In this article
Cómo establecer políticas de seguridad de aplicaciones que impulsen procesos de desarrollo seguro
¿Qué es una política de seguridad de aplicaciones?
Una política de seguridad de aplicaciones establece límites aceptables de seguridad y protección dentro de los cuales los equipos de desarrollo de aplicaciones y seguridad pueden trabajar mientras desarrollan software nuevo, a menudo con ayuda de soluciones de seguridad de aplicaciones con funciones de políticas. Cuando la política de seguridad del software establece límites de forma automática y coherente antes de que comience el trabajo, proporciona información clave para que los procesos de desarrollo de aplicaciones sean eficientes.
Ninguna política de seguridad de aplicaciones sirve para todas las organizaciones. Las políticas de AppSec deben adaptarse al tamaño y al modelo de negocio de tu organización. Por eso, es necesario desarrollar políticas eficaces que sigan las prácticas recomendadas de seguridad de aplicaciones establecidas, a la vez que definen niveles adecuados de protección contra vulnerabilidades y determinan qué aplicaciones de terceros y componentes de código abierto se usarán. Además de tener en cuenta las preferencias de la organización, debes seguir de cerca estándares como el OWASP Top 10.
Incluso al tomar todo esto en cuenta, puede ser difícil establecer políticas de AppSec que equilibren eficazmente la protección y el rendimiento. La información de este artículo te ayudará a establecer políticas de seguridad empresarial que reduzcan las vulnerabilidades y permitan a los desarrolladores seguir lanzando software innovador.
¿Por qué es importante una política de seguridad de aplicaciones?
El desarrollo de software ha cambiado. Las implementaciones rápidas se han convertido en la norma y muchos equipos de DevOps dependen en gran medida del código abierto para respaldar sus proyectos. Este nuevo entorno de implementación ha surgido en gran medida gracias a la adopción de procesos de CI/CD en las empresas, sobre todo en las grandes organizaciones.
En este entorno empresarial acelerado, las vulnerabilidades pueden originarse en algo tan simple como un error de configuración. El informe State of Cloud Native Application Security de Snyk reveló que las dos causas principales de los incidentes de seguridad fueron las configuraciones incorrectas (45 %) y las vulnerabilidades conocidas sin parchear (38 %).

Un estudio reciente reveló que, de las 85,000 aplicaciones analizadas, el 83 % contenía al menos una falla de seguridad. De ellas, el 20 % tenía una vulnerabilidad grave. Aunque no todas estas vulnerabilidades representan un riesgo importante para la seguridad, los hackers siguen perfeccionando sus ataques y usan ingeniosas soluciones alternativas para infiltrarse en el software.
Las políticas de seguridad de aplicaciones establecen límites que ayudan a prevenir vulnerabilidades.
El costo de las vulnerabilidades
En 2017, Equifax usaba una versión obsoleta de la biblioteca Java Apache Struts, lo que dejó sus sistemas expuestos a una intrusión. Este infame ataque expuso la información personal de 143 millones de usuarios y dio lugar a una demanda colectiva que Equifax resolvió por 380.5 millones de dólares.
Aunque el caso de Equifax es un ejemplo extremo de explotación de vulnerabilidades, cualquier brecha de seguridad tiene consecuencias negativas para el negocio. Muchas empresas nunca se recuperan de incidentes de seguridad devastadores. Por eso, las políticas de seguridad de aplicaciones son esenciales, sobre todo para las empresas que manejan datos altamente confidenciales (por ejemplo, instituciones financieras, organizaciones gubernamentales y empresas de atención médica).
Al crear políticas de seguridad de aplicaciones, las empresas empiezan a establecer un programa de AppSec que define cómo pueden los desarrolladores abordar proactivamente las vulnerabilidades en cada etapa del ciclo de vida del desarrollo de software (SDLC). Sin embargo, si no se planifican e integran cuidadosamente en los procesos, las políticas de seguridad de aplicaciones pueden generar frustración.
Cómo establecer el «cumplimiento como código» en tu política de AppSec
Las empresas establecen prácticas de DevOps para acelerar el desarrollo y aumentar la agilidad del negocio. Los programas de AppSec deben apoyar estos objetivos mediante políticas de seguridad de aplicaciones que equilibren la protección y el rendimiento para que el desarrollo mantenga su ritmo.
Las políticas de seguridad de aplicaciones ineficaces hacen que los desarrolladores pierdan tiempo valioso reescribiendo código y saturan a los equipos de seguridad con alertas, notificaciones y tickets de corrección. En última instancia, estas políticas ralentizan el desarrollo y exponen a las empresas a mayores riesgos. En cambio, es posible implementar programas de seguridad de aplicaciones eficaces sin interrumpir los flujos de trabajo de DevOps y empoderando a los desarrolladores. Estos marcos eficaces integran políticas codificadas en el ciclo de vida del desarrollo de software (SDLC), lo que respalda el desarrollo continuo.
¿Qué es el cumplimiento como código?
El cumplimiento como código (o Policy as Code) automatiza el proceso de seguridad con herramientas eficaces integradas en DevOps, lo que reduce la posibilidad de errores humanos al eliminar pasos manuales que consumen tiempo. Estas herramientas de seguridad automatizadas, regidas por la política de seguridad de aplicaciones, se integran en el proceso de desarrollo.
Por ejemplo, durante el proceso de compilación, los desarrolladores pueden usar herramientas de análisis automatizadas que detectan vulnerabilidades conocidas y las corrigen antes de la implementación. Una vez que la aplicación está implementada, las herramientas de monitoreo automatizado pueden avisar a los equipos de AppSec sobre nuevos riesgos detectados en producción. Para respaldar un enfoque de cumplimiento como código, las políticas de seguridad de aplicaciones deben definir qué herramientas se incluirán y qué tipos de vulnerabilidades y riesgos deben corregirse.
Las políticas de cumplimiento como código, o cumplimiento basado en pruebas, son utilizadas por grandes empresas tecnológicas, como Google, para facilitar un proceso de desarrollo más natural y garantizar que la innovación continúe en empresas seguras. Estos procesos garantizan lo siguiente:
Informes estandarizados y transparencia
Explicaciones de las fallas
Independencia de las pruebas de control
Integración sencilla con los procesos de CI/CD
Empieza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.
7 elementos de las políticas eficaces de seguridad de aplicaciones
Aunque ninguna política es adecuada para todas las empresas, es fundamental que las políticas de AppSec definan con claridad qué herramientas, controles y sistemas de seguridad se requieren. Así, la seguridad abarca tanto la tecnología como los procesos y los integra sin problemas.
Para establecer políticas eficaces de seguridad de aplicaciones, las empresas también deben abordar los siguientes elementos.
Historial de amenazas - Determina qué amenazas y vulnerabilidades han tenido las mayores consecuencias en tu stack tecnológico. Esto establece una base para definir qué incluir.
Priorización de vulnerabilidades - La política debe establecer criterios para definir los riesgos altos, medios y bajos. Esto te ayuda a determinar qué vulnerabilidades deben abordarse y cuáles deben marcarse para su evaluación.
Corrección y mitigación - Este elemento está estrechamente relacionado con la priorización de vulnerabilidades, pero es más específico. ¿Quién determina qué se debe corregir? ¿En qué momento del proceso de desarrollo se debe corregir una vulnerabilidad? ¿Hay riesgos aceptables?
Procesos - Las políticas de seguridad de aplicaciones deben definir el proceso para aplicar seguridad al código de las aplicaciones. Por ejemplo, ¿tu empresa aplicará SAST y DAST?
Roles y responsabilidades- La política debe definir quién es responsable de garantizar la seguridad de las aplicaciones y en qué etapas del SDLC.
Herramientas específicas - La mayoría de las empresas usa herramientas de automatización de seguridad; la política debe definir qué herramientas se usarán y en qué etapa del SDLC.
Monitoreo - Las vulnerabilidades de las aplicaciones suelen descubrirse y explotarse después de que el código se implementa en producción. Una política eficaz define cómo se monitorearán las aplicaciones implementadas y utiliza las prioridades establecidas para determinar las medidas correctivas.
Las políticas eficaces se traducen en un desarrollo eficaz
Una política clara de seguridad de aplicaciones establece un marco que brinda a los equipos de AppSec y a los desarrolladores las herramientas y los límites que necesitan para tener confianza en su software y sus procesos. Una seguridad de aplicaciones sólida no es algo que se deja para después ni una herramienta que se agrega al final. Es un proceso bien diseñado que respalda la velocidad de tu organización y genera confianza en tus clientes. Las políticas de seguridad de aplicaciones definen cómo desarrolla tu organización código eficaz.