
'보안'은 더러운 단어가 아닙니다: 긍정적인 접근 방식이 보안 프로그램을 혁신하는 방법
Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.


저는 양쪽 입장을 견지해 왔기 때문에 보안 모범 사례를 유지하는 데 있어 개발팀과 AppSec 전문가 간에 발생할 수 있는 긴장감을 너무나 잘 알고 있습니다.하지만 더 나은 접근 방식이 있습니다.
Jaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.

Secure Code Warrior está aquí para ayudar a las organizaciones a proteger el código durante todo el ciclo de vida del desarrollo de software y a crear una cultura que priorice la ciberseguridad. Ya seas administrador de AppSec, desarrollador, CISO o cualquier persona relacionada con la seguridad, podemos ayudarte a reducir los riesgos asociados al código inseguro en tu organización.
Reserva de demostraciónJaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.


Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.

Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.

Haga clic en el siguiente enlace y descargue el PDF de este recurso.
Secure Code Warrior está aquí para ayudar a las organizaciones a proteger el código durante todo el ciclo de vida del desarrollo de software y a crear una cultura que priorice la ciberseguridad. Ya seas administrador de AppSec, desarrollador, CISO o cualquier persona relacionada con la seguridad, podemos ayudarte a reducir los riesgos asociados al código inseguro en tu organización.
Ver informeReserva de demostraciónJaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.
Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.
Índice
Jaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.

Secure Code Warrior está aquí para ayudar a las organizaciones a proteger el código durante todo el ciclo de vida del desarrollo de software y a crear una cultura que priorice la ciberseguridad. Ya seas administrador de AppSec, desarrollador, CISO o cualquier persona relacionada con la seguridad, podemos ayudarte a reducir los riesgos asociados al código inseguro en tu organización.
Reserva de demostraciónDescargarRecursos útiles para empezar
Temas y contenidos de la formación sobre códigos de seguridad
El mejor contenido del sector evoluciona constantemente para adaptarse al entorno de desarrollo de software en constante cambio, teniendo en cuenta el papel de los clientes. Se ofrecen temas que abarcan desde la inteligencia artificial hasta la inyección de XQuery, para diversas funciones, desde arquitectos e ingenieros hasta gestores de productos y control de calidad. Eche un vistazo al contenido que ofrece el catálogo por temas y funciones.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos útiles para empezar
Cybermon ha vuelto: la misión de IA para derrotar al jefe ahora está disponible bajo demanda.
Cybermon 2025 Bit the Boss ya está disponible en SCW durante todo el año. Implemente tareas de seguridad avanzadas de IA/LLM para impulsar el desarrollo de IA de seguridad a gran escala.
Explicación de la Ley de Resiliencia Cibernética: El significado del diseño de seguridad en el desarrollo de software
Descubra los requisitos y el ámbito de aplicación de la Ley de Resiliencia Cibernética (CRA) de la UE, y cómo el equipo de ingeniería puede prepararse de forma segura mediante el diseño, las prácticas, la prevención de vulnerabilidades y la creación de un entorno de desarrollo.
Factor de éxito 1: Criterios de éxito definidos y medibles
El habilitador 1 ofrece una serie de 10 partes sobre los habilitadores del éxito, mostrando cómo la codificación segura puede mejorar los resultados empresariales, como la reducción de riesgos y costes y la aceleración de la madurez de los programas a largo plazo.




%20(1).avif)
.avif)
