Cómo los desarrolladores están volviendo locos a los expertos en seguridad
COMENTARIO
En el panorama cambiante del desarrollo de software, la integración de DevSecOps ha surgido como un paradigma crucial que promete una combinación armoniosa de desarrollo, seguridad y operaciones para optimizar la entrega de funciones y al mismo tiempo garantizar la seguridad. Sin embargo, el camino hacia esta integración perfecta está plagado de obstáculos, desde la falta de capacitación en seguridad para los desarrolladores hasta la complejidad de las herramientas de seguridad, la falta de personal de seguridad dedicado y la generación de alertas de seguridad no procesables.
En el pasado, ha habido una tensión notable entre los miembros del equipo de desarrollo que priorizan la entrega rápida de funciones y los profesionales de seguridad que se centran en la mitigación de riesgos. Esta discrepancia a menudo conduce a un escenario en el que «los reclusos dirigen la institución» en el que los desarrolladores, impulsados por los plazos de entrega, pueden ignorar la seguridad sin darse cuenta, lo que genera frustración entre los equipos de seguridad. Sin embargo, la esencia de DevSecOps es conciliar estas diferencias incorporando la seguridad en el ciclo de vida del desarrollo, permitiendo lanzamientos más rápidos y seguros sin sacrificar la productividad. Exploremos estrategias para integrar armoniosamente la seguridad en el proceso de desarrollo para aumentar la productividad sin comprometer la seguridad.
El imperativo de DevSecOps
La introducción de DevSecOps Marca un cambio significativo en la forma en que las empresas abordan el desarrollo y la seguridad del software. Al integrar prácticas de seguridad en los procesos de desarrollo y operaciones desde el principio, DevSecOps tiene como objetivo garantizar que la seguridad no sea una ocurrencia tardía, sino una parte fundamental del desarrollo de productos. Este enfoque no sólo acelera la entrega de funciones, sino que también reduce significativamente el riesgo organizacional asociado con las vulnerabilidades de seguridad. Pero para lograr este delicado equilibrio entre un desarrollo rápido y medidas de seguridad estrictas, es necesario superar obstáculos importantes.
Comprenda su cartera de riesgos
La base de una implementación eficaz de DevSecOps radica en obtener una comprensión integral de la cartera de riesgos de la organización. Esto incluye una evaluación exhaustiva de todos los activos de software, incluido el código base de las aplicaciones y cualquier dependencia de código abierto o de terceros. Al integrar estos recursos en un sistema central, los equipos de seguridad pueden monitorear la seguridad y el cumplimiento, garantizando que los riesgos se identifiquen y remedien rápidamente.
Automatización de pruebas de seguridad.
La automatización de las pruebas de seguridad es otra piedra angular de DevSecOps eficaz. Al incrustar Gestión de riesgos Pautas Directamente dentro de los canales de DevOps, las empresas pueden delegar la responsabilidad de las evaluaciones de seguridad iniciales de los desarrolladores, permitiéndoles centrarse en sus tareas principales y al mismo tiempo garantizar que la seguridad no se vea comprometida. Esta automatización no solo agiliza el proceso de pruebas de seguridad, sino que también garantiza que las vulnerabilidades se informen rápidamente a los equipos de seguridad para que se puedan tomar medidas adicionales.
Monitoreo continuo para una seguridad proactiva
El monitoreo continuo es una parte importante de DevSecOps y permite a las empresas monitorear de cerca sus repositorios. Al activar automáticamente pruebas de seguridad con cada cambio en el código base, este enfoque minimiza la necesidad de intervención del desarrollador y garantiza que las comprobaciones de seguridad sean una parte integral y continua del ciclo de vida del desarrollo.
Simplificando la experiencia del desarrollador
Para integrar verdaderamente la seguridad en el proceso de desarrollo, es esencial simplificar la experiencia del desarrollador. Esto se puede lograr permitiendo a los desarrolladores acceder a información sobre vulnerabilidades en sus entornos de trabajo familiares, como el entorno de desarrollo integrado (IDE) o las herramientas de seguimiento de errores. Al hacer de la seguridad un aspecto esencial de sus tareas diarias, es más probable que los desarrolladores adopten estas prácticas, reduciendo así la fricción asociada con las regulaciones de seguridad externas.
Diploma
El camino hacia una implementación exitosa de DevSecOps es complejo y requiere un enfoque estratégico para superar los innumerables desafíos que presenta. Al fomentar una cultura de colaboración, automatizar los procesos de seguridad e integrar la seguridad en la estructura de los flujos de trabajo de desarrollo, las empresas pueden mitigar el riesgo sin sacrificar la velocidad o la innovación. El objetivo de DevSecOps no es obstaculizar el desarrollo con seguridad, sino proporcionar a los desarrolladores las herramientas y procesos que necesitan para crear software seguro y de alta calidad de manera eficiente. Al adoptar estos principios, las empresas pueden ir más allá del paradigma de que “los reclusos dirigen la institución” hacia un ciclo de vida de desarrollo de software más equilibrado, productivo y seguro.
Los puntos de vista y opiniones expresados en este artículo son los del autor y no reflejan necesariamente la política o posición oficial de su empleador.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/cybersecurity-operations/how-developers-drive-security-professionals-crazy