héroe bg sin separador
Blog

Avanzando con el NIST: nuestra postura humana sobre el futuro de la ciberdefensa

Doctor Matias Madou
Publicado el 21 de junio de 2021
Última actualización el 9 de marzo de 2026

La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.

Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software. 

Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados. 

Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro. 

Una vía de desarrollo segura, preparada para los promotores

Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio. 

Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo. 


Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: promover un camino pavimentado metodología de desarrollo seguro
Descargue nuestro documento de posición completo propuesto al NIST.

Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido

Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro. 

Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando. 

La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST. 

El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.


Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: crear un marco de certificación para las prácticas de desarrollo seguras
Descargue nuestro documento de posición completo propuesto al NIST.


A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.

¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.

Ver recurso
Ver recurso

La reciente normativa sobre ciberseguridad de la Administración Biden ha dado mucho que hablar al sector de la seguridad, especialmente a aquellos que quieren convencer a los desarrolladores de la importancia de aplicar métodos probados para una codificación segura en su trabajo diario.

¿Te interesa saber más?

Matias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Más información

Secure Code Warrior a disposición de su empresa para ayudarle a proteger el código durante todo el ciclo de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de seguridad de aplicaciones, desarrollador, responsable de seguridad de la información o cualquier otra persona relacionada con la seguridad, podemos ayudar a su empresa a reducir los riesgos asociados al código inseguro.

Reservar una demostración
Compartir en:
marcas de LinkedInSocialx logotipo
Autor
Doctor Matias Madou
Publicado el 21 de junio de 2021

Matias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung in der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und verfügt über mehr als 10 Patente. Wenn er nicht an seinem Schreibtisch ist, war Matias als Ausbilder für fortgeschrittene Schulungen zur Anwendungssicherheit tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat an der Universität Gent in Computertechnik promoviert, wo er Anwendungssicherheit durch Programmverschleierung studierte, um das Innenleben einer Anwendung zu verbergen.

Compartir en:
marcas de LinkedInSocialx logotipo

La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.

Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software. 

Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados. 

Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro. 

Una vía de desarrollo segura, preparada para los promotores

Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio. 

Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo. 


Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: promover un camino pavimentado metodología de desarrollo seguro
Descargue nuestro documento de posición completo propuesto al NIST.

Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido

Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro. 

Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando. 

La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST. 

El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.


Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: crear un marco de certificación para las prácticas de desarrollo seguras
Descargue nuestro documento de posición completo propuesto al NIST.


A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.

¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.

Ver recurso
Ver recurso

Rellene el siguiente formulario para descargar el informe.

Solicitamos su permiso para enviarle información sobre nuestros productos y/o temas relacionados con la codificación segura. Tratamos sus datos personales con el máximo cuidado y nunca los vendemos a otras empresas con fines comerciales.

Enviar
Iconos SCW
Icono de error scw
Para enviar el formulario, active las cookies de «Analytics». Cuando haya terminado, puede desactivarlas en cualquier momento.

La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.

Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software. 

Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados. 

Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro. 

Una vía de desarrollo segura, preparada para los promotores

Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio. 

Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo. 


Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: promover un camino pavimentado metodología de desarrollo seguro
Descargue nuestro documento de posición completo propuesto al NIST.

Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido

Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro. 

Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando. 

La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST. 

El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.


Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: crear un marco de certificación para las prácticas de desarrollo seguras
Descargue nuestro documento de posición completo propuesto al NIST.


A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.

¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.

Ver seminario web
Empiece
Más información

Haga clic en el enlace de abajo y descargue el PDF de este recurso.

Secure Code Warrior a disposición de su empresa para ayudarle a proteger el código durante todo el ciclo de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de seguridad de aplicaciones, desarrollador, responsable de seguridad de la información o cualquier otra persona relacionada con la seguridad, podemos ayudar a su empresa a reducir los riesgos asociados al código inseguro.

Ver informeReservar una demostración
Ver recurso
Compartir en:
marcas de LinkedInSocialx logotipo
¿Te interesa saber más?

Compartir en:
marcas de LinkedInSocialx logotipo
Autor
Doctor Matias Madou
Publicado el 21 de junio de 2021

Matias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung in der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und verfügt über mehr als 10 Patente. Wenn er nicht an seinem Schreibtisch ist, war Matias als Ausbilder für fortgeschrittene Schulungen zur Anwendungssicherheit tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat an der Universität Gent in Computertechnik promoviert, wo er Anwendungssicherheit durch Programmverschleierung studierte, um das Innenleben einer Anwendung zu verbergen.

Compartir en:
marcas de LinkedInSocialx logotipo

La reciente orden ejecutiva sobre ciberseguridad de la Administración Biden ha dado mucho que hablar en el sector de la seguridad, sobre todo en aquellos que buscan convencer a los desarrolladores de la importancia de aplicar las mejores prácticas de codificación segura en su trabajo diario. Por primera vez, los desarrolladores que trabajen en software utilizado por el gobierno federal deben tener conocimientos de seguridad verificados, así como adherirse a las nuevas y evolucionadas directrices.

Esto supone un cambio positivo en el statu quo de la ciberdefensa y hace que, por fin, la capacitación adecuada de los desarrolladores forme parte de la conversación. Aunque estas políticas se centran en el gobierno de Estados Unidos, ofrecen una oportunidad global para que las organizaciones aborden y actualicen las normas de seguridad actuales, desde los desarrolladores hasta el análisis de seguridad de las cadenas de suministro de software. 

Recientemente, el NIST buscó comentarios públicos para informar sobre sus próximas actualizaciones de la legislación HIPAA, entre otras, y esta fue una oportunidad imperdible para que reuniéramos la experiencia de nuestra empresa en documentos de posicionamiento que puedan ayudar a informar sobre un enfoque más seguro y eficaz de la ciberseguridad dirigido por el ser humano, que ayudará a las organizaciones a aprovechar sus equipos para obtener mayores resultados. 

Como organización impulsada por expertos, tenemos la suerte de contar con algunos de los profesionales de la ciberseguridad más dedicados y consumados que trabajan con nosotros, entre ellos el candidato al doctorado Pieter de Cremer, y el Dr. Brian Chess, que forma parte de nuestro Consejo Asesor Técnico. Los tres nos pusimos de acuerdo para presentar formalmente documentos de posicionamiento al NIST, en los que se exponen las formas en que nuestro enfoque de la capacitación de los desarrolladores y la seguridad preventiva en la fase de creación del software podría repercutir positivamente en las normas de ciberseguridad en el futuro. 

Una vía de desarrollo segura, preparada para los promotores

Las herramientas de escaneo de vulnerabilidades, la monitorización y otras formas de automatización de la seguridad son cada vez más frecuentes, y figuran tanto en la nueva Orden Ejecutiva como en las directrices del NIST. Son una parte cada vez más esencial de un programa de seguridad moderno, pero la historia y el presente muestran que las herramientas de escaneo, en particular, ciertamente encuentran vulnerabilidades en el software con una eficiencia cada vez mayor, aunque esto por sí solo no tiene ningún efecto en la reducción de las mismas, o, de hecho, en la mejora de la seguridad desde el principio. 

Una pila tecnológica engorrosa que distrae y ralentiza el flujo de trabajo de los desarrolladores es una de las razones fundamentales por las que éstos se desentienden de la seguridad y la ven de forma negativa. Sin embargo, si los desarrolladores tuvieran un camino pavimentado para el desarrollo seguro, uno que se adaptara no sólo a la tecnología, sino también a los lenguajes, los marcos y los objetivos de desarrollo específicos del proyecto, entonces la incorporación de la seguridad en el proceso de desarrollo desde el principio -con la menor interrupción posible de su productividad- es un ideal que resultaría en una reducción significativa de las vulnerabilidades comunes con el tiempo. 


Para leer nuestro documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: promover un camino pavimentado metodología de desarrollo seguro
Descargue nuestro documento de posición completo propuesto al NIST.

Marco de certificación para las prácticas de desarrollo seguras: El (actual) eslabón perdido

Hasta la fecha, no existe una certificación formal para verificar las habilidades de codificación segura y las mejores prácticas. Esto ha sido un descuido de la industria durante mucho tiempo, y es nuestra posición que esto es esencial para el futuro de la mejora de la ciberdefensa y el desarrollo seguro. 

Sabemos que hay muchas formas de formación en seguridad dirigidas a los desarrolladores, pero si el volumen de violaciones de datos a gran escala, los ciberataques y el código de mala calidad que hay es un indicio, no está creando desarrolladores conscientes de la seguridad, y no se les está equipando con los conocimientos necesarios para hacer mella en un problema que sólo está empeorando. 

La mejora de las competencias de los desarrolladores requiere herramientas y formación que sean relevantes para el trabajo diario, contextualizadas, de tamaño reducido (pero frecuentes), y que les permitan aprovechar los conocimientos existentes en los lenguajes y marcos que realmente utilizan. La formación genérica no es suficiente, y esto debe quedar muy claro en la legislación y en los organismos del sector, como el NIST. 

El marco NICE es más que adecuado para elaborar directrices de certificación exhaustivas que utilicen activamente metodologías que funcionen, y que sean de mayor interés y relevancia para los desarrolladores, y su trabajo. Alinearse con este reconocido marco institucional ayuda a estandarizar las prácticas que realmente marcan la diferencia, y proporciona caminos más concretos para que las organizaciones los sigan.


Para leer nuestro segundo documento de posicionamiento del NIST en su totalidad, descárguelo ahora:

Pancarta que dice papel: crear un marco de certificación para las prácticas de desarrollo seguras
Descargue nuestro documento de posición completo propuesto al NIST.


A menudo se olvida el factor humano en la ciberseguridad, y ya es hora de que trabajemos para encontrar soluciones humanas a problemas humanos como las vulnerabilidades comunes recurrentes. Los errores de hace décadas ya no deberían hacernos tropezar, pero será necesario el apoyo de los gobiernos mundiales para cambiar el statu quo y proporcionar un impacto positivo y medible.

¿Estápreparado para certificar a sus desarrolladores? Ha llegado al lugar adecuado. Consulte nuestro Learning Platform hoy.

Índice

Descargar PDF
Ver recurso
¿Te interesa saber más?

Matias Madou, Ph.D. ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent in Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen. Später kam er zu Fortify in den USA, wo er feststellte, dass es nicht ausreichte, ausschließlich Codeprobleme zu erkennen, ohne Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, die Sicherheitslast verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht als Teil von Team Awesome an seinem Schreibtisch sitzt, steht er gerne auf der Bühne und präsentiert auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Más información

Secure Code Warrior a disposición de su empresa para ayudarle a proteger el código durante todo el ciclo de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de seguridad de aplicaciones, desarrollador, responsable de seguridad de la información o cualquier otra persona relacionada con la seguridad, podemos ayudar a su empresa a reducir los riesgos asociados al código inseguro.

Reservar una demostraciónDescargar
Compartir en:
marcas de LinkedInSocialx logotipo
Centro de recursos

Recursos para empezar

Más entradas
Centro de recursos

Recursos para empezar

Más entradas