Skip to main content

Seguridad de aplicaciones centrada en los activos: qué es y cómo puede ayudarte

Escrito por

3 de noviembre de 2023

0 minutos de lectura

La mayoría de las estrategias de seguridad de aplicaciones se enfocan en reducir la cantidad de vulnerabilidades: identificar problemas de seguridad a lo largo del ciclo de vida del desarrollo de software (SDLC) y corregirlos. Sin embargo, en un entorno de software complejo, es difícil determinar si cada una de estas vulnerabilidades representa realmente un riesgo para la organización o si simplemente es una alerta redundante o falsa. Por ejemplo, una configuración incorrecta en la nube dentro de un entorno de pruebas podría no importarle a una empresa a largo plazo, porque no está relacionada con aplicaciones esenciales para la misión y está aislada por otras capas de seguridad. Cada problema de seguridad requiere contexto para comprender el riesgo que representa para la organización. Esto ha dado lugar a nuevos enfoques de seguridad y a nuevas herramientas para hacerlos posibles, en forma de ASPM.

Un enfoque centrado en los activos analiza la seguridad desde la perspectiva del negocio y protege todos los activos según el propósito para el que se usan. En este artículo, veremos los conceptos básicos de la seguridad de aplicaciones centrada en los activos, entre ellos:

¿Qué es un activo?

Un «activo» es cualquier componente, entidad o actividad del entorno de seguridad de aplicaciones que requiere controles de seguridad. En una cadena de suministro de software típica, los equipos manejan los siguientes tipos de activos:

  • código fuente

  • dependencias

  • imágenes de contenedores

  • servicios

  • puntos de conexión

  • hosts

  • equipos de desarrollo

¿Qué es la seguridad de aplicaciones centrada en los activos?

Un enfoque centrado en los activos consiste en analizar todas las actividades de seguridad de aplicaciones desde la perspectiva del negocio. Esta información contextual permite a los equipos filtrar los datos de seguridad y proteger lo que más importa. Además, hace que las actividades de seguridad habituales, como la administración de secretos, el análisis de vulnerabilidades y DevSecOps, se adapten mucho mejor a las necesidades y prioridades de la empresa.

Un enfoque de seguridad de aplicaciones centrado en los activos consta de tres pasos: mapear los activos para entender qué está bajo la responsabilidad del equipo de AppSec, analizar los problemas en el contexto del mapa y priorizar los controles de seguridad con base en esta información detallada y contextual.

¿Por qué es importante la seguridad de aplicaciones centrada en los activos?

Hoy en día, muchos equipos se sienten abrumados y confundidos por la enorme cantidad de vulnerabilidades en sus entornos. Un enfoque centrado en los activos simplifica AppSec al cuantificar los riesgos de manera significativa, en lugar de perseguir vulnerabilidades solo según su nivel de gravedad. Este enfoque para proteger la cadena de suministro de software ofrece beneficios a los siguientes equipos:

Directivos

AppSec centrada en los activos proporciona a los directivos datos relevantes y contextuales para tomar decisiones y calcular riesgos. Por ejemplo, informar que un entorno tiene «200 vulnerabilidades críticas» no permite que el equipo de liderazgo tome medidas. En cambio, un enfoque centrado en los activos se enfoca en las prioridades generales y presenta información como: «Nuestro activo más importante es vulnerable a cinco riesgos distintos». Estos detalles permiten a los directivos impulsar iniciativas que generen un impacto real, en lugar de reaccionar ante una lista interminable de problemas de seguridad.

Equipos de seguridad de aplicaciones

Los equipos de AppSec no pueden proteger aquello que desconocen y siempre son menos que los desarrolladores. Al priorizar el descubrimiento de activos y la administración del inventario, un enfoque centrado en los activos permite a los equipos de AppSec identificar brechas de visibilidad y cobertura de herramientas. También les permite encontrar los activos esenciales para el negocio y asignarles prioridad automáticamente. Así, ahorran tiempo y se enfocan en los problemas que realmente importan para el negocio.

Desarrolladores

Hoy en día, los desarrolladores son responsables de varias áreas de la cadena de suministro de software, como la infraestructura en la nube, los contenedores, los recursos de terceros y el código propio. Como tienen tantas responsabilidades, necesitan ayuda para corregir diversos problemas de seguridad en todo el SDLC.

Sin un enfoque centrado en los activos, estas responsabilidades pueden resultar abrumadoras para los desarrolladores. No pueden saber dónde se encuentra un problema de seguridad: podría estar en una aplicación esencial para la misión que deben proteger cuanto antes o en una aplicación interna que no contribuye a la superficie de ataque. Además, no saben si sus controles de seguridad están detectando la misma vulnerabilidad desde dos ángulos distintos (por ejemplo, en la nube y en IaC), ni dónde deben corregir la causa raíz. Este enfoque sin contexto genera fatiga por alertas y frustración.

Un enfoque centrado en los activos reduce considerablemente esta carga de responsabilidad, ya que permite a los desarrolladores abordar los problemas de seguridad en contexto. Como resultado, se necesita mucho menos tiempo para identificar quién es responsable del activo en cuestión y aplicar correcciones rápidas y específicas. Esta mentalidad también permite que los equipos de AppSec y los desarrolladores hablen de seguridad en un mismo lenguaje.

Análisis de brechas de seguridad de aplicaciones

Un análisis de brechas ayuda a los equipos a entender qué activos ya están protegiendo y dónde necesitan agregar controles de seguridad. Les permite asignar recursos a los proyectos más importantes y evitar perder tiempo en actividades redundantes o irrelevantes. Un análisis de brechas de seguridad de aplicaciones puede incluir las siguientes tareas:

Inventario de activos

Tus equipos deben entender de qué son responsables y clasificar estos activos en contexto. La automatización suele ser la mejor opción para llevar un control de todos los activos existentes.

Comprensión de los controles existentes

¿Qué está haciendo ya tu equipo para proteger los activos? Para responder esta pregunta, tus equipos deben analizar todos los controles de seguridad existentes, incluidas actividades como revisiones de código y pruebas de penetración; herramientas como las pruebas estáticas de seguridad de aplicaciones (SAST) y las soluciones de análisis de composición de software (SCA); e iniciativas como los programas de promotores de seguridad y la capacitación en código seguro.

Medición del éxito

Después de crear una lista exhaustiva de los controles de seguridad existentes, los equipos deben probar cada uno según su función y propósito. Por ejemplo, podrías medir la tasa de éxito de un analizador de vulnerabilidades calculando el porcentaje de vulnerabilidades críticas resueltas en aplicaciones esenciales. También podrías medir el éxito de un programa de promotores de seguridad analizando su tasa de adopción.

Cómo realizar un análisis de brechas de seguridad de aplicaciones

En esta guía, te explicamos los pasos para realizar un análisis de brechas de seguridad de aplicaciones que te ayude a obtener visibilidad de los activos, cobertura de AppSec y priorización.

El modelo de Snyk ASPM basado en activos

¿Qué es ASPM?

La gestión de la postura de seguridad de las aplicaciones (ASPM) es un enfoque de seguridad de aplicaciones que aprovecha una visión integral del entorno de las aplicaciones, la automatización y medidas de seguridad completas para implementar, medir y mejorar los programas de seguridad de aplicaciones.

ASPM reúne, correlaciona y evalúa señales de seguridad a lo largo del ciclo de vida del desarrollo, la implementación y la operación del software. Su objetivo es mejorar la visibilidad, gestionar las vulnerabilidades y controlar el cumplimiento para aumentar la eficacia de la seguridad de las aplicaciones y la gestión de riesgos.

Nuestro enfoque de ASPM permite a los desarrolladores trabajar rápido y mantenerse seguros. Como las aplicaciones actuales son tan complejas, protegerlas sin ralentizar los pipelines de desarrollo requiere una priorización significativa. La seguridad de aplicaciones basada en activos permite priorizar los controles de seguridad según el contexto del negocio y el riesgo potencial en el mundo real, en lugar de basarse únicamente en la cantidad o gravedad de las vulnerabilidades. También facilita que los equipos de seguridad creen barreras de protección y flujos de trabajo automatizados.

Para obtener este nivel de contexto, Snyk aborda ASPM en tres etapas:

  • Descubrir y clasificar los activos, usando políticas para clasificarlos según su importancia para el negocio.

  • Implementar controles de seguridad según la clasificación de cada activo.

  • Priorizar los problemas relacionados con los activos que representan un mayor riesgo para la organización.

Para obtener más información sobre cómo implementar una estrategia de seguridad de aplicaciones con Snyk, consulta nuestra Guía completa de AppSec.

Protege lo que más importa para tu negocio

Descubre cómo Snyk ayuda a los equipos de AppSec a crear, gestionar y escalar un programa moderno de AppSec con Snyk AppRisk ASPM