Iconos SCW
héroe bg sin separador
Blog

Por qué el aprendizaje escalonado crea desarrolladores con sólidos conocimientos de seguridad

Doctor Matias Madou
Publicado el 21 de enero de 2022
Última actualización el 9 de marzo de 2026

Si echas un vistazo a las noticias tecnológicas durante unos minutos, te darás cuenta rápidamente de lo peligroso que se está volviendo el entorno de amenazas. Cada día parecen surgir nuevas denuncias sobre importantes violaciones de seguridad, nuevas vulnerabilidades o amenazas activas de ciberdelincuentes y criminales. Además, casi todos los indicadores y informes del sector apuntan a un aumento progresivo del número de amenazas cibernéticas, y la mayoría de los expertos prevén que esta tendencia continuará en los próximos años.

Para hacer frente a estas nuevas amenazas, el personal de seguridad informática que trabaja en primera línea está agotado y hay escasez de mano de obra.A pesar de que reciben salarios elevados y son prácticamente indispensables para todas las empresas y organizaciones, nunca hay suficientes profesionales de la seguridad disponibles. Según una encuesta reciente realizada por el Centro de Estrategia y Estudios Internacionales, el 82 % de los responsables de la toma de decisiones en materia de TI afirmaron que sus organizaciones se enfrentan a dificultades debido a la falta de personal con conocimientos de ciberseguridad, y el 71 % afirmaron que esta falta de personal ha causado daños directos y cuantificables a sus organizaciones.Según el informe, solo en Estados Unidos hay más de 520 000 puestos de trabajo sin cubrir en el sector de la ciberseguridad, que da empleo a unas 940 000 personas.

Actualmente, hay alrededor de 3,5 millones de puestos de trabajo relacionados con la ciberseguridad sin cubrir en todo el mundo. Esto significa que incluso las organizaciones que están dispuestas a pagar grandes sumas de dinero para contratar y retener a los mejores profesionales tienen dificultades para encontrar candidatos adecuados. De media, se tarda un 21 % más en completar esta tarea. Si se puede ocupar un puesto más alto que en cualquier otro trabajo, se puede reforzar la ciberseguridad.

El apoyo a los desarrolladores se ha ignorado durante demasiado tiempo.

Como mencioné anteriormente, es posible aprovechar a los desarrolladores para compensar algunas de las importantes deficiencias en la defensa de la ciberseguridad. Sin embargo, tradicionalmente, los desarrolladores no han recibido formación en ciberseguridad. Su rendimiento se basaba casi exclusivamente en la velocidad y el tiempo de implementación. Además, el equipo de AppSec se encargaba de la seguridad.

Lamentablemente, no se trata simplemente de cambiar de rumbo y pedir a los desarrolladores que añadan de repente medidas de seguridad a las aplicaciones y programas. Aunque muchos de ellos estén dispuestos a aplicar estos cambios y, según las encuestas, la mayoría lo está haciendo, sigue siendo necesaria la formación para llevarlos a cabo. Además, se necesita el apoyo y el respaldo de la alta dirección, pero lo primero y, a menudo, el mayor obstáculo es hacer posible un aprendizaje significativo.

Hay una razón por la que millones de puestos de trabajo en seguridad informática, bien remunerados y altamente seguros, siguen sin cubrirse en todo el mundo. Si fuera fácil, todo el mundo se habría lanzado a ese campo. Aprender a hacer frente a las amenazas y a eliminar las vulnerabilidades del código es difícil, y el entorno de amenazas cambia constantemente. Incluso para los desarrolladores relativamente expertos en tecnología, los intentos de enseñarles ciberseguridad son fugaces, poco memorables y tienen un impacto positivo mínimo. Esto es especialmente cierto cuando se añaden estos requisitos a una agenda ya de por sí sobrecargada.

Haga un trampolín y suba a un lugar más alto.

Enseñar ciberseguridad utilizando métodos tradicionales es como construir un rascacielos sin despegar los pies del suelo. Es imposible porque los estudiantes carecen de los fundamentos necesarios para dominar muchos de los conceptos avanzados de un campo tan complejo como la ciberseguridad. Para compensar esta carencia, se puede emplear el aprendizaje escalonado con los siguientes conceptos.

Cuando se utiliza un enfoque escalonado o «jerárquico» para mejorar las habilidades, los temas más amplios suelen clasificarse en experiencias de aprendizaje o conceptos individuales. Esto permite a los alumnos dominar cada concepto con la práctica y la orientación adecuadas, y recibir todo el apoyo necesario para cada componente.Al igual que se construyen andamios físicos a medida que el edificio se eleva, los conceptos más nuevos y avanzados se superponen a los conceptos ya dominados. De esta manera, los estudiantes pueden alcanzar un nivel de comprensión y adquisición de habilidades más alto del que podrían alcanzar sin ayuda.

Al igual que el soporte físico, este apoyo se elimina gradualmente cuando ya no es necesario, y a medida que los alumnos adquieren mayor destreza, también aumenta su responsabilidad.

El aprendizaje por andamios se utiliza principalmente para reducir los sentimientos negativos y la autopercepción que pueden experimentar los estudiantes cuando intentan realizar tareas difíciles sin ayuda y se sienten frustrados, asustados o desanimados. Sin embargo, también puede ser útil cuando se trata de conceptos muy difíciles, como la ciberseguridad moderna. Lejos de tratar a los desarrolladores como niños pequeños, puede ser de gran ayuda si la experiencia en el equipo de seguridad puede provocar los mismos resultados de frustración y desánimo. Especialmente cuando sus esfuerzos se ven recompensados con la corrección de errores y nuevas críticas.

Cuando se proporcionan herramientas que permiten a los desarrolladores comprender los conceptos básicos de la codificación segura (por lo general, comenzando con OWASP Top 10), pueden comprobar por sí mismos cómo se producen los errores de seguridad, por qué son peligrosos y cómo solucionarlos antes de entrar en la fase de producción. De este modo, pueden ampliar sus conocimientos adquiriendo experiencia práctica en la resolución de vulnerabilidades más complejas y la aplicación de buenas correcciones. El nivel va creciendo poco a poco, y en lo que respecta a cuestiones de seguridad avanzadas, como la arquitectura de software insegura o la modelización de amenazas, estos avances no son tan amenazantes y pueden resolverse con precisión.

En el sector, no se debe esperar que los desarrolladores se conviertan en expertos en seguridad. Sin embargo, las organizaciones pueden adoptar nuevos estándares para apoyar a los desarrolladores y producir software de mayor calidad. Para las organizaciones que cuentan con departamentos de ingeniería altamente cualificados, como ventaja adicional, cada etapa o nivel de andamiaje se traduce directamente en una mejora de la ciberseguridad a medida que se aprende. No es necesario esperar hasta el final del curso para ver los resultados.

Aprender sobre ciberseguridad es una tarea difícil y, sin la ayuda y la orientación adecuadas, es casi imposible dominarla por completo. Al utilizar un programa de seguridad junto con el aprendizaje escalonado, se pueden ver los beneficios casi de inmediato, lo que permite aprovechar al máximo el programa de seguridad. Las mejoras comienzan casi de inmediato y se mantendrán a lo largo del tiempo.


Comience a crear desarrolladores de seguridad sólidos con nosotros. Compruébelo usted mismo.

Cursos de formación
Misiones
Formación para desarrolladores

... ¡Y mucho más!

Ver recursos
Ver recursos

En el sector, no se debe esperar que los desarrolladores se conviertan en expertos en seguridad. Sin embargo, las organizaciones pueden adoptar nuevos estándares para apoyar a los desarrolladores y producir software de mayor calidad.

¿Le interesa saber más?

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Más información

Secure Code Warrior está aquí para ayudar a las organizaciones a proteger el código durante todo el ciclo de vida del desarrollo de software y a crear una cultura que priorice la ciberseguridad. Ya seas administrador de AppSec, desarrollador, CISO o cualquier persona relacionada con la seguridad, podemos ayudarte a reducir los riesgos asociados al código inseguro en tu organización.

Reserva de demostración
Destinatarios:
marcas de LinkedInSocialx logotipo
Autor
Doctor Matias Madou
Publicado el 21 de enero de 2022

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

Destinatarios:
marcas de LinkedInSocialx logotipo

Si echas un vistazo a las noticias tecnológicas durante unos minutos, te darás cuenta rápidamente de lo peligroso que se está volviendo el entorno de amenazas. Cada día parecen surgir nuevas denuncias sobre importantes violaciones de seguridad, nuevas vulnerabilidades o amenazas activas de ciberdelincuentes y criminales. Además, casi todos los indicadores y informes del sector apuntan a un aumento progresivo del número de amenazas cibernéticas, y la mayoría de los expertos prevén que esta tendencia continuará en los próximos años.

Para hacer frente a estas nuevas amenazas, el personal de seguridad informática que trabaja en primera línea está agotado y hay escasez de mano de obra.A pesar de que reciben salarios elevados y son prácticamente indispensables para todas las empresas y organizaciones, nunca hay suficientes profesionales de la seguridad disponibles. Según una encuesta reciente realizada por el Centro de Estrategia y Estudios Internacionales, el 82 % de los responsables de la toma de decisiones en materia de TI afirmaron que sus organizaciones se enfrentan a dificultades debido a la falta de personal con conocimientos de ciberseguridad, y el 71 % afirmaron que esta falta de personal ha causado daños directos y cuantificables a sus organizaciones.Según el informe, solo en Estados Unidos hay más de 520 000 puestos de trabajo sin cubrir en el sector de la ciberseguridad, que da empleo a unas 940 000 personas.

Actualmente, hay alrededor de 3,5 millones de puestos de trabajo relacionados con la ciberseguridad sin cubrir en todo el mundo. Esto significa que incluso las organizaciones que están dispuestas a pagar grandes sumas de dinero para contratar y retener a los mejores profesionales tienen dificultades para encontrar candidatos adecuados. De media, se tarda un 21 % más en completar esta tarea. Si se puede ocupar un puesto más alto que en cualquier otro trabajo, se puede reforzar la ciberseguridad.

El apoyo a los desarrolladores se ha ignorado durante demasiado tiempo.

Como mencioné anteriormente, es posible aprovechar a los desarrolladores para compensar algunas de las importantes deficiencias en la defensa de la ciberseguridad. Sin embargo, tradicionalmente, los desarrolladores no han recibido formación en ciberseguridad. Su rendimiento se basaba casi exclusivamente en la velocidad y el tiempo de implementación. Además, el equipo de AppSec se encargaba de la seguridad.

Lamentablemente, no se trata simplemente de cambiar de rumbo y pedir a los desarrolladores que añadan de repente medidas de seguridad a las aplicaciones y programas. Aunque muchos de ellos estén dispuestos a aplicar estos cambios y, según las encuestas, la mayoría lo está haciendo, sigue siendo necesaria la formación para llevarlos a cabo. Además, se necesita el apoyo y el respaldo de la alta dirección, pero lo primero y, a menudo, el mayor obstáculo es hacer posible un aprendizaje significativo.

Hay una razón por la que millones de puestos de trabajo en seguridad informática, bien remunerados y altamente seguros, siguen sin cubrirse en todo el mundo. Si fuera fácil, todo el mundo se habría lanzado a ese campo. Aprender a hacer frente a las amenazas y a eliminar las vulnerabilidades del código es difícil, y el entorno de amenazas cambia constantemente. Incluso para los desarrolladores relativamente expertos en tecnología, los intentos de enseñarles ciberseguridad son fugaces, poco memorables y tienen un impacto positivo mínimo. Esto es especialmente cierto cuando se añaden estos requisitos a una agenda ya de por sí sobrecargada.

Haga un trampolín y suba a un lugar más alto.

Enseñar ciberseguridad utilizando métodos tradicionales es como construir un rascacielos sin despegar los pies del suelo. Es imposible porque los estudiantes carecen de los fundamentos necesarios para dominar muchos de los conceptos avanzados de un campo tan complejo como la ciberseguridad. Para compensar esta carencia, se puede emplear el aprendizaje escalonado con los siguientes conceptos.

Cuando se utiliza un enfoque escalonado o «jerárquico» para mejorar las habilidades, los temas más amplios suelen clasificarse en experiencias de aprendizaje o conceptos individuales. Esto permite a los alumnos dominar cada concepto con la práctica y la orientación adecuadas, y recibir todo el apoyo necesario para cada componente.Al igual que se construyen andamios físicos a medida que el edificio se eleva, los conceptos más nuevos y avanzados se superponen a los conceptos ya dominados. De esta manera, los estudiantes pueden alcanzar un nivel de comprensión y adquisición de habilidades más alto del que podrían alcanzar sin ayuda.

Al igual que el soporte físico, este apoyo se elimina gradualmente cuando ya no es necesario, y a medida que los alumnos adquieren mayor destreza, también aumenta su responsabilidad.

El aprendizaje por andamios se utiliza principalmente para reducir los sentimientos negativos y la autopercepción que pueden experimentar los estudiantes cuando intentan realizar tareas difíciles sin ayuda y se sienten frustrados, asustados o desanimados. Sin embargo, también puede ser útil cuando se trata de conceptos muy difíciles, como la ciberseguridad moderna. Lejos de tratar a los desarrolladores como niños pequeños, puede ser de gran ayuda si la experiencia en el equipo de seguridad puede provocar los mismos resultados de frustración y desánimo. Especialmente cuando sus esfuerzos se ven recompensados con la corrección de errores y nuevas críticas.

Cuando se proporcionan herramientas que permiten a los desarrolladores comprender los conceptos básicos de la codificación segura (por lo general, comenzando con OWASP Top 10), pueden comprobar por sí mismos cómo se producen los errores de seguridad, por qué son peligrosos y cómo solucionarlos antes de entrar en la fase de producción. De este modo, pueden ampliar sus conocimientos adquiriendo experiencia práctica en la resolución de vulnerabilidades más complejas y la aplicación de buenas correcciones. El nivel va creciendo poco a poco, y en lo que respecta a cuestiones de seguridad avanzadas, como la arquitectura de software insegura o la modelización de amenazas, estos avances no son tan amenazantes y pueden resolverse con precisión.

En el sector, no se debe esperar que los desarrolladores se conviertan en expertos en seguridad. Sin embargo, las organizaciones pueden adoptar nuevos estándares para apoyar a los desarrolladores y producir software de mayor calidad. Para las organizaciones que cuentan con departamentos de ingeniería altamente cualificados, como ventaja adicional, cada etapa o nivel de andamiaje se traduce directamente en una mejora de la ciberseguridad a medida que se aprende. No es necesario esperar hasta el final del curso para ver los resultados.

Aprender sobre ciberseguridad es una tarea difícil y, sin la ayuda y la orientación adecuadas, es casi imposible dominarla por completo. Al utilizar un programa de seguridad junto con el aprendizaje escalonado, se pueden ver los beneficios casi de inmediato, lo que permite aprovechar al máximo el programa de seguridad. Las mejoras comienzan casi de inmediato y se mantendrán a lo largo del tiempo.


Comience a crear desarrolladores de seguridad sólidos con nosotros. Compruébelo usted mismo.

Cursos de formación
Misiones
Formación para desarrolladores

... ¡Y mucho más!

Ver recursos
Ver recursos

Para descargar el informe, rellene el siguiente formulario.

Solicitamos su consentimiento para enviarle información sobre nuestros productos y/o temas relacionados con la codificación de seguridad. Siempre tratamos su información personal con el máximo cuidado y nunca la vendemos a otras empresas con fines de marketing.

Enviar
Icono de éxito de SCW
Icono de error scw
Para enviar el formulario, active la cookie «Analytics». Una vez completado, puede desactivarla en cualquier momento.

Si echas un vistazo a las noticias tecnológicas durante unos minutos, te darás cuenta rápidamente de lo peligroso que se está volviendo el entorno de amenazas. Cada día parecen surgir nuevas denuncias sobre importantes violaciones de seguridad, nuevas vulnerabilidades o amenazas activas de ciberdelincuentes y criminales. Además, casi todos los indicadores y informes del sector apuntan a un aumento progresivo del número de amenazas cibernéticas, y la mayoría de los expertos prevén que esta tendencia continuará en los próximos años.

Para hacer frente a estas nuevas amenazas, el personal de seguridad informática que trabaja en primera línea está agotado y hay escasez de mano de obra.A pesar de que reciben salarios elevados y son prácticamente indispensables para todas las empresas y organizaciones, nunca hay suficientes profesionales de la seguridad disponibles. Según una encuesta reciente realizada por el Centro de Estrategia y Estudios Internacionales, el 82 % de los responsables de la toma de decisiones en materia de TI afirmaron que sus organizaciones se enfrentan a dificultades debido a la falta de personal con conocimientos de ciberseguridad, y el 71 % afirmaron que esta falta de personal ha causado daños directos y cuantificables a sus organizaciones.Según el informe, solo en Estados Unidos hay más de 520 000 puestos de trabajo sin cubrir en el sector de la ciberseguridad, que da empleo a unas 940 000 personas.

Actualmente, hay alrededor de 3,5 millones de puestos de trabajo relacionados con la ciberseguridad sin cubrir en todo el mundo. Esto significa que incluso las organizaciones que están dispuestas a pagar grandes sumas de dinero para contratar y retener a los mejores profesionales tienen dificultades para encontrar candidatos adecuados. De media, se tarda un 21 % más en completar esta tarea. Si se puede ocupar un puesto más alto que en cualquier otro trabajo, se puede reforzar la ciberseguridad.

El apoyo a los desarrolladores se ha ignorado durante demasiado tiempo.

Como mencioné anteriormente, es posible aprovechar a los desarrolladores para compensar algunas de las importantes deficiencias en la defensa de la ciberseguridad. Sin embargo, tradicionalmente, los desarrolladores no han recibido formación en ciberseguridad. Su rendimiento se basaba casi exclusivamente en la velocidad y el tiempo de implementación. Además, el equipo de AppSec se encargaba de la seguridad.

Lamentablemente, no se trata simplemente de cambiar de rumbo y pedir a los desarrolladores que añadan de repente medidas de seguridad a las aplicaciones y programas. Aunque muchos de ellos estén dispuestos a aplicar estos cambios y, según las encuestas, la mayoría lo está haciendo, sigue siendo necesaria la formación para llevarlos a cabo. Además, se necesita el apoyo y el respaldo de la alta dirección, pero lo primero y, a menudo, el mayor obstáculo es hacer posible un aprendizaje significativo.

Hay una razón por la que millones de puestos de trabajo en seguridad informática, bien remunerados y altamente seguros, siguen sin cubrirse en todo el mundo. Si fuera fácil, todo el mundo se habría lanzado a ese campo. Aprender a hacer frente a las amenazas y a eliminar las vulnerabilidades del código es difícil, y el entorno de amenazas cambia constantemente. Incluso para los desarrolladores relativamente expertos en tecnología, los intentos de enseñarles ciberseguridad son fugaces, poco memorables y tienen un impacto positivo mínimo. Esto es especialmente cierto cuando se añaden estos requisitos a una agenda ya de por sí sobrecargada.

Haga un trampolín y suba a un lugar más alto.

Enseñar ciberseguridad utilizando métodos tradicionales es como construir un rascacielos sin despegar los pies del suelo. Es imposible porque los estudiantes carecen de los fundamentos necesarios para dominar muchos de los conceptos avanzados de un campo tan complejo como la ciberseguridad. Para compensar esta carencia, se puede emplear el aprendizaje escalonado con los siguientes conceptos.

Cuando se utiliza un enfoque escalonado o «jerárquico» para mejorar las habilidades, los temas más amplios suelen clasificarse en experiencias de aprendizaje o conceptos individuales. Esto permite a los alumnos dominar cada concepto con la práctica y la orientación adecuadas, y recibir todo el apoyo necesario para cada componente.Al igual que se construyen andamios físicos a medida que el edificio se eleva, los conceptos más nuevos y avanzados se superponen a los conceptos ya dominados. De esta manera, los estudiantes pueden alcanzar un nivel de comprensión y adquisición de habilidades más alto del que podrían alcanzar sin ayuda.

Al igual que el soporte físico, este apoyo se elimina gradualmente cuando ya no es necesario, y a medida que los alumnos adquieren mayor destreza, también aumenta su responsabilidad.

El aprendizaje por andamios se utiliza principalmente para reducir los sentimientos negativos y la autopercepción que pueden experimentar los estudiantes cuando intentan realizar tareas difíciles sin ayuda y se sienten frustrados, asustados o desanimados. Sin embargo, también puede ser útil cuando se trata de conceptos muy difíciles, como la ciberseguridad moderna. Lejos de tratar a los desarrolladores como niños pequeños, puede ser de gran ayuda si la experiencia en el equipo de seguridad puede provocar los mismos resultados de frustración y desánimo. Especialmente cuando sus esfuerzos se ven recompensados con la corrección de errores y nuevas críticas.

Cuando se proporcionan herramientas que permiten a los desarrolladores comprender los conceptos básicos de la codificación segura (por lo general, comenzando con OWASP Top 10), pueden comprobar por sí mismos cómo se producen los errores de seguridad, por qué son peligrosos y cómo solucionarlos antes de entrar en la fase de producción. De este modo, pueden ampliar sus conocimientos adquiriendo experiencia práctica en la resolución de vulnerabilidades más complejas y la aplicación de buenas correcciones. El nivel va creciendo poco a poco, y en lo que respecta a cuestiones de seguridad avanzadas, como la arquitectura de software insegura o la modelización de amenazas, estos avances no son tan amenazantes y pueden resolverse con precisión.

En el sector, no se debe esperar que los desarrolladores se conviertan en expertos en seguridad. Sin embargo, las organizaciones pueden adoptar nuevos estándares para apoyar a los desarrolladores y producir software de mayor calidad. Para las organizaciones que cuentan con departamentos de ingeniería altamente cualificados, como ventaja adicional, cada etapa o nivel de andamiaje se traduce directamente en una mejora de la ciberseguridad a medida que se aprende. No es necesario esperar hasta el final del curso para ver los resultados.

Aprender sobre ciberseguridad es una tarea difícil y, sin la ayuda y la orientación adecuadas, es casi imposible dominarla por completo. Al utilizar un programa de seguridad junto con el aprendizaje escalonado, se pueden ver los beneficios casi de inmediato, lo que permite aprovechar al máximo el programa de seguridad. Las mejoras comienzan casi de inmediato y se mantendrán a lo largo del tiempo.


Comience a crear desarrolladores de seguridad sólidos con nosotros. Compruébelo usted mismo.

Cursos de formación
Misiones
Formación para desarrolladores

... ¡Y mucho más!

Ver seminario web
Empezar
Más información

Haga clic en el siguiente enlace y descargue el PDF de este recurso.

Secure Code Warrior está aquí para ayudar a las organizaciones a proteger el código durante todo el ciclo de vida del desarrollo de software y a crear una cultura que priorice la ciberseguridad. Ya seas administrador de AppSec, desarrollador, CISO o cualquier persona relacionada con la seguridad, podemos ayudarte a reducir los riesgos asociados al código inseguro en tu organización.

Ver informeReserva de demostración
Ver recursos
Destinatarios:
marcas de LinkedInSocialx logotipo
¿Le interesa saber más?

Destinatarios:
marcas de LinkedInSocialx logotipo
Autor
Doctor Matias Madou
Publicado el 21 de enero de 2022

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

Destinatarios:
marcas de LinkedInSocialx logotipo

Si echas un vistazo a las noticias tecnológicas durante unos minutos, te darás cuenta rápidamente de lo peligroso que se está volviendo el entorno de amenazas. Cada día parecen surgir nuevas denuncias sobre importantes violaciones de seguridad, nuevas vulnerabilidades o amenazas activas de ciberdelincuentes y criminales. Además, casi todos los indicadores y informes del sector apuntan a un aumento progresivo del número de amenazas cibernéticas, y la mayoría de los expertos prevén que esta tendencia continuará en los próximos años.

Para hacer frente a estas nuevas amenazas, el personal de seguridad informática que trabaja en primera línea está agotado y hay escasez de mano de obra.A pesar de que reciben salarios elevados y son prácticamente indispensables para todas las empresas y organizaciones, nunca hay suficientes profesionales de la seguridad disponibles. Según una encuesta reciente realizada por el Centro de Estrategia y Estudios Internacionales, el 82 % de los responsables de la toma de decisiones en materia de TI afirmaron que sus organizaciones se enfrentan a dificultades debido a la falta de personal con conocimientos de ciberseguridad, y el 71 % afirmaron que esta falta de personal ha causado daños directos y cuantificables a sus organizaciones.Según el informe, solo en Estados Unidos hay más de 520 000 puestos de trabajo sin cubrir en el sector de la ciberseguridad, que da empleo a unas 940 000 personas.

Actualmente, hay alrededor de 3,5 millones de puestos de trabajo relacionados con la ciberseguridad sin cubrir en todo el mundo. Esto significa que incluso las organizaciones que están dispuestas a pagar grandes sumas de dinero para contratar y retener a los mejores profesionales tienen dificultades para encontrar candidatos adecuados. De media, se tarda un 21 % más en completar esta tarea. Si se puede ocupar un puesto más alto que en cualquier otro trabajo, se puede reforzar la ciberseguridad.

El apoyo a los desarrolladores se ha ignorado durante demasiado tiempo.

Como mencioné anteriormente, es posible aprovechar a los desarrolladores para compensar algunas de las importantes deficiencias en la defensa de la ciberseguridad. Sin embargo, tradicionalmente, los desarrolladores no han recibido formación en ciberseguridad. Su rendimiento se basaba casi exclusivamente en la velocidad y el tiempo de implementación. Además, el equipo de AppSec se encargaba de la seguridad.

Lamentablemente, no se trata simplemente de cambiar de rumbo y pedir a los desarrolladores que añadan de repente medidas de seguridad a las aplicaciones y programas. Aunque muchos de ellos estén dispuestos a aplicar estos cambios y, según las encuestas, la mayoría lo está haciendo, sigue siendo necesaria la formación para llevarlos a cabo. Además, se necesita el apoyo y el respaldo de la alta dirección, pero lo primero y, a menudo, el mayor obstáculo es hacer posible un aprendizaje significativo.

Hay una razón por la que millones de puestos de trabajo en seguridad informática, bien remunerados y altamente seguros, siguen sin cubrirse en todo el mundo. Si fuera fácil, todo el mundo se habría lanzado a ese campo. Aprender a hacer frente a las amenazas y a eliminar las vulnerabilidades del código es difícil, y el entorno de amenazas cambia constantemente. Incluso para los desarrolladores relativamente expertos en tecnología, los intentos de enseñarles ciberseguridad son fugaces, poco memorables y tienen un impacto positivo mínimo. Esto es especialmente cierto cuando se añaden estos requisitos a una agenda ya de por sí sobrecargada.

Haga un trampolín y suba a un lugar más alto.

Enseñar ciberseguridad utilizando métodos tradicionales es como construir un rascacielos sin despegar los pies del suelo. Es imposible porque los estudiantes carecen de los fundamentos necesarios para dominar muchos de los conceptos avanzados de un campo tan complejo como la ciberseguridad. Para compensar esta carencia, se puede emplear el aprendizaje escalonado con los siguientes conceptos.

Cuando se utiliza un enfoque escalonado o «jerárquico» para mejorar las habilidades, los temas más amplios suelen clasificarse en experiencias de aprendizaje o conceptos individuales. Esto permite a los alumnos dominar cada concepto con la práctica y la orientación adecuadas, y recibir todo el apoyo necesario para cada componente.Al igual que se construyen andamios físicos a medida que el edificio se eleva, los conceptos más nuevos y avanzados se superponen a los conceptos ya dominados. De esta manera, los estudiantes pueden alcanzar un nivel de comprensión y adquisición de habilidades más alto del que podrían alcanzar sin ayuda.

Al igual que el soporte físico, este apoyo se elimina gradualmente cuando ya no es necesario, y a medida que los alumnos adquieren mayor destreza, también aumenta su responsabilidad.

El aprendizaje por andamios se utiliza principalmente para reducir los sentimientos negativos y la autopercepción que pueden experimentar los estudiantes cuando intentan realizar tareas difíciles sin ayuda y se sienten frustrados, asustados o desanimados. Sin embargo, también puede ser útil cuando se trata de conceptos muy difíciles, como la ciberseguridad moderna. Lejos de tratar a los desarrolladores como niños pequeños, puede ser de gran ayuda si la experiencia en el equipo de seguridad puede provocar los mismos resultados de frustración y desánimo. Especialmente cuando sus esfuerzos se ven recompensados con la corrección de errores y nuevas críticas.

Cuando se proporcionan herramientas que permiten a los desarrolladores comprender los conceptos básicos de la codificación segura (por lo general, comenzando con OWASP Top 10), pueden comprobar por sí mismos cómo se producen los errores de seguridad, por qué son peligrosos y cómo solucionarlos antes de entrar en la fase de producción. De este modo, pueden ampliar sus conocimientos adquiriendo experiencia práctica en la resolución de vulnerabilidades más complejas y la aplicación de buenas correcciones. El nivel va creciendo poco a poco, y en lo que respecta a cuestiones de seguridad avanzadas, como la arquitectura de software insegura o la modelización de amenazas, estos avances no son tan amenazantes y pueden resolverse con precisión.

En el sector, no se debe esperar que los desarrolladores se conviertan en expertos en seguridad. Sin embargo, las organizaciones pueden adoptar nuevos estándares para apoyar a los desarrolladores y producir software de mayor calidad. Para las organizaciones que cuentan con departamentos de ingeniería altamente cualificados, como ventaja adicional, cada etapa o nivel de andamiaje se traduce directamente en una mejora de la ciberseguridad a medida que se aprende. No es necesario esperar hasta el final del curso para ver los resultados.

Aprender sobre ciberseguridad es una tarea difícil y, sin la ayuda y la orientación adecuadas, es casi imposible dominarla por completo. Al utilizar un programa de seguridad junto con el aprendizaje escalonado, se pueden ver los beneficios casi de inmediato, lo que permite aprovechar al máximo el programa de seguridad. Las mejoras comienzan casi de inmediato y se mantendrán a lo largo del tiempo.


Comience a crear desarrolladores de seguridad sólidos con nosotros. Compruébelo usted mismo.

Cursos de formación
Misiones
Formación para desarrolladores

... ¡Y mucho más!

Índice

Descargar PDF
Ver recursos
¿Le interesa saber más?

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Más información

Secure Code Warrior está aquí para ayudar a las organizaciones a proteger el código durante todo el ciclo de vida del desarrollo de software y a crear una cultura que priorice la ciberseguridad. Ya seas administrador de AppSec, desarrollador, CISO o cualquier persona relacionada con la seguridad, podemos ayudarte a reducir los riesgos asociados al código inseguro en tu organización.

Reserva de demostraciónDescargar
Destinatarios:
marcas de LinkedInSocialx logotipo
Centro de recursos

Recursos útiles para empezar

Más publicaciones
Centro de recursos

Recursos útiles para empezar

Más publicaciones