Skip to main content

Informe de Snyk

Estado de la seguridad de las aplicaciones nativas de la nube

Cómo la adopción de tecnologías nativas de la nube transforma la manera en que las organizaciones se defienden de las amenazas de seguridad.

Ilustración de una flecha ascendente, un indicador de análisis, íconos de nube y un candado de seguridad sobre una cuadrícula de porcentajes

A medida que aumenta la adopción de la nube nativa, la seguridad debe integrarse de forma estándar

Gráfico de dona que muestra la importancia de la seguridad en una estrategia nativa de la nube: muy importante, 83 %; algo importante, 16 %; nada importante, 1 %.

El 99 % de las empresas considera que la seguridad es importante para su estrategia nativa de la nube

En la era nativa de la nube, el éxito se define por la capacidad de una organización para lanzar nuevas versiones de software con mayor rapidez y eficiencia, como lo confirman los resultados de nuestra encuesta. La posibilidad de implementar código en producción más rápido y de administrar esas aplicaciones con mayor facilidad fueron las principales razones para adoptar una infraestructura basada en contenedores. Sin embargo, a medida que las empresas adoptan tecnologías nativas de la nube como parte de su transformación digital, la seguridad se considera un factor clave para crear plataformas exitosas. Aunque solo el 36 % de las personas encuestadas afirmó que la seguridad fue una de las principales razones para trasladar sus aplicaciones de producción a contenedores, el 99 % reconoció que la seguridad es un elemento importante de su estrategia nativa de la nube. Además, más del 80 % afirmó que la seguridad es muy importante para su organización.

Gráfico de barras que muestra los entornos de producción que usan contenedores, tecnologías serverless e IaC, segmentados por tamaño de la organización.

Más del 78 % de las cargas de trabajo de producción se implementan como contenedores o aplicaciones sin servidor

En total, más del 78 % de las cargas de trabajo de producción se implementan como contenedores o aplicaciones sin servidor. Los contenedores siguen siendo el mecanismo dominante para implementar aplicaciones nativas de la nube: casi el 60 % de las cargas de trabajo de producción se implementan en contenedores. Las tecnologías sin servidor tienen ahora una presencia significativa en empresas de todos los tamaños y representan más de una quinta parte (en promedio) de todas las cargas de trabajo de producción. El uso de tecnologías nativas de la nube es sólido en empresas de todos los tamaños, lo que indica que su adopción se está volviendo generalizada. Además, más del 50 % de las cargas de trabajo de los encuestados se implementan con algún tipo de infraestructura como código, por lo que el uso de infraestructura gestionada mediante software ha aumentado a la par del crecimiento de los contenedores y las tecnologías sin servidor. El uso de estas tecnologías fundamentales es uno de los principales indicadores de la transformación nativa de la nube en general. Por eso, usamos estas métricas en todo este informe para indicar el nivel de adopción en una organización.

Gráfico de barras que compara las implementaciones manuales y automatizadas de aplicaciones según el tamaño de la empresa; la automatización parcial es la más común.

Aunque el 95 % de los encuestados usa automatización, solo el 33 % automatiza por completo su pipeline de despliegue

La automatización de los despliegues es uno de los principios clave de las prácticas nativas de la nube y permite acelerar el desarrollo. Nuestra encuesta mostró que más del 95 % de los encuestados usaba algún nivel de automatización, y casi un tercio tenía un pipeline de despliegue completamente automatizado. Al comparar los cuartiles superior e inferior del uso de tecnologías nativas de la nube en producción (niveles altos frente a bajos de adopción), vemos que las organizaciones con un alto nivel de adopción de tecnologías nativas de la nube tienen más del doble de probabilidades de contar con un proceso de despliegue completamente automatizado que las organizaciones con un bajo nivel de adopción.

«Con las configuraciones incorrectas y las vulnerabilidades conocidas como principales preocupaciones y causas de incidentes, debemos replantearnos cómo los equipos de desarrollo deberían priorizar el trabajo de seguridad. Cuando un desarrollador es responsable de proteger toda la aplicación nativa de la nube, suele ser más importante que atienda estos aspectos básicos de higiene de seguridad que las vulnerabilidades del código personalizado de la aplicación, por donde empiezan la mayoría de los programas de seguridad».

SnykSnyk

Guy Podjarny

Founder, Snyk

Más de la mitad de los encuestados sufrió un incidente por una configuración incorrecta o una vulnerabilidad conocida

Las configuraciones incorrectas y las vulnerabilidades conocidas sin parchear fueron responsables de la mayor cantidad de incidentes de seguridad en entornos nativos de la nube.

A diferencia de los temas que más preocupan a las organizaciones, también preguntamos sobre incidentes anteriores ocurridos en producción. Por mucho, los dos tipos de incidentes más frecuentes fueron las configuraciones incorrectas y las vulnerabilidades conocidas sin parchear, con un 45 % y un 38 %, respectivamente. Más del 56 % tuvo un incidente relacionado con una configuración incorrecta o una vulnerabilidad conocida sin parchear en sus aplicaciones nativas de la nube.

Las filtraciones de datos por parte de empleados internos tuvieron más del doble de probabilidades de ocurrir en organizaciones con altos niveles de adopción de tecnologías nativas de la nube. Esto refuerza la importancia cada vez mayor de adoptar los principios de zero trust en entornos basados en la nube y totalmente automatizados.

Gráfico de dona que muestra que las preocupaciones de seguridad aumentaron para el 58 %, se mantuvieron iguales para el 20 %, disminuyeron para el 15 % y se desconocían para el 7 %.

Casi el 60 % tiene más inquietudes de seguridad desde que adoptó tecnologías nativas de la nube

La adopción de tecnologías nativas de la nube sin duda cambiará la postura de seguridad de tus aplicaciones en general. Aunque los principios básicos de seguridad siguen siendo los mismos, como ocurre con todos los ecosistemas emergentes, las mejores prácticas aún se están definiendo. Esto genera nuevas inquietudes mientras los equipos se orientan en entornos desconocidos. Nuestra encuesta muestra que, desde que adoptaron tecnologías nativas de la nube, las organizaciones tienen casi cuatro veces más probabilidades de haber aumentado sus inquietudes sobre su postura de seguridad que de haberlas reducido.

Las configuraciones incorrectas son la mayor preocupación al migrar a la nube nativa

Las plataformas nativas de la nube que utilizan herramientas automatizadas dependen de credenciales como secretos y tokens de API para funcionar, por lo que es necesario adoptar un enfoque más descentralizado para gestionar esos accesos. La necesidad de gestionar eficazmente este tipo de artefactos es una diferencia clave respecto de la era previa a la nube, más centralizada, y una de las principales preocupaciones para los equipos de operaciones que están transformando su infraestructura. Nuestra encuesta mostró que las configuraciones incorrectas eran el área de mayor preocupación, y más de la mitad de las personas encuestadas afirmaron que representan un problema mayor desde que migraron a una plataforma nativa de la nube. Aunque las filtraciones de secretos y datos no aparecen con frecuencia en los datos sobre incidentes reales, generan mucha preocupación, en especial entre quienes adoptan ampliamente las tecnologías nativas de la nube.

«Ahora es el momento de estar más atentos mientras adoptamos tecnologías nativas de la nube. No sorprende que la computación en la nube nos permita avanzar rápido como empresa, pero también facilita cometer errores. Necesitamos más herramientas y capacitación que nunca, y este informe lo destaca».

DatadogDatadog

Andrew Krug

Security Evangelist, Datadog

Los pipelines altamente automatizados tienen el doble de probabilidades de incorporar pruebas de seguridad durante todo el ciclo de vida del desarrollo

Gráfico de barras que compara las implementaciones manuales y automatizadas de aplicaciones en todas las categorías de tamaño: CN alto, CN bajo, pequeña, mediana y empresarial.

La automatización del despliegue permite escalar los controles de seguridad

Aunque crear pipelines de despliegue totalmente automatizados puede ser un desafío, una vez que la automatización y los procesos están implementados, generan un círculo virtuoso que ofrece múltiples puntos de integración para habilitar más automatización. Esto es clave para facilitar las pruebas de seguridad. Las empresas con altos niveles de automatización del despliegue tenían más del doble de probabilidades de haber adoptado pruebas de seguridad en todas las etapas del ciclo de vida del desarrollo de software que las organizaciones sin automatización. Aunque las empresas de todos los tamaños mostraron una clara preferencia por realizar pruebas en CI y en etapas tempranas, era más probable que las grandes empresas también hicieran pruebas durante las etapas posteriores del despliegue y en producción. Si bien las pruebas en entornos de desarrollo locales, como un IDE, son una tarea impulsada por los desarrolladores, las organizaciones más automatizadas tenían casi el doble de probabilidades de que sus equipos de desarrollo adoptaran la seguridad desde el inicio de sus flujos de trabajo.

Gráfico de barras que muestra con qué frecuencia se realizan pruebas de seguridad, comparando los grupos de todos los tamaños, alta CN, baja CN, pequeñas, medianas y empresariales.

La implementación continua permite realizar pruebas continuas

Cuando las herramientas de seguridad se integran en todo el ciclo de vida del desarrollo de software, aumentan considerablemente las posibilidades de realizar pruebas de seguridad con mayor frecuencia. Casi el 70 % de las personas encuestadas con un alto nivel de automatización de la implementación pudo probar la seguridad a diario o con más frecuencia. Esto fue 17 veces más que entre quienes no tenían automatización de la implementación, y el 60 % de esas personas solo probaba la seguridad una vez al mes o con menos frecuencia. Esto fue 3 veces más que entre quienes tenían una automatización completa de la implementación.

Gráfico de barras titulado «Tiempo para corregir vulnerabilidades críticas de seguridad», que compara los tiempos de resolución en seis categorías de tamaño de problemas de seguridad.

Más del 72 % de los equipos con automatización total encuentran y corrigen vulnerabilidades críticas en menos de una semana

Las pruebas más rápidas permiten corregir más rápido. Más del 72 % de los encuestados con altos niveles de automatización tardaban en promedio menos de una semana en corregir vulnerabilidades; el 36 % tardaba un día o menos. Quienes tenían automatización total tenían más de 4 veces más probabilidades de corregir problemas de seguridad en un día y más del doble de hacerlo en una semana. Las pruebas automatizadas también son clave para tener visibilidad, porque no puedes corregir lo que no puedes ver. Esto se vio reforzado por el 28 % de las organizaciones con bajos niveles de automatización que respondió que no sabía cuánto tiempo tardaba en corregir los problemas.

«Adoptar la automatización de forma integral no solo significa que puedes entregar aplicaciones e infraestructura con mayor rapidez y confiabilidad; también te permite empezar a corregir problemas de seguridad críticos en cuanto se detectan. Además, la automatización funciona como una API entre equipos, lo que hace posible realizar pruebas de seguridad de manera generalizada durante todo el ciclo de vida de entrega de software».

Nigel Kersten

Field CTO, Puppet

La automatización potencia la seguridad desde las primeras etapas

Gráfico de dona que pregunta: «¿Adoptaste pruebas de cumplimiento de políticas?» y muestra Sí: 23 % y No: 77 %.

Las empresas que automatizan tienen el doble de probabilidades de implementar pruebas de seguridad

Adoptar un enfoque amplio y profundo de las prácticas de seguridad durante todo el ciclo de vida del desarrollo de software es clave para lograr un programa exitoso de seguridad de aplicaciones nativas de la nube. Nuestra encuesta muestra que las empresas con mayores niveles de automatización nativa de la nube adoptan más técnicas de pruebas de seguridad. Suelen enfocarse más en las pruebas estáticas de seguridad de aplicaciones (SAST), el análisis de vulnerabilidades en las dependencias de las aplicaciones mediante el análisis de composición de software (SCA), las pruebas de imágenes de contenedores y el análisis de infraestructura como código, técnicas que se integran bien en el paradigma de la automatización. Las organizaciones con pipelines de implementación totalmente automatizados tienen el doble de probabilidades de incorporar herramientas SAST y SCA en su ciclo de vida del desarrollo de software (SDLC), y casi 3 veces más probabilidades de agregar pruebas dinámicas de seguridad de aplicaciones (DAST), aunque, en general, las pruebas dinámicas no se adoptan tanto como las estáticas. Las pruebas de cumplimiento de políticas siguen siendo un campo emergente: solo el 23 % de las personas encuestadas las han adoptado.

Es más probable que las empresas adopten prácticas de seguridad, pero las compañías más pequeñas, con organizaciones de seguridad menos consolidadas, están a la par

Por supuesto, las empresas más grandes suelen contar con más recursos para tener equipos de seguridad dedicados, así que no sorprende que tengan el apoyo necesario para adoptar prácticas formales de seguridad de aplicaciones nativas de la nube. En las organizaciones más pequeñas, la función de seguridad puede recaer por completo en otro equipo, como el de ingeniería. Sin embargo, nuestra encuesta muestra que también logran mantenerse a la par, sobre todo en las pruebas estáticas: más de la mitad de las organizaciones pequeñas adoptan SAST, SCA y análisis de imágenes de contenedores.

«A menudo se habla de la automatización como una forma de entregar más rápido. Sin embargo, también permite entregar con mayor calidad, ya que proporciona comentarios más rápidos. Esto permite que los equipos de seguridad amplíen el alcance de sus recomendaciones y conocimientos. Al hacer que esos comentarios se puedan aplicar fácilmente y consultar de forma autónoma, los desarrolladores se sienten más empoderados, porque pueden hacerse responsables de la calidad de su código».

SnykSnyk

Patrick Debois

Director of Market Strategy, Snyk

La seguridad no es solo responsabilidad del equipo de seguridad

Gráfico circular que pregunta quién es principalmente responsable de la seguridad de los entornos y las aplicaciones nativas de la nube; la etiqueta central dice «Desarrolladores».

Los desarrolladores están agregando la seguridad a su lista de responsabilidades

La adopción del concepto de DevSecOps se ha acelerado junto con la adopción de tecnologías nativas de la nube, a medida que la seguridad se integra desde las primeras etapas del ciclo de vida del desarrollo de software. Hoy, los desarrolladores desempeñan un papel fundamental para garantizar la seguridad de las aplicaciones y la infraestructura nativas de la nube, ya que cada vez participan más en la aplicación, el código de infraestructura y las tecnologías para implementar cargas de trabajo. En este contexto, nuestra encuesta arrojó resultados interesantes sobre la percepción de quién es responsable de la seguridad. Menos del 10 % de las personas encuestadas que trabajan en seguridad creían que los desarrolladores eran responsables de la seguridad de sus entornos y aplicaciones nativos de la nube, mientras que más del 36 % de los desarrolladores afirmó que sí lo eran.

Tradicionalmente, en una organización más aislada, la responsabilidad de la seguridad recaía por completo en el equipo de seguridad. Las personas encuestadas que trabajan en seguridad tienen casi tres veces más probabilidades de atribuir esa responsabilidad al equipo de seguridad de TI que quienes trabajan en equipos de desarrollo. Estos indicadores sugieren que los equipos de desarrollo están asumiendo esta responsabilidad más rápido de lo que los equipos de seguridad están dispuestos a cederla. Los equipos de seguridad todavía se están adaptando al cambio de responsabilidades que implica la transición a la nube nativa, y los equipos de desarrollo son cada vez más conscientes de su creciente papel en la seguridad de las aplicaciones nativas de la nube.

Gráfico de dona que pregunta si cambiar a tecnologías nativas de la nube aumentó o redujo las preocupaciones sobre la exposición a riesgos de seguridad; la mayoría de las personas encuestadas respondió que aumentaron.

Desarrolladores y profesionales de seguridad comprenden la importancia de la seguridad de aplicaciones nativas de la nube

Los resultados de la encuesta sobre las preocupaciones relacionadas con la exposición a riesgos de seguridad reforzaron la mayor conciencia sobre la seguridad en los equipos de desarrollo. Tanto desarrolladores como profesionales de seguridad señalaron que la adopción de tecnologías nativas de la nube había aumentado sus preocupaciones de seguridad. Los desarrolladores tenían el mismo interés en lograr buenos resultados de seguridad que el equipo de seguridad: una buena noticia para la adopción de los principios de DevSecOps, que dependen de objetivos de seguridad compartidos en toda la organización.

Video

Descubre cómo el director de Seguridad de Producto de Twilio amplió sus iniciativas de seguridad centradas en desarrolladores y DevSecOps en un entorno nativo de la nube.