Cómo Colgate-Palmolive mejoró los conocimientos de seguridad de los desarrolladores y creó una cultura de codificación segura
Cómo Colgate-Palmolive mejoró los conocimientos de seguridad de los desarrolladores y creó una cultura de codificación segura
Situación
Colgate-Palmolive, al igual que casi todas las demás organizaciones, está pasando por una transformación digital para servir mejor a sus clientes, y esto ha llevado a un cambio en la forma en que la organización aborda la seguridad de las aplicaciones.
Alex Schuchman, CISO de Colgate-Palmolive, lo explica así:
"Para nosotros es muy importante proteger los datos de nuestros clientes y así poder generar confianza, no solo en nuestros productos, sino en las interacciones digitales que nuestros clientes tienen con nosotros."
Pero para Alex, el reto consistía en proteger la raíz de las posibles filtraciones de datos de los clientes: el propio código.
"Trabajar en la creación de aplicaciones fue muy útil cuando cambié a mi puesto de CISO. Comprendo el dolor de recibir tickets de AppSec o la frustración de no cumplir los plazos debido a la repetición del trabajo. Como resultado, mi objetivo como CISO no ha sido sólo aumentar la seguridad en el ciclo de vida de desarrollo de software, sino también racionalizar la forma en que se implementa."
Acción
Colgate-Palmolive abordó este reto dividiendo su formación en materia de seguridad en trozos más pequeños. De este modo, los desarrolladores podían adaptarla mejor a su flujo de trabajo, en lugar de la larga y monolítica formación sobre cumplimiento de normativas a la que estaban acostumbrados. Al aprovechar el enfoque ágil y contextual de Secure Code Warriorpara el aprendizaje de código seguro, los desarrolladores pudieron comprender las vulnerabilidades en el contexto de sus proyectos de la vida real, lo que condujo a un mayor compromiso y a una retención a largo plazo de las habilidades de codificación segura.
"Quería desplegar estas mejores prácticas manteniendo el compromiso de los desarrolladores", dice Alex. "Todavía tenemos partes críticas obligatorias del programa, pero mantener la formación manejable y escuchar los comentarios de los desarrolladores ha ayudado a que el programa tenga éxito."
Colgate-Palmolive implementó un flujo de trabajo de Okta que bloquea el repositorio de GitHub, lo que permite que sólo los desarrolladores que han pasado evaluaciones específicas de SCW tengan acceso a las solicitudes de extracción, como se muestra en el siguiente diagrama.
Resultados
Según Alex, "Comprendimos que para optimizar el éxito necesitábamos contar con nuestros desarrolladores desde el principio. Así que nos aseguramos de que los desarrolladores supieran que serían una parte fundamental del éxito del programa. Como resultado, nos dimos cuenta de que había una relación mucho mejor entre nuestro equipo de seguridad y nuestros desarrolladores, y realmente nos sentimos como si estuviéramos trabajando juntos como un equipo en el programa. Seguimos ampliando y escalando el programa de madurez de seguridad, basándonos en el éxito que ya hemos cosechado."
Principales conclusiones
- Defina claramente los objetivos del programa y haga hincapié en la participación de los desarrolladores. Es más probable que los desarrolladores acepten un programa de aprendizaje de código seguro que esté integrado en su flujo de trabajo y en las herramientas de desarrollo que utilizan a diario.
- El uso de una herramienta SSO como Okta para controlar el repositorio de código incentiva al equipo. Solo los desarrolladores que aprueben determinadas pruebas de SCW courses y assessment podrán hacer pull requests.
- Con el tiempo, construya una cultura de seguridad que promueva una sólida relación de trabajo entre los equipos de AppSec y Desarrollo.
Recursos para empezar
Agente fiduciario de Secure Code Warrior
Descubra SCW Trust Agent, una solución innovadora diseñada para mejorar la seguridad alineando los conocimientos y habilidades de código seguro de los desarrolladores con el trabajo que envían. Proporciona una visibilidad y unos controles exhaustivos de todo el repositorio de código de una organización, analizando cada confirmación en función de los perfiles de código seguro de los desarrolladores. Con SCW Trust Agent, las organizaciones pueden reforzar su postura de seguridad, optimizar los ciclos de vida de desarrollo y ampliar la seguridad impulsada por los desarrolladores.
Puntuación de confianza por Secure Code Warrior
Descubra SCW Trust Score, una referencia pionera en el sector que le ayudará a medir la eficacia de su programa de seguridad. Compárelo con sus homólogos del sector, optimice su postura de seguridad y tome decisiones basadas en datos para mejorar la seguridad del software.
Recursos para empezar
Las mujeres en la seguridad están ganando: Cómo la AWSN está creando una nueva generación de supermujeres de la seguridad
Secure-by-Design es la última iniciativa en boca de todos, y el gobierno australiano, colaborando con CISA en los niveles más altos de la gobernanza mundial, está orientando un estándar más alto de calidad y seguridad del software por parte de los vendedores.
Las mujeres en la seguridad están ganando: Cómo la AWSN está creando una nueva generación de supermujeres de la seguridad
Secure-by-Design es la última iniciativa en boca de todos, y el gobierno australiano, colaborando con CISA en los niveles más altos de la gobernanza mundial, está orientando un estándar más alto de calidad y seguridad del software por parte de los vendedores.
SCW Trust Agent: visibilidad y control para ampliar la seguridad impulsada por los desarrolladores
SCW Trust Agent, presentado por Secure Code Warrior, ofrece a los responsables de seguridad la visibilidad y el control necesarios para ampliar la seguridad impulsada por los desarrolladores dentro de las organizaciones. Al conectarse a los repositorios de código, evalúa los metadatos de commit del código, inspecciona a los desarrolladores, los lenguajes de programación utilizados y las marcas de tiempo de envío para determinar los conocimientos de seguridad de los desarrolladores.
¿Está preparado su programa de seguridad para el Plan Estratégico de Ciberseguridad de CISA?
El Plan Estratégico de Ciberseguridad impulsa cambios importantes en la forma en que la mayoría de las organizaciones abordan la ciberseguridad, y los desarrolladores se encuentran en una posición única para ayudar a alcanzar esos nuevos objetivos.
Cómo Colgate-Palmolive mejoró los conocimientos de seguridad de los desarrolladores y creó una cultura de codificación segura
Situación
Colgate-Palmolive, al igual que casi todas las demás organizaciones, está pasando por una transformación digital para servir mejor a sus clientes, y esto ha llevado a un cambio en la forma en que la organización aborda la seguridad de las aplicaciones.
Alex Schuchman, CISO de Colgate-Palmolive, lo explica así:
"Para nosotros es muy importante proteger los datos de nuestros clientes y así poder generar confianza, no solo en nuestros productos, sino en las interacciones digitales que nuestros clientes tienen con nosotros."
Pero para Alex, el reto consistía en proteger la raíz de las posibles filtraciones de datos de los clientes: el propio código.
"Trabajar en la creación de aplicaciones fue muy útil cuando cambié a mi puesto de CISO. Comprendo el dolor de recibir tickets de AppSec o la frustración de no cumplir los plazos debido a la repetición del trabajo. Como resultado, mi objetivo como CISO no ha sido sólo aumentar la seguridad en el ciclo de vida de desarrollo de software, sino también racionalizar la forma en que se implementa."
Acción
Colgate-Palmolive abordó este reto dividiendo su formación en materia de seguridad en trozos más pequeños. De este modo, los desarrolladores podían adaptarla mejor a su flujo de trabajo, en lugar de la larga y monolítica formación sobre cumplimiento de normativas a la que estaban acostumbrados. Al aprovechar el enfoque ágil y contextual de Secure Code Warriorpara el aprendizaje de código seguro, los desarrolladores pudieron comprender las vulnerabilidades en el contexto de sus proyectos de la vida real, lo que condujo a un mayor compromiso y a una retención a largo plazo de las habilidades de codificación segura.
"Quería desplegar estas mejores prácticas manteniendo el compromiso de los desarrolladores", dice Alex. "Todavía tenemos partes críticas obligatorias del programa, pero mantener la formación manejable y escuchar los comentarios de los desarrolladores ha ayudado a que el programa tenga éxito."
Colgate-Palmolive implementó un flujo de trabajo de Okta que bloquea el repositorio de GitHub, lo que permite que sólo los desarrolladores que han pasado evaluaciones específicas de SCW tengan acceso a las solicitudes de extracción, como se muestra en el siguiente diagrama.
Resultados
Según Alex, "Comprendimos que para optimizar el éxito necesitábamos contar con nuestros desarrolladores desde el principio. Así que nos aseguramos de que los desarrolladores supieran que serían una parte fundamental del éxito del programa. Como resultado, nos dimos cuenta de que había una relación mucho mejor entre nuestro equipo de seguridad y nuestros desarrolladores, y realmente nos sentimos como si estuviéramos trabajando juntos como un equipo en el programa. Seguimos ampliando y escalando el programa de madurez de seguridad, basándonos en el éxito que ya hemos cosechado."
Principales conclusiones
- Defina claramente los objetivos del programa y haga hincapié en la participación de los desarrolladores. Es más probable que los desarrolladores acepten un programa de aprendizaje de código seguro que esté integrado en su flujo de trabajo y en las herramientas de desarrollo que utilizan a diario.
- El uso de una herramienta SSO como Okta para controlar el repositorio de código incentiva al equipo. Solo los desarrolladores que aprueben determinadas pruebas de SCW courses y assessment podrán hacer pull requests.
- Con el tiempo, construya una cultura de seguridad que promueva una sólida relación de trabajo entre los equipos de AppSec y Desarrollo.
Recursos para empezar
Las mujeres en la seguridad están ganando: Cómo la AWSN está creando una nueva generación de supermujeres de la seguridad
Secure-by-Design es la última iniciativa en boca de todos, y el gobierno australiano, colaborando con CISA en los niveles más altos de la gobernanza mundial, está orientando un estándar más alto de calidad y seguridad del software por parte de los vendedores.
SCW Trust Agent: visibilidad y control para ampliar la seguridad impulsada por los desarrolladores
SCW Trust Agent, presentado por Secure Code Warrior, ofrece a los responsables de seguridad la visibilidad y el control necesarios para ampliar la seguridad impulsada por los desarrolladores dentro de las organizaciones. Al conectarse a los repositorios de código, evalúa los metadatos de commit del código, inspecciona a los desarrolladores, los lenguajes de programación utilizados y las marcas de tiempo de envío para determinar los conocimientos de seguridad de los desarrolladores.
Agente fiduciario de Secure Code Warrior
Descubra SCW Trust Agent, una solución innovadora diseñada para mejorar la seguridad alineando los conocimientos y habilidades de código seguro de los desarrolladores con el trabajo que envían. Proporciona una visibilidad y unos controles exhaustivos de todo el repositorio de código de una organización, analizando cada confirmación en función de los perfiles de código seguro de los desarrolladores. Con SCW Trust Agent, las organizaciones pueden reforzar su postura de seguridad, optimizar los ciclos de vida de desarrollo y ampliar la seguridad impulsada por los desarrolladores.