Algunos CISOs están convirtiendo la escasez de habilidades de seguridad en una oportunidad

Publicado el 07 de abril de 2018
por Pieter Danhieux
ESTUDIO DE CASO

Algunos CISOs están convirtiendo la escasez de habilidades de seguridad en una oportunidad

Publicado el 07 de abril de 2018
por Pieter Danhieux
Ver recurso
Ver recurso

Mientras me dirijo a San Francisco esta semana para asistir a RSA, me estoy preparando para un montón de discusiones con los CISO. Puede que te sorprenda, pero la conversación con muchos CISO en estos días no es feliz.

Saben que los riesgos de seguridad están aumentando, pero muchos no pueden ver la oportunidad de mejorar la seguridad, sino que creen que sus organizaciones tienen más probabilidades que nunca de ser víctimas de una violación de datos o de un ataque de ciberseguridad.

Uno de los temas más comunes en mis conversaciones habituales con los CISO tiene que ver con su preocupación por la problemática escasez de competencias en ciberseguridad.

"Nuestro equipo de seguridad no es lo suficientemente grande para el tamaño de nuestro equipo de ingenieros o de la empresa".
"Nuestro equipo de seguridad sigue siendo cazado por empresas del extranjero que ofrecen paquetes salariales extraordinarios y la oportunidad de trabajar y explorar otros continentes".
"Nuestros expertos en seguridad están demasiado ocupados luchando contra los incendios para mantener su desarrollo de habilidades".

Este tema está respaldado por varios informes de investigación, incluida una encuesta del Instituto Ponemon de 2017 en la que la "falta de personal interno competente" encabezó todas las demás formas de preocupaciones de ciberseguridad del CISO para 2018.

No es probable que este déficit de competencias en materia de seguridad desaparezca a corto plazo, especialmente en mercados como el australiano, donde los talentos más brillantes suelen trasladarse al extranjero y las leyes de inmigración dificultan cada vez más la entrada de expertos en seguridad extranjeros en el país.

Una de las cosas interesantes de la escasez de personal cualificado en Australia es que la falta de capacidad para contratar expertos cualificados ha hecho que se preste una atención positiva a la creación de capacidades en materia de seguridad nacional. Como se supone que dijo Benjamin Franklin, "de la adversidad surge la oportunidad". Los gobiernos australianos, las instituciones educativas, las empresas y las start-ups están trabajando en programas para crear una serie de habilidades de seguridad a nivel local.

Un área en la que la adversidad de las habilidades de seguridad ha conducido definitivamente a una oportunidad es en el desarrollo de habilidades de codificación segura dentro de los equipos de desarrollo internos y externos. Dado que la mayoría de las principales violaciones de la seguridad en el mundo pueden atribuirse a errores de codificación y que la violación media cuesta 3,6 millones de dólares, la seguridad del software es sin duda una parte importante del desafío de la seguridad. Uno de los mayores gastos (y en aumento) dentro de los presupuestos de seguridad de las aplicaciones se destina a la identificación y corrección reactiva de la seguridad de las aplicaciones, a menudo con los mismos errores de siempre que se producen año tras año.

Capacitar a los desarrolladores para que escriban código seguro desde el principio es una oportunidad para que los CISO tomen cierto control proactivo del problema de la seguridad, y donde existe la posibilidad de obtener mejoras rápidas, fáciles y medibles " tanto para los equipos de seguridad como para los de desarrollo.  

No se trata de sustituir a los expertos en seguridad por desarrolladores, pero sí de implicar a los desarrolladores en cuestiones de seguridad, hacer que la seguridad forme parte de su mentalidad diaria y enseñarles a codificar de forma segura de un modo divertido, eficaz y eficiente. El resultado será que los escasos conocimientos en materia de seguridad podrán emplearse mejor en encontrar y solucionar los fallos realmente difíciles y complejos, en lugar de ocuparse de las mismas vulnerabilidades de siempre.

Para algunos CISOs, todo esto puede sonar demasiado bueno para ser verdad, o demasiado difícil de implementar, pero la verdad es que no es ninguna de esas cosas. En Secure Code Warrior, hemos visto cómo cada vez más CISOs abrazan esta oportunidad y transforman la vida laboral de los equipos de seguridad y desarrollo en el proceso.

Un grupo de CISO que ha liderado la carga a nivel mundial para desarrollar una fuerte mentalidad y habilidades de seguridad entre sus desarrolladores de software son los bancos australianos. Los bancos australianos fueron los primeros en adoptar este enfoque en 2016 y 2017. Los seis principales bancos del país alientan e involucran activamente a sus equipos de desarrollo para que desarrollen habilidades de codificación segura a través de nuestro entorno de aprendizaje en línea, a su propio ritmo y con juegos. Los bancos también revisan regularmente las métricas y los informes en tiempo real para verificar los puntos fuertes y débiles de sus desarrolladores y equipos.

De este enfoque se derivan resultados tangibles y positivos, como la reducción de la aparición de vulnerabilidades comunes, una mayor concienciación de los desarrolladores en materia de seguridad y una mejor relación entre los equipos de seguridad y de desarrollo. Las empresas que inviertan en enseñar a sus desarrolladores a codificar de forma segura reducirán la presión sobre sus actuales talentos en materia de seguridad, así como su exposición a través de las inseguridades del software.

Si usted es un CISO (o conoce a uno) que se siente deprimido por la situación de la seguridad dentro de su organización, le animo a pensar en una forma directa de conseguir algunos puntos de mejora de la seguridad positivos y tangibles. Anime a sus desarrolladores a aprender a codificar de forma segura de una manera que sea relevante, positiva y divertida. Sus equipos de seguridad y de desarrollo se lo agradecerán y, además, eliminará costes y retrasos en la innovación y el desarrollo de productos. Apuesto a que allanará el camino para muchas conversaciones positivas sobre seguridad _....

Capacitar a los desarrolladores para que escriban código seguro desde el principio es una oportunidad para que los CISO tomen cierto control proactivo del problema de la seguridad, y donde existe la posibilidad de obtener mejoras rápidas, fáciles y medibles " tanto para los equipos de seguridad como para los de desarrollo.
Ver recurso
Ver recurso

Autor

Pieter Danhieux

Pieter Danhieux es un experto en seguridad mundialmente reconocido, con más de 12 años de experiencia como consultor de seguridad y 8 años como instructor principal de SANS enseñando técnicas ofensivas sobre cómo atacar y evaluar organizaciones, sistemas y personas en busca de debilidades de seguridad. En 2016, fue reconocido como una de las personas más cool de la tecnología en Australia (Business Insider), galardonado como Profesional de Seguridad Cibernética del Año (AISA - Asociación Australiana de Seguridad de la Información) y tiene certificaciones GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.

¿Quieres más?

Sumérjase en nuestras últimas ideas sobre codificación segura en el blog.

Nuestra amplia biblioteca de recursos tiene como objetivo potenciar el enfoque humano de la mejora de la codificación segura.

Ver blog
¿Quieres más?

Obtenga las últimas investigaciones sobre la seguridad impulsada por los desarrolladores

Nuestra amplia biblioteca de recursos está repleta de recursos útiles, desde libros blancos hasta seminarios web, que le ayudarán a iniciarse en la codificación segura orientada a los desarrolladores. Explórela ahora.

Centro de recursos

Algunos CISOs están convirtiendo la escasez de habilidades de seguridad en una oportunidad

Publicado el 07 de abril de 2018
Por Pieter Danhieux

Mientras me dirijo a San Francisco esta semana para asistir a RSA, me estoy preparando para un montón de discusiones con los CISO. Puede que te sorprenda, pero la conversación con muchos CISO en estos días no es feliz.

Saben que los riesgos de seguridad están aumentando, pero muchos no pueden ver la oportunidad de mejorar la seguridad, sino que creen que sus organizaciones tienen más probabilidades que nunca de ser víctimas de una violación de datos o de un ataque de ciberseguridad.

Uno de los temas más comunes en mis conversaciones habituales con los CISO tiene que ver con su preocupación por la problemática escasez de competencias en ciberseguridad.

"Nuestro equipo de seguridad no es lo suficientemente grande para el tamaño de nuestro equipo de ingenieros o de la empresa".
"Nuestro equipo de seguridad sigue siendo cazado por empresas del extranjero que ofrecen paquetes salariales extraordinarios y la oportunidad de trabajar y explorar otros continentes".
"Nuestros expertos en seguridad están demasiado ocupados luchando contra los incendios para mantener su desarrollo de habilidades".

Este tema está respaldado por varios informes de investigación, incluida una encuesta del Instituto Ponemon de 2017 en la que la "falta de personal interno competente" encabezó todas las demás formas de preocupaciones de ciberseguridad del CISO para 2018.

No es probable que este déficit de competencias en materia de seguridad desaparezca a corto plazo, especialmente en mercados como el australiano, donde los talentos más brillantes suelen trasladarse al extranjero y las leyes de inmigración dificultan cada vez más la entrada de expertos en seguridad extranjeros en el país.

Una de las cosas interesantes de la escasez de personal cualificado en Australia es que la falta de capacidad para contratar expertos cualificados ha hecho que se preste una atención positiva a la creación de capacidades en materia de seguridad nacional. Como se supone que dijo Benjamin Franklin, "de la adversidad surge la oportunidad". Los gobiernos australianos, las instituciones educativas, las empresas y las start-ups están trabajando en programas para crear una serie de habilidades de seguridad a nivel local.

Un área en la que la adversidad de las habilidades de seguridad ha conducido definitivamente a una oportunidad es en el desarrollo de habilidades de codificación segura dentro de los equipos de desarrollo internos y externos. Dado que la mayoría de las principales violaciones de la seguridad en el mundo pueden atribuirse a errores de codificación y que la violación media cuesta 3,6 millones de dólares, la seguridad del software es sin duda una parte importante del desafío de la seguridad. Uno de los mayores gastos (y en aumento) dentro de los presupuestos de seguridad de las aplicaciones se destina a la identificación y corrección reactiva de la seguridad de las aplicaciones, a menudo con los mismos errores de siempre que se producen año tras año.

Capacitar a los desarrolladores para que escriban código seguro desde el principio es una oportunidad para que los CISO tomen cierto control proactivo del problema de la seguridad, y donde existe la posibilidad de obtener mejoras rápidas, fáciles y medibles " tanto para los equipos de seguridad como para los de desarrollo.  

No se trata de sustituir a los expertos en seguridad por desarrolladores, pero sí de implicar a los desarrolladores en cuestiones de seguridad, hacer que la seguridad forme parte de su mentalidad diaria y enseñarles a codificar de forma segura de un modo divertido, eficaz y eficiente. El resultado será que los escasos conocimientos en materia de seguridad podrán emplearse mejor en encontrar y solucionar los fallos realmente difíciles y complejos, en lugar de ocuparse de las mismas vulnerabilidades de siempre.

Para algunos CISOs, todo esto puede sonar demasiado bueno para ser verdad, o demasiado difícil de implementar, pero la verdad es que no es ninguna de esas cosas. En Secure Code Warrior, hemos visto cómo cada vez más CISOs abrazan esta oportunidad y transforman la vida laboral de los equipos de seguridad y desarrollo en el proceso.

Un grupo de CISO que ha liderado la carga a nivel mundial para desarrollar una fuerte mentalidad y habilidades de seguridad entre sus desarrolladores de software son los bancos australianos. Los bancos australianos fueron los primeros en adoptar este enfoque en 2016 y 2017. Los seis principales bancos del país alientan e involucran activamente a sus equipos de desarrollo para que desarrollen habilidades de codificación segura a través de nuestro entorno de aprendizaje en línea, a su propio ritmo y con juegos. Los bancos también revisan regularmente las métricas y los informes en tiempo real para verificar los puntos fuertes y débiles de sus desarrolladores y equipos.

De este enfoque se derivan resultados tangibles y positivos, como la reducción de la aparición de vulnerabilidades comunes, una mayor concienciación de los desarrolladores en materia de seguridad y una mejor relación entre los equipos de seguridad y de desarrollo. Las empresas que inviertan en enseñar a sus desarrolladores a codificar de forma segura reducirán la presión sobre sus actuales talentos en materia de seguridad, así como su exposición a través de las inseguridades del software.

Si usted es un CISO (o conoce a uno) que se siente deprimido por la situación de la seguridad dentro de su organización, le animo a pensar en una forma directa de conseguir algunos puntos de mejora de la seguridad positivos y tangibles. Anime a sus desarrolladores a aprender a codificar de forma segura de una manera que sea relevante, positiva y divertida. Sus equipos de seguridad y de desarrollo se lo agradecerán y, además, eliminará costes y retrasos en la innovación y el desarrollo de productos. Apuesto a que allanará el camino para muchas conversaciones positivas sobre seguridad _....

Capacitar a los desarrolladores para que escriban código seguro desde el principio es una oportunidad para que los CISO tomen cierto control proactivo del problema de la seguridad, y donde existe la posibilidad de obtener mejoras rápidas, fáciles y medibles " tanto para los equipos de seguridad como para los de desarrollo.

Nos gustaría contar con su permiso para enviarle información sobre nuestros productos y/o temas relacionados con la codificación segura. Siempre trataremos sus datos personales con el máximo cuidado y nunca los venderemos a otras empresas con fines de marketing.

Para enviar el formulario, habilite las cookies "Analytics". Siéntase libre de desactivarlas de nuevo una vez que haya terminado.