Hoja de ruta de DevSecOps: De la arquitectura a la automatización
Toda buena hoja de ruta DevSecOps comienza con una base sólida. Una arquitectura sólida que incorpore soluciones escalables y adaptables ayudará a las empresas a crear una plataforma que les permita responder a las amenazas emergentes. Una de las mejores formas posibles de crear este proceso es fijarse en las soluciones empresariales tradicionales y exitosas del pasado. El modelo empresarial Lean es un punto de partida ideal para establecer el marco DevSecOps.
Lean funciona para la seguridad de la información porque es un ciclo de soluciones que se repite a perpetuidad. Como los problemas de seguridad nunca son estáticos, es esencial tener una respuesta dinámica. Un enfoque de seguridad ajustado es esa solución. Una hoja de ruta DevSecOps debe basarse en los principios de observabilidad, detección, entrega y resolución para permitir la mejora continua.
¿Qué es Lean?
La filosofía Lean nació inicialmente en las fábricas de un fabricante de automóviles. Henry Ford desarrolló el concepto en 1913 para aumentar la producción utilizando todos sus recursos al máximo. Eso incluía configurar la fábrica para permitir que una tarea fluyera hacia otra y eliminar procesos innecesarios que hacían perder tiempo. Este método inicial dio origen a una amplia gama de otras estrategias empresariales para mejorar la productividad y eliminar el despilfarro.
Toyota fue la siguiente en cambiar sus métodos de fabricación a un modelo ajustado. Sin embargo, un obstáculo eran las limitaciones en cuanto a variedad. La producción de Ford trabajaba para crear el mismo producto una y otra vez. Toyota necesitaba un método que permitiera fabricar muchos productos diferentes. Lo consiguieron centrándose en el proceso completo más que en los productos individuales que salían de la línea. Las máquinas actualizadas permitieron crear una gran variedad de piezas, aplicables a múltiples proyectos. La cualificación de los trabajadores y la mejora continua perfeccionaron el proceso. Todo ello acabó constituyendo un ciclo básico que marcó la pauta a seguir:
- Identificar el valor. ¿Qué valor tiene el producto para el usuario final?
- Mapea el flujo. ¿Qué pasos hay que dar para completar el proyecto?
- Flujo de construcción. ¿Cómo se puede mejorar el flujo?
- Crear pull. Permitir que la necesidad del cliente impulse la demanda
- Perfecto. Revisa continuamente los resultados y mejora los problemas.
Un rápido repaso de las etapas de este ciclo continuo muestra que es relativamente fácil adaptar el modelo para mejorar los resultados en software y seguridad. Aprovecharlo es casi totalmente necesario para establecer un sistema automático capaz de adaptarse a las amenazas. Esta es la esencia de DevSecOps.
Una hoja de ruta DevSecOps basada en Lean Security
En la primera mitad de 2020, vimos que el número de registros expuestos debido a ciberataques y brechas creció un 273% en comparación con la primera mitad de 2019. Esto nos muestra que los hackers son cada vez más sofisticados y desarrollan mejores herramientas para escapar a la detección. Un ciclo de seguridad ajustado se construye sobre metodologías tradicionales al tiempo que permite a las empresas mantenerse al tanto de estas amenazas en constante evolución. Se trata de un proceso de cuatro pasos.

#1: Observar
Las herramientas adecuadas de gestión de la configuración son esenciales para definir e imponer un comportamiento adecuado. La gestión de secretos también incorpora la capacidad de observación a nivel de usuario individual. La inteligencia sobre ciberamenazas permite a las empresas vigilar las amenazas y prepararse proactivamente para ellas en función de las tendencias.
En DevSecOps tratamos de conseguir una supervisión continua de nuestras canalizaciones y automatizaciones. Hay muchas partes móviles en cualquier canalización, por lo que es importante separar la señal del ruido centrando la atención en los aspectos importantes. En términos generales, nos preocupan las categorías: lo que se está construyendo, lo que entra en la canalización, lo que sale de la canalización y lo que está en producción. Desglosaremos esas categorías en un próximo artículo, pero siempre puede ponerse en contacto con nosotros para hablar de sus necesidades inmediatas de observabilidad y de sus puntos ciegos.
#2: Detectar
Una gestión adecuada de los registros permite a las empresas identificar comportamientos anómalos del sistema y responder a ellos en el momento en que se producen. Los registros inmutables son vitales en este caso, ya que la actividad no es rastreable si se cuestiona su integridad. Una infraestructura adecuada permite una gestión basada en excepciones, en la que los responsables son informados del comportamiento anormal del sistema mientras que la actividad regular permanece en los registros del sistema.
La detección está estrechamente vinculada a la observación, por lo que la mayoría de las herramientas de este ámbito combinan una con la otra. Para garantizar la objetividad de tus procesos de detección, es importante que estén situados junto a tus sistemas. Si los mismos sistemas ejecutan aplicaciones y sus observadores, es posible que un solo ataque comprometa la aplicación e impida o prohíba el conocimiento del problema.
#3: Entregar
Al igual que utilizamos la automatización para crear, probar y desplegar nuestras aplicaciones, DevSecOps se esfuerza por llevar el mismo nivel de comodidad «justo a tiempo» a los puntos finales para el consumidor. La gestión de API ayuda a las empresas a crear y publicar interfaces para responder a las amenazas, imponer un uso adecuado y analizar el sistema para obtener una visión total de su estado en tiempo real. La contenedorización separa la ejecución de la aplicación de los sistemas que la alojan, lo que puede eliminar errores que interfieren con el funcionamiento.
#4: Resolver
La etapa de resolución se refiere al panorama general del programa. Durante la fase de ejecución, las empresas responden a las amenazas individuales. En la etapa de resolución, evalúan cómo podrían aplicarse esas respuestas a las amenazas a escala masiva. La infraestructura como código y la seguridad como código son soluciones que pueden aprovecharse para responder a los problemas a largo plazo de forma repetible y escalable.
Una hoja de ruta DevSecOps basada en principios lean garantiza la mejora continua necesaria para responder a una lista de amenazas en constante evolución. Las soluciones a los pequeños problemas pueden desplegarse a mayor escala para automatizar futuras resoluciones. Por supuesto, todo esto comienza en un marco seguro como la Plataforma de Datos Segura y Conforme. Ésta incorpora las funciones que las empresas necesitan para automatizar su seguridad y mantenerse varios pasos por delante de los malos actores.
