¿Cómo implementar DevSecOps de manera exitosa?

Detrás de toda estrategia DevSecOps en el desarrollo de operaciones se encuentra el objetivo de equilibrar la rapidez y la seguridad a la hora de crear software. Y, para ello, es necesario contar con las tecnologías adecuadas. Veracode explica en cinco pasos cómo implementar DevSecOps de manera exitosa:

  1. “Automatizar la seguridad” para detectar fallos al inicio del ciclo de vida del código. Esto se puede conseguir con secuencias de comandos, análisis estáticos y dinámicos, análisis de librerías de código abierto (SCA) e integración de pruebas dentro de las herramientas y procesos existentes.
  2. “Detectar vulnerabilidades de forma temprana” resulta clave. Es mejor que los fallos se produzcan en el ordenador del desarrollador cuando todavía le está dando forma al software que después, en el dispositivo de sus clientes. Aquí se antojan de utilidad complementos para el entorno de desarrollo integrado (IDE).
  3. “No aceptar altas tasas de falsos positivos”, eliminando la “fatiga de alerta” y mejorando la eficiencia y los tiempos de respuesta frente a incidentes. Para lograrlo se necesitará tecnología que favorezca la visibilidad operativa y que proporcione resultados válidos mediante informes y dashboards.
  4. “Emplear software de análisis de composición” para crear un inventario con los componentes a los que se recurre, facilitando su localización y actualización si es necesario. Gracias a las herramientas de SCA es posible escanear aplicaciones completas y componentes de código abierto para evitar usos involuntarios de código con fallos conocidos.
  5. “Enfatizar en las necesidades de los desarrolladores”. Y permitir a los desarrolladores realizar feedback de seguridad en el IDE, dar recomendaciones para solucionar fallos cuando los encuentran, hacer revisiones de código con expertos en codificación segura o crear programas de campeones de seguridad.

“Lograr el DevSecOps supone muchas oportunidades para los desarrolladores y equipos de IT, pero también implica ciertos retos. Utilizar plataformas de AppSec exahustivas es fundamental para alcanzar con éxito esta estrategia, y para ello hay que tener siempre presente el fin en sí mismo: brindar a los desarrolladores herramientas rápidas y precisas, así como oportunidades de aprendizaje para permitirles integrar la seguridad en su trabajo”, concluye Alejandro Novo, director de Veracode en España, Portugal e Italia.

“Junto a esto, DevSecOps también requiere de procesos robustos vinculados a métricas y a indicadores clave del rendimiento para permitir que la gestión y la organización de seguridad comprendan el valor de AppSec”, termina Novo.

Redacción Silicon

La redacción de Silicon está compuesta por profesionales del periodismo 2.0

Recent Posts

Los mensajes RCS, otra vía de acceso para ciberataques

Los mensajes RCS ofrecen muchas más posibilidades que los SMS, pero también abren la puerta…

1 día ago

Telefónica Empresas ayudará a Microsoft a expandir los Copilot+ PC por España

Acompañará a las empresas en sus procesos de equipamiento, desde la elección del hardware hasta…

2 días ago

IBM y Esade promueven el uso de la IA en los Consejos de Administración

Juntos, trabajarán en la formación y la actualización de habilidades para que los consejeros impulsen…

2 días ago

ASUS lanza un Mini PC con inteligencia artificial

Este dispositivo incluye entre sus especificaciones procesador Intel Core Ultra (Serie 2) y botón Copilot.

2 días ago

EasyVisa adquiere una participación mayoritaria en OTRS Group

Ya cuenta en su poder con más del 90 % de las acciones del proveedor…

2 días ago

SoftwareOne y Crayon acuerdan fusionarse

Los actuales consejeros delegados, Raphael Erb y Melissa Mulholland, se convertirán en co-CEOs de la…

2 días ago