Por qué la «gestión de vulnerabilidades» no es suficiente para la seguridad de aplicaciones moderna
13 de junio de 2024
0 minutos de lecturaAnte la creciente complejidad de los entornos de desarrollo de software, sumada al aumento de las ciberamenazas y los requisitos normativos, los equipos de AppSec se enfrentan a una variedad abrumadora de desafíos.
Si bien la llegada y posterior adopción de las metodologías de «shift left» representan un avance importante y necesario, ahora es evidente que este enfoque requiere un cambio de mentalidad complementario. Incluso con «shift left», hay demasiados puntos ciegos en los programas de AppSec como para garantizar que los equipos de seguridad y desarrollo puedan colaborar de manera eficaz para reducir el riesgo de las aplicaciones.
Determinar el éxito de un programa de AppSec, priorizar las correcciones para los desarrolladores e identificar las aplicaciones sin protección son solo algunos de los desafíos que están abriendo paso a nuevos enfoques de AppSec.
El uso de la «gestión de vulnerabilidades» en AppSec
Uno de estos enfoques se inspira ampliamente en la gestión de vulnerabilidades, una metodología y categoría de soluciones de ciberseguridad consolidada y de alcance más amplio, enfocada en identificar, evaluar, documentar, supervisar y resolver problemas de seguridad en distintos ámbitos de una empresa, incluidos los endpoints, las redes, los sistemas y, en especial, las aplicaciones.
Aunque la nomenclatura de este nuevo enfoque ha evolucionado con el tiempo —de orquestación y correlación de la seguridad de aplicaciones (ASOC) a gestión de la postura de seguridad de aplicaciones (ASPM)— para adaptarse a las tendencias del mercado, los principios subyacentes siguen siendo los mismos.
Este enfoque, respaldado por un número cada vez mayor de proveedores, busca ofrecer una «vista única» que reúna y correlacione los problemas de seguridad de un programa de AppSec. Para ello, se integra con diversas fuentes y proporciona a los equipos de AppSec una visión unificada de la postura de seguridad de sus aplicaciones. Además, se integra con herramientas de gestión y respuesta a incidentes con el propósito de facilitar una mayor automatización y poner en práctica los flujos de trabajo de priorización y corrección.
Los inconvenientes de la «gestión de vulnerabilidades» en AppSec
Un enfoque de AppSec basado en la gestión de vulnerabilidades ofrece ventajas y ayuda a lograr resultados específicos para determinados roles dentro de una organización. Por ejemplo, un equipo de SecOps podría beneficiarse de una visión simplificada de los problemas de seguridad y de flujos de trabajo automatizados para gestionar las respuestas. Sin embargo, su eficacia para gestionar y escalar la seguridad de aplicaciones modernas es cuestionable, ya que presenta deficiencias en dos aspectos cruciales.
1. Falta de contexto sobre las aplicaciones
Como ya mencionamos, los enfoques de AppSec basados en la gestión de vulnerabilidades buscan ofrecer una vista única de todos los problemas de seguridad identificados por las herramientas de pruebas de seguridad de aplicaciones (AST) que se usan en el programa, como SAST, SCA, DAST, IaC y otras.
El problema crucial (¡sin ánimo de hacer un juego de palabras!) es que esta vista unificada depende de los datos recopilados, que provienen principalmente de la multitud de herramientas AST de terceros integradas. Estos datos, obtenidos mediante API públicas proporcionadas por los proveedores, varían en formato y estructura según la fuente. Por lo tanto, antes de poder correlacionarlos, requieren un proceso manual de normalización y estandarización que consume muchos recursos. Esto plantea un desafío fundamental: la vista resultante suele carecer de contexto sobre la aplicación —su importancia para el negocio, su arquitectura, sus activos y su comportamiento en tiempo de ejecución—, lo que dificulta que los equipos de AppSec evalúen el riesgo de forma eficaz y colaboren con los desarrolladores para enfocar las correcciones donde realmente se necesitan.
La dependencia excesiva de datos de terceros genera una comprensión fragmentada o incompleta de la postura de seguridad de las aplicaciones y limita la capacidad del equipo de AppSec para tomar decisiones fundamentadas y orientar a los desarrolladores hacia correcciones específicas. Por eso, a pesar de los supuestos beneficios de centralizar la visibilidad de los problemas de seguridad, las limitaciones inherentes a un enfoque basado en la gestión de vulnerabilidades representan obstáculos importantes para lograr una seguridad de aplicaciones sólida.
2. Una mala experiencia para los desarrolladores
Para que los equipos de AppSec y desarrollo obtengan información sobre el riesgo de las aplicaciones, los desarrolladores deben usar activamente las herramientas AST que se les proporcionan. Además, una vez que se identifican, evalúan y priorizan los problemas, deben implementar rápidamente las correcciones en su base de código. Si los desarrolladores no adoptan sus herramientas de seguridad, este ciclo se interrumpe, algo probable cuando las herramientas, en lugar de integrar los procesos de seguridad sin fricciones en el flujo de trabajo de desarrollo, crean obstáculos y complicaciones.
Las soluciones de seguridad de aplicaciones que siguen los principios de la gestión de vulnerabilidades suelen adoptar un enfoque independiente de las herramientas. Se centran principalmente en consolidar los problemas de distintas herramientas AST en una vista única y, a menudo, operan al margen de los flujos de trabajo de desarrollo. Esto da lugar a procesos de priorización y corrección inconexos e ineficaces, lo que genera una mala experiencia para los desarrolladores y agrava la colaboración, ya de por sí tensa, entre los equipos de AppSec y desarrollo. Sin la participación activa y el compromiso de los desarrolladores, cualquier programa de AppSec tendrá dificultades, ya que existe el riesgo de que la función de AppSec se perciba como un adversario y no como un aliado.
Cómo ayuda Snyk AppRisk
Snyk fue pionera en el desarrollo de herramientas AST diseñadas para los desarrolladores, con el fin de integrar la seguridad de aplicaciones desde las primeras etapas del SDLC. Desde su fundación, ha llevado la seguridad de aplicaciones centrada en los desarrolladores a grandes organizaciones de todo el mundo. Al reconocer que aún quedaban desafíos para gestionar y escalar con éxito una estrategia moderna de seguridad de aplicaciones basada en «shift left», Snyk presentó Snyk AppRisk como una capa adicional de su plataforma de seguridad para desarrolladores. Esta solución ofrece a los equipos de AppSec funciones para descubrir aplicaciones y obtener visibilidad, gestionar la cobertura y priorizar según el riesgo.
Snyk AppRisk cambia el enfoque de los programas de AppSec: en lugar de gestionar problemas de seguridad individuales, permite gestionar el riesgo de las aplicaciones en su conjunto. Además de abordar vulnerabilidades y fallas de seguridad, este enfoque centrado en las aplicaciones también tiene en cuenta su arquitectura, sus activos y su comportamiento en tiempo de ejecución. Así ofrece una comprensión lo más completa posible de sus riesgos de seguridad y permite a las organizaciones priorizar las medidas de seguridad según la importancia de cada aplicación para el negocio y su posible impacto en los usuarios y los datos.
Snyk AppRisk funciona como una capa de visibilidad, gobernanza y priorización de AppSec sobre los productos AST de Snyk diseñados para desarrolladores: Snyk Code, Snyk Open Source, Snyk Container y Snyk IaC. Esta integración e interoperabilidad fluidas garantizan dos resultados fundamentales. En primer lugar, los riesgos de las aplicaciones se identifican y previenen en una etapa temprana del ciclo de desarrollo, y Snyk AppRisk recibe análisis de seguridad precisos y oportunos. En segundo lugar, los desarrolladores priorizan y corrigen eficazmente los nuevos riesgos con correcciones prácticas, con ayuda de orientación de seguridad y solo cuando es necesario.
Para obtener más información sobre Snyk AppRisk, visita nuestro sitio web o consulta nuestra documentación del producto.



