Haciendo movimientos con el NIST: Nuestra posición liderada por el ser humano sobre el futuro de la ciberdefensa
Haciendo movimientos con el NIST: Nuestra posición liderada por el ser humano sobre el futuro de la ciberdefensa
La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.
Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software.
Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados.
Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro.
Una vía de desarrollo segura, preparada para los promotores
Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio.
Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo.
Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:
Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido
Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro.
Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando.
La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST.
El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.
Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:
A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.
¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.
Sumérjase en nuestras últimas ideas sobre codificación segura en el blog.
Nuestra amplia biblioteca de recursos tiene como objetivo potenciar el enfoque humano de la mejora de la codificación segura.
Obtenga las últimas investigaciones sobre la seguridad impulsada por los desarrolladores
Nuestra amplia biblioteca de recursos está repleta de recursos útiles, desde libros blancos hasta seminarios web, que le ayudarán a iniciarse en la codificación segura orientada a los desarrolladores. Explórela ahora.
Haciendo movimientos con el NIST: Nuestra posición liderada por el ser humano sobre el futuro de la ciberdefensa
La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.
Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software.
Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados.
Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro.
Una vía de desarrollo segura, preparada para los promotores
Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio.
Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo.
Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:
Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido
Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro.
Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando.
La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST.
El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.
Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:
A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.
¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.