelen revelar toda la historia detrás de una alerta de vulnerabilidad, lo que dificulta que las empresas sepan cuáles deben priorizar. Por ejemplo, dos vulnerabilidades con la misma puntuación CVSS podrían representar niveles de riesgo muy distintos para la empresa. Una podría afectar una aplicación interna que ya no se usa, mientras que la otra podría afectar una aplicación crítica para el negocio, de acceso público y que contiene información confidencial de clientes.
Sin embargo, muchas organizaciones no cuentan con los recursos necesarios para hacer este tipo de distinciones. No tienen el contexto de negocio para saber qué aplicaciones son críticas para la empresa ni qué versiones están actualmente en producción. Esta visión incompleta del riesgo dificulta que los equipos decidan qué vulnerabilidades deben priorizar.
Visibilidad insuficiente
Muchas organizaciones tampoco tienen suficiente visibilidad de sus aplicaciones. Como resultado, los equipos de seguridad no pueden identificar brechas en la cobertura de los controles de seguridad, lo que les impide evaluar el riesgo con precisión.
Cuando los equipos de seguridad no tienen una visión completa de las actividades y aplicaciones que están bajo su responsabilidad, no pueden compartirla adecuadamente con los equipos de desarrollo sin abrumarlos. Una larga lista de vulnerabilidades sin priorizar es difícil, cuando no imposible, de corregir para los desarrolladores, lo que deja brechas de seguridad y aumenta el riesgo. Esta realidad también obstaculiza las iniciativas de DevSecOps, ralentiza los ciclos de desarrollo y aumenta los costos. Por otro lado, IBM estima que las organizaciones con una alta adopción de DevSecOps ahorran un promedio de $1.68 millones en comparación con las empresas con una adopción baja o nula.
Las soluciones actuales carecen de controles y salvaguardas a nivel organizacional
La cantidad sin precedentes de alertas de seguridad y ruido sin priorizar es un desafío reciente para la mayoría de los equipos, debido a tecnologías emergentes como la IA, las prácticas aceleradas de la cadena de suministro de software y el crecimiento de las pilas tecnológicas de desarrollo. Como gestionar una lista tan extensa de problemas de seguridad es un desafío relativamente nuevo, muchos de los enfoques actuales carecen de contexto y visibilidad importantes.
Las soluciones tradicionales de seguridad de aplicaciones suelen tener bajos niveles de adopción por parte de los desarrolladores porque son difíciles de usar y les exigen cambiar de contexto con demasiada frecuencia. Muchas tampoco pueden proporcionar un contexto integral de las aplicaciones y del negocio.
Aunque algunas organizaciones crean soluciones propias para recopilar y priorizar sus alertas de seguridad, este enfoque de hacerlo todo por cuenta propia aumenta considerablemente el costo total de propiedad y sigue sin ofrecer visibilidad completa de los entornos de aplicaciones.
Por qué ASPM es la respuesta
La gestión de la postura de seguridad de las aplicaciones (ASPM) ofrece un nuevo enfoque para priorizar y corregir vulnerabilidades en contexto. Proporciona un panel centralizado que da visibilidad de los activos de las aplicaciones y sus relaciones, así como de los controles de seguridad que se ejecutan en cada entorno y de cómo se alinean con las políticas de la organización.
ASPM prioriza el riesgo según el contexto que se obtiene de una comprensión amplia de la aplicación, un conocimiento profundo del entorno de negocio y la inteligencia de tiempo de ejecución de la aplicación implementada en producción.
También responde a las necesidades específicas de varios equipos de la empresa:
Los líderes de seguridad de aplicaciones deben crear y gestionar programas de AppSec a gran escala. También deben recopilar métricas que demuestren la eficacia de sus inversiones en seguridad. Además, buscan ser socios de los equipos de desarrollo para garantizar que las aplicaciones se creen de forma segura sin sacrificar la velocidad. ASPM responde a estas necesidades con informes consolidados y alertas priorizadas para los equipos de desarrollo, centradas en las correcciones más importantes.
Los equipos de desarrollo deben seguir desarrollando con rapidez y necesitan recursos que les permitan corregir problemas de la manera más eficiente posible. ASPM les brinda el apoyo que necesitan al enfocarse en los problemas de seguridad más importantes y ofrecer orientación para corregir vulnerabilidades en contexto.
Los líderes de negocio, como los CISO, quieren tener mayor visibilidad del riesgo de seguridad de las aplicaciones como parte de su panel general de riesgos. ASPM responde a estos requisitos al integrar y correlacionar las perspectivas del riesgo en las aplicaciones y en tiempo de ejecución. También ofrece información sobre los controles a lo largo de la cadena de suministro de software, lo que minimiza las brechas de seguridad.
El enfoque de Snyk + Accenture para ASPM
Aunque a muchas organizaciones les atrae la idea de ASPM, algunas herramientas emergentes de ASPM son difíciles de implementar y requieren numerosas integraciones de terceros para funcionar por completo en el entorno de una organización. Snyk y Accenture responden a estos desafíos de implementación al ofrecer seguridad a escala, con mínimas interrupciones del negocio y cambios de contexto.
Snyk AppRisk, nuestra solución de ASPM, protege el código de todos los desarrolladores durante todo el SDLC y ofrece resultados rápidos, precisos y prácticos. Nos integramos directamente en los flujos de trabajo nativos de los desarrolladores de aplicaciones: analizamos el código en el software de gestión de la cadena de suministro (SCM) que ya utilizan, desarrollamos funciones y correcciones en el IDE y ofrecemos correcciones con un solo clic en los pull request. Los desarrolladores de plataformas pueden aprovechar AppRisk con procesos automatizados de compilación y pruebas directamente en sus pipelines nativos de CI/CD y en las nubes y los clústeres implementados.
Accenture amplía este enfoque de seguridad con servicios de estrategia de ciberseguridad, como la documentación de los objetivos y beneficios de los programas de ASPM, estrategias de comunicación y educación interfuncionales para ampliar las iniciativas de seguridad, y ciclos de retroalimentación para probar, optimizar y perfeccionar los programas de seguridad de aplicaciones. Los servicios de Accenture también permiten a los equipos poner en práctica sus iniciativas y crear manuales de operaciones que agilizan la incorporación de nuevas aplicaciones y flujos de trabajo a una solución de ASPM.
En conjunto, Snyk y Accenture ofrecen a las organizaciones:
Implementación más rápida de programas de seguridad
Diseño más integral de programas de seguridad
Menor tiempo medio de resolución
Mejor reducción del riesgo
Mayor productividad de los desarrolladores
Para obtener más información sobre el enfoque de Snyk y Accenture para ASPM, descarga hoy nuestro whitepaper Por qué ASPM es el futuro de AppSec.
También te invitamos a registrarte en el próximo webinar de Snyk y Accenture, “Empowering Developers, Automating Security: The Future of AppSec”, que se realizará el jueves 27 de junio a la 1 p. m. EDT. Rich Bukowczyk, director ejecutivo de Accenture, quien lidera la seguridad de aplicaciones en Norteamérica, se unirá a Chris Suen, director sénior de gestión de productos en Snyk, para compartir cómo Snyk y Accenture ayudan a sus clientes en común a adoptar ASPM para gobernar y optimizar sus programas de AppSec y lograr una verdadera transformación empresarial, que incluya todos los aspectos clave: personas, procesos y tecnología.
Impulsa DevSecOps con Snyk
Supera la complejidad de las aplicaciones y las alucinaciones de la IA, y fomenta la colaboración entre los equipos de desarrollo y seguridad con las perspectivas de Snyk y Accenture.
