Haciendo movimientos con el NIST: Nuestra posición liderada por el ser humano sobre el futuro de la ciberdefensa

Publicado el 21 de junio de 2021
por el doctor Matias Madou
ESTUDIO DE CASO

Haciendo movimientos con el NIST: Nuestra posición liderada por el ser humano sobre el futuro de la ciberdefensa

Publicado el 21 de junio de 2021
por el doctor Matias Madou
Ver recurso
Ver recurso

La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.

Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software. 

Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados. 

Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro. 

Una vía de desarrollo segura, preparada para los promotores

Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio. 

Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo. 


Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: promover un camino pavimentado metodología de desarrollo seguro
Descargue nuestro documento de posición completo propuesto al NIST.

Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido

Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro. 

Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando. 

La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST. 

El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.


Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: crear un marco de certificación para las prácticas de desarrollo seguras
Descargue nuestro documento de posición completo propuesto al NIST.


A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.

¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.

Ver recurso
Ver recurso

Autor

Doctor Matias Madou

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

¿Quieres más?

Sumérjase en nuestras últimas ideas sobre codificación segura en el blog.

Nuestra amplia biblioteca de recursos tiene como objetivo potenciar el enfoque humano de la mejora de la codificación segura.

Ver blog
¿Quieres más?

Obtenga las últimas investigaciones sobre la seguridad impulsada por los desarrolladores

Nuestra amplia biblioteca de recursos está repleta de recursos útiles, desde libros blancos hasta seminarios web, que le ayudarán a iniciarse en la codificación segura orientada a los desarrolladores. Explórela ahora.

Centro de recursos

Haciendo movimientos con el NIST: Nuestra posición liderada por el ser humano sobre el futuro de la ciberdefensa

Publicado el 21 de junio de 2021
Por el doctor Matias Madou

La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.

Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software. 

Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados. 

Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro. 

Una vía de desarrollo segura, preparada para los promotores

Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio. 

Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo. 


Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: promover un camino pavimentado metodología de desarrollo seguro
Descargue nuestro documento de posición completo propuesto al NIST.

Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido

Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro. 

Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando. 

La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST. 

El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.


Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: crear un marco de certificación para las prácticas de desarrollo seguras
Descargue nuestro documento de posición completo propuesto al NIST.


A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.

¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.

Nos gustaría contar con su permiso para enviarle información sobre nuestros productos y/o temas relacionados con la codificación segura. Siempre trataremos sus datos personales con el máximo cuidado y nunca los venderemos a otras empresas con fines de marketing.

Para enviar el formulario, habilite las cookies "Analytics". Siéntase libre de desactivarlas de nuevo una vez que haya terminado.