SCW 아이콘
영웅 배경, 구분선 없음
블로그

Definición de código seguro

Secure Code Warrior
게시됨 Oct 20, 2022
마지막 업데이트: 2026년 3월 6일

Los desarrolladores que crean el software, las aplicaciones y los programas que impulsan los negocios digitales se han convertido en el elemento vital de muchas organizaciones. La mayoría de las empresas modernas no podrían funcionar (de forma rentable) sin aplicaciones y programas competitivos o sin acceso las 24 horas a sus sitios web y otras infraestructuras.

Sin embargo, estos mismos puntos de contacto también suelen ser la puerta de entrada que los piratas informáticos y otros usuarios nefastos emplean para robar información, lanzar ataques y lanzarse a otras actividades delictivas, como el fraude y el ransomware. El último informe de Verizon sobre las investigaciones sobre violaciones de datos destaca que las amenazas dirigidas contra empresas y organizaciones son más peligrosas y costosas en la actualidad que en cualquier otro momento de la historia.

Los ataques exitosos siguen siendo frecuentes, a pesar de que el gasto en ciberseguridad en la mayoría de las organizaciones está aumentando, y a pesar de que movimientos como DevSecOps están desplazando la seguridad hacia los desarrolladores que son el elemento vital de las empresas en la actualidad.

Los desarrolladores comprenden la importancia de la seguridad y, de manera abrumadora, desean implementar código seguro y de calidad, pero las vulnerabilidades del software siguen explotándose.

¿Por qué?

Por segundo año consecutivo, Secure Code Warrior llevó a cabo la encuesta sobre el estado de la seguridad impulsada por los desarrolladores de 2022 en asociación con Evans Data Corp en diciembre de 2021. Encuestamos a 1200 desarrolladores de todo el mundo para comprender las habilidades, las percepciones y los comportamientos en lo que respecta a las prácticas de codificación seguras, así como su impacto y relevancia percibida en el ciclo de vida del desarrollo de software (SDLC).

La encuesta identificó la ausencia de una definición clara o de una comprensión de lo que constituye un código seguro. Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

No es sorprendente que la escritura de código de calidad sea una prioridad para la comunidad de desarrolladores. Sin embargo, cuando se les preguntó específicamente sobre el código seguro, solo el 29% dijo que se daba prioridad a la práctica activa de escribir código libre de vulnerabilidades. Por el contrario, los desarrolladores asociaron prácticas menos seguras y mucho menos fiables a la creación de código seguro. Por ejemplo, analizar el código existente (37%) y confiar en bibliotecas de fuentes externas para obtener código seguro (37%) fueron las principales prácticas que los desarrolladores asociaron con la codificación segura. Otra opción popular fue reutilizar código que ya se había considerado seguro (32%). La práctica activa de escribir código libre de vulnerabilidades ocupó el sexto lugar, con un 29% que afirmó que era una de las mejores prácticas en la creación de código seguro. Cuando se les preguntó más a fondo, los principales obstáculos para crear código seguro fueron la falta de tiempo y la falta de un enfoque coherente por parte de la administración.

La confianza en el código existente es uno de los factores que aumenta el riesgo de que el software se distribuya con vulnerabilidades explotables. Para que los desarrolladores puedan crear un código de calidad que también sea seguro, es necesario abordar esta desconexión entre lo que constituye un código seguro.

Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

¿Qué pueden hacer las organizaciones para solucionar la situación?

Uno de los mensajes principales de la encuesta fue que la comunidad de desarrolladores en su conjunto está llena de profesionales que se preocupan por lo que hacen. Escribir código de alta calidad era de suma importancia para ellos como grupo. El problema es que, en muchos casos, las organizaciones para las que trabajan no han identificado las mejores prácticas necesarias para producir código seguro y no han dedicado suficientes recursos a la formación ni han permitido a sus desarrolladores cumplir esos objetivos.

De hecho, la mayoría de los desarrolladores afirmaron que sus organizaciones ni siquiera tenían una definición clara de lo que constituye un código seguro. Uno de los ejemplos más preocupantes al respecto fue que el 28% de los encuestados dijeron que su organización consideraba que el código era seguro si no se informaba de ninguna violación una vez que una aplicación o un programa se implementaba en un entorno de producción o se ponía a disposición del público.

Probablemente no hace falta decirlo, pero en el complejo panorama de amenazas actual, simplemente esperar obtener buenos resultados sin esforzarse realmente por conseguirlos probablemente produzca resultados predecibles: incluso más violaciones de seguridad.

Afortunadamente, esta es una situación en la que es relativamente fácil al menos empezar a solucionar el problema y luego empezar a trabajar para lograr el objetivo del código seguro. El primer paso, y posiblemente el más importante, es que las organizaciones definan lo que consideran código seguro. Y todo lo que esté fuera de esa definición debe considerarse no seguro.

La codificación segura debe definirse como la práctica de desarrolladores expertos que escriben código libre de vulnerabilidades, desde el inicio del SDLC. Solo una vez que se defina esta práctica, la comunidad de desarrolladores podrá trabajar para lograr ese objetivo.

Hacer realidad el objetivo del código seguro

Una vez establecida la definición de código seguro, las organizaciones deben estar preparadas para apoyar esos esfuerzos y a sus desarrolladores, quienes llevarán a cabo el objetivo de implementar prácticas de código totalmente seguro. Ese apoyo es fundamental. Sin él, la definición de código seguro dentro de su organización, si bien es importante, será poco más que un tigre de papel. Las prácticas de codificación segura deben contar con el respaldo de la administración y recibir la consideración, la autoridad y el presupuesto adecuados para tener éxito.

Esto puede requerir nuevos objetivos de evaluación comparativa para los desarrolladores, que tradicionalmente se han medido por la velocidad de su codificación. De hecho, el 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregirlas o para programar correctamente desde el principio. Al principio, esto puede significar aumentar los plazos para que los desarrolladores tengan más tiempo para codificar correctamente, aunque es probable que ese gasto de tiempo al principio del proceso de codificación se recupere más adelante, ya que es menos necesario revisar los programas, parches y trabajar después de la implementación. Además, eliminar la posibilidad de que se produzca una brecha una vez desplegada puede terminar ahorrando cientos de horas y, posiblemente, millones en pérdidas de ingresos, multas y costos de limpieza.

Los desarrolladores también necesitarán una formación práctica y relevante, especialmente en lo que respecta a las vulnerabilidades específicas con las que es probable que se encuentren, y que les ayuden a aprender a identificar y corregir las vulnerabilidades del código. Esto es especialmente cierto si se tiene en cuenta que el 36% de los encuestados dijeron que querían eliminar las vulnerabilidades de su código, pero que carecían de las habilidades o los conocimientos necesarios para hacerlo.

El 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregir 37 de ellas o para codificar correctamente desde el principio.

¿Está interesado en obtener más información sobre este tema?

Libro blanco: Los desafíos (y las oportunidades) para mejorar la seguridad del software.
Informe:
Encuesta sobre el estado de la seguridad impulsada por desarrolladores, 2022.

리소스 보기
리소스 보기

Los desarrolladores que crean el software, las aplicaciones y los programas que impulsan los negocios digitales se han convertido en el elemento vital de muchas organizaciones. La mayoría de las empresas modernas no podrían funcionar (de forma rentable) sin aplicaciones y programas competitivos o sin acceso las 24 horas a sus sitios web y otras infraestructuras.

더 알고 싶으신가요?

Secure Code Warrior 개발자가 기술을 향상함에 따라 안전한 코딩을 긍정적으로 만들고 매력적인 경험을 제공합니다. 우리는 보안 숙련 된 개발자가 우리의 연결된 세계의 일상적인 슈퍼 히어로가 될 수 있도록, 자신의 선호하는 학습 경로를 따라 각 코더를 안내합니다.

더 알아보세요

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.

데모 예약하기
공유하기:
링크드인 브랜드사회적x 로고
저자
Secure Code Warrior
게시일: 2022년 10월 20일

Secure Code Warrior 개발자가 기술을 향상함에 따라 안전한 코딩을 긍정적으로 만들고 매력적인 경험을 제공합니다. 우리는 보안 숙련 된 개발자가 우리의 연결된 세계의 일상적인 슈퍼 히어로가 될 수 있도록, 자신의 선호하는 학습 경로를 따라 각 코더를 안내합니다.

이 기사는 다음에 의해 작성되었습니다. Secure Code Warrior 업계 전문가로 구성된 팀은 개발자에게 처음부터 안전한 소프트웨어를 구축할 수 있는 지식과 기술을 제공하기 위해 최선을 다하고 있습니다. 안전한 코딩 관행, 업계 동향 및 실제 통찰력에 대한 심층적인 전문 지식을 활용합니다.

공유하기:
링크드인 브랜드사회적x 로고

Los desarrolladores que crean el software, las aplicaciones y los programas que impulsan los negocios digitales se han convertido en el elemento vital de muchas organizaciones. La mayoría de las empresas modernas no podrían funcionar (de forma rentable) sin aplicaciones y programas competitivos o sin acceso las 24 horas a sus sitios web y otras infraestructuras.

Sin embargo, estos mismos puntos de contacto también suelen ser la puerta de entrada que los piratas informáticos y otros usuarios nefastos emplean para robar información, lanzar ataques y lanzarse a otras actividades delictivas, como el fraude y el ransomware. El último informe de Verizon sobre las investigaciones sobre violaciones de datos destaca que las amenazas dirigidas contra empresas y organizaciones son más peligrosas y costosas en la actualidad que en cualquier otro momento de la historia.

Los ataques exitosos siguen siendo frecuentes, a pesar de que el gasto en ciberseguridad en la mayoría de las organizaciones está aumentando, y a pesar de que movimientos como DevSecOps están desplazando la seguridad hacia los desarrolladores que son el elemento vital de las empresas en la actualidad.

Los desarrolladores comprenden la importancia de la seguridad y, de manera abrumadora, desean implementar código seguro y de calidad, pero las vulnerabilidades del software siguen explotándose.

¿Por qué?

Por segundo año consecutivo, Secure Code Warrior llevó a cabo la encuesta sobre el estado de la seguridad impulsada por los desarrolladores de 2022 en asociación con Evans Data Corp en diciembre de 2021. Encuestamos a 1200 desarrolladores de todo el mundo para comprender las habilidades, las percepciones y los comportamientos en lo que respecta a las prácticas de codificación seguras, así como su impacto y relevancia percibida en el ciclo de vida del desarrollo de software (SDLC).

La encuesta identificó la ausencia de una definición clara o de una comprensión de lo que constituye un código seguro. Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

No es sorprendente que la escritura de código de calidad sea una prioridad para la comunidad de desarrolladores. Sin embargo, cuando se les preguntó específicamente sobre el código seguro, solo el 29% dijo que se daba prioridad a la práctica activa de escribir código libre de vulnerabilidades. Por el contrario, los desarrolladores asociaron prácticas menos seguras y mucho menos fiables a la creación de código seguro. Por ejemplo, analizar el código existente (37%) y confiar en bibliotecas de fuentes externas para obtener código seguro (37%) fueron las principales prácticas que los desarrolladores asociaron con la codificación segura. Otra opción popular fue reutilizar código que ya se había considerado seguro (32%). La práctica activa de escribir código libre de vulnerabilidades ocupó el sexto lugar, con un 29% que afirmó que era una de las mejores prácticas en la creación de código seguro. Cuando se les preguntó más a fondo, los principales obstáculos para crear código seguro fueron la falta de tiempo y la falta de un enfoque coherente por parte de la administración.

La confianza en el código existente es uno de los factores que aumenta el riesgo de que el software se distribuya con vulnerabilidades explotables. Para que los desarrolladores puedan crear un código de calidad que también sea seguro, es necesario abordar esta desconexión entre lo que constituye un código seguro.

Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

¿Qué pueden hacer las organizaciones para solucionar la situación?

Uno de los mensajes principales de la encuesta fue que la comunidad de desarrolladores en su conjunto está llena de profesionales que se preocupan por lo que hacen. Escribir código de alta calidad era de suma importancia para ellos como grupo. El problema es que, en muchos casos, las organizaciones para las que trabajan no han identificado las mejores prácticas necesarias para producir código seguro y no han dedicado suficientes recursos a la formación ni han permitido a sus desarrolladores cumplir esos objetivos.

De hecho, la mayoría de los desarrolladores afirmaron que sus organizaciones ni siquiera tenían una definición clara de lo que constituye un código seguro. Uno de los ejemplos más preocupantes al respecto fue que el 28% de los encuestados dijeron que su organización consideraba que el código era seguro si no se informaba de ninguna violación una vez que una aplicación o un programa se implementaba en un entorno de producción o se ponía a disposición del público.

Probablemente no hace falta decirlo, pero en el complejo panorama de amenazas actual, simplemente esperar obtener buenos resultados sin esforzarse realmente por conseguirlos probablemente produzca resultados predecibles: incluso más violaciones de seguridad.

Afortunadamente, esta es una situación en la que es relativamente fácil al menos empezar a solucionar el problema y luego empezar a trabajar para lograr el objetivo del código seguro. El primer paso, y posiblemente el más importante, es que las organizaciones definan lo que consideran código seguro. Y todo lo que esté fuera de esa definición debe considerarse no seguro.

La codificación segura debe definirse como la práctica de desarrolladores expertos que escriben código libre de vulnerabilidades, desde el inicio del SDLC. Solo una vez que se defina esta práctica, la comunidad de desarrolladores podrá trabajar para lograr ese objetivo.

Hacer realidad el objetivo del código seguro

Una vez establecida la definición de código seguro, las organizaciones deben estar preparadas para apoyar esos esfuerzos y a sus desarrolladores, quienes llevarán a cabo el objetivo de implementar prácticas de código totalmente seguro. Ese apoyo es fundamental. Sin él, la definición de código seguro dentro de su organización, si bien es importante, será poco más que un tigre de papel. Las prácticas de codificación segura deben contar con el respaldo de la administración y recibir la consideración, la autoridad y el presupuesto adecuados para tener éxito.

Esto puede requerir nuevos objetivos de evaluación comparativa para los desarrolladores, que tradicionalmente se han medido por la velocidad de su codificación. De hecho, el 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregirlas o para programar correctamente desde el principio. Al principio, esto puede significar aumentar los plazos para que los desarrolladores tengan más tiempo para codificar correctamente, aunque es probable que ese gasto de tiempo al principio del proceso de codificación se recupere más adelante, ya que es menos necesario revisar los programas, parches y trabajar después de la implementación. Además, eliminar la posibilidad de que se produzca una brecha una vez desplegada puede terminar ahorrando cientos de horas y, posiblemente, millones en pérdidas de ingresos, multas y costos de limpieza.

Los desarrolladores también necesitarán una formación práctica y relevante, especialmente en lo que respecta a las vulnerabilidades específicas con las que es probable que se encuentren, y que les ayuden a aprender a identificar y corregir las vulnerabilidades del código. Esto es especialmente cierto si se tiene en cuenta que el 36% de los encuestados dijeron que querían eliminar las vulnerabilidades de su código, pero que carecían de las habilidades o los conocimientos necesarios para hacerlo.

El 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregir 37 de ellas o para codificar correctamente desde el principio.

¿Está interesado en obtener más información sobre este tema?

Libro blanco: Los desafíos (y las oportunidades) para mejorar la seguridad del software.
Informe:
Encuesta sobre el estado de la seguridad impulsada por desarrolladores, 2022.

리소스 보기
리소스 보기

다음 양식을 작성하여 보고서를 다운로드하십시오.

귀하의 허락을 받아 당사 제품 또는 안전한 암호화 관련 주제에 대한 정보를 보내드리고자 합니다. 귀하의 개인정보는 항상 최대한 신중하게 처리하며, 마케팅 목적으로 타사에 판매하지 않을 것을 약속드립니다.

보내기
scw 성공 아이콘
scw 오류 아이콘
양식을 보내려면 '분석' 쿠키를 활성화하세요. 완료 후에는 언제든지 다시 비활성화해도 됩니다.

Los desarrolladores que crean el software, las aplicaciones y los programas que impulsan los negocios digitales se han convertido en el elemento vital de muchas organizaciones. La mayoría de las empresas modernas no podrían funcionar (de forma rentable) sin aplicaciones y programas competitivos o sin acceso las 24 horas a sus sitios web y otras infraestructuras.

Sin embargo, estos mismos puntos de contacto también suelen ser la puerta de entrada que los piratas informáticos y otros usuarios nefastos emplean para robar información, lanzar ataques y lanzarse a otras actividades delictivas, como el fraude y el ransomware. El último informe de Verizon sobre las investigaciones sobre violaciones de datos destaca que las amenazas dirigidas contra empresas y organizaciones son más peligrosas y costosas en la actualidad que en cualquier otro momento de la historia.

Los ataques exitosos siguen siendo frecuentes, a pesar de que el gasto en ciberseguridad en la mayoría de las organizaciones está aumentando, y a pesar de que movimientos como DevSecOps están desplazando la seguridad hacia los desarrolladores que son el elemento vital de las empresas en la actualidad.

Los desarrolladores comprenden la importancia de la seguridad y, de manera abrumadora, desean implementar código seguro y de calidad, pero las vulnerabilidades del software siguen explotándose.

¿Por qué?

Por segundo año consecutivo, Secure Code Warrior llevó a cabo la encuesta sobre el estado de la seguridad impulsada por los desarrolladores de 2022 en asociación con Evans Data Corp en diciembre de 2021. Encuestamos a 1200 desarrolladores de todo el mundo para comprender las habilidades, las percepciones y los comportamientos en lo que respecta a las prácticas de codificación seguras, así como su impacto y relevancia percibida en el ciclo de vida del desarrollo de software (SDLC).

La encuesta identificó la ausencia de una definición clara o de una comprensión de lo que constituye un código seguro. Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

No es sorprendente que la escritura de código de calidad sea una prioridad para la comunidad de desarrolladores. Sin embargo, cuando se les preguntó específicamente sobre el código seguro, solo el 29% dijo que se daba prioridad a la práctica activa de escribir código libre de vulnerabilidades. Por el contrario, los desarrolladores asociaron prácticas menos seguras y mucho menos fiables a la creación de código seguro. Por ejemplo, analizar el código existente (37%) y confiar en bibliotecas de fuentes externas para obtener código seguro (37%) fueron las principales prácticas que los desarrolladores asociaron con la codificación segura. Otra opción popular fue reutilizar código que ya se había considerado seguro (32%). La práctica activa de escribir código libre de vulnerabilidades ocupó el sexto lugar, con un 29% que afirmó que era una de las mejores prácticas en la creación de código seguro. Cuando se les preguntó más a fondo, los principales obstáculos para crear código seguro fueron la falta de tiempo y la falta de un enfoque coherente por parte de la administración.

La confianza en el código existente es uno de los factores que aumenta el riesgo de que el software se distribuya con vulnerabilidades explotables. Para que los desarrolladores puedan crear un código de calidad que también sea seguro, es necesario abordar esta desconexión entre lo que constituye un código seguro.

Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

¿Qué pueden hacer las organizaciones para solucionar la situación?

Uno de los mensajes principales de la encuesta fue que la comunidad de desarrolladores en su conjunto está llena de profesionales que se preocupan por lo que hacen. Escribir código de alta calidad era de suma importancia para ellos como grupo. El problema es que, en muchos casos, las organizaciones para las que trabajan no han identificado las mejores prácticas necesarias para producir código seguro y no han dedicado suficientes recursos a la formación ni han permitido a sus desarrolladores cumplir esos objetivos.

De hecho, la mayoría de los desarrolladores afirmaron que sus organizaciones ni siquiera tenían una definición clara de lo que constituye un código seguro. Uno de los ejemplos más preocupantes al respecto fue que el 28% de los encuestados dijeron que su organización consideraba que el código era seguro si no se informaba de ninguna violación una vez que una aplicación o un programa se implementaba en un entorno de producción o se ponía a disposición del público.

Probablemente no hace falta decirlo, pero en el complejo panorama de amenazas actual, simplemente esperar obtener buenos resultados sin esforzarse realmente por conseguirlos probablemente produzca resultados predecibles: incluso más violaciones de seguridad.

Afortunadamente, esta es una situación en la que es relativamente fácil al menos empezar a solucionar el problema y luego empezar a trabajar para lograr el objetivo del código seguro. El primer paso, y posiblemente el más importante, es que las organizaciones definan lo que consideran código seguro. Y todo lo que esté fuera de esa definición debe considerarse no seguro.

La codificación segura debe definirse como la práctica de desarrolladores expertos que escriben código libre de vulnerabilidades, desde el inicio del SDLC. Solo una vez que se defina esta práctica, la comunidad de desarrolladores podrá trabajar para lograr ese objetivo.

Hacer realidad el objetivo del código seguro

Una vez establecida la definición de código seguro, las organizaciones deben estar preparadas para apoyar esos esfuerzos y a sus desarrolladores, quienes llevarán a cabo el objetivo de implementar prácticas de código totalmente seguro. Ese apoyo es fundamental. Sin él, la definición de código seguro dentro de su organización, si bien es importante, será poco más que un tigre de papel. Las prácticas de codificación segura deben contar con el respaldo de la administración y recibir la consideración, la autoridad y el presupuesto adecuados para tener éxito.

Esto puede requerir nuevos objetivos de evaluación comparativa para los desarrolladores, que tradicionalmente se han medido por la velocidad de su codificación. De hecho, el 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregirlas o para programar correctamente desde el principio. Al principio, esto puede significar aumentar los plazos para que los desarrolladores tengan más tiempo para codificar correctamente, aunque es probable que ese gasto de tiempo al principio del proceso de codificación se recupere más adelante, ya que es menos necesario revisar los programas, parches y trabajar después de la implementación. Además, eliminar la posibilidad de que se produzca una brecha una vez desplegada puede terminar ahorrando cientos de horas y, posiblemente, millones en pérdidas de ingresos, multas y costos de limpieza.

Los desarrolladores también necesitarán una formación práctica y relevante, especialmente en lo que respecta a las vulnerabilidades específicas con las que es probable que se encuentren, y que les ayuden a aprender a identificar y corregir las vulnerabilidades del código. Esto es especialmente cierto si se tiene en cuenta que el 36% de los encuestados dijeron que querían eliminar las vulnerabilidades de su código, pero que carecían de las habilidades o los conocimientos necesarios para hacerlo.

El 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregir 37 de ellas o para codificar correctamente desde el principio.

¿Está interesado en obtener más información sobre este tema?

Libro blanco: Los desafíos (y las oportunidades) para mejorar la seguridad del software.
Informe:
Encuesta sobre el estado de la seguridad impulsada por desarrolladores, 2022.

웹 세미나 보기
시작하다
더 알아보세요

아래 링크를 클릭하고 이 자료의 PDF를 다운로드하세요.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.

보고서 보기데모 예약하기
리소스 보기
공유하기:
링크드인 브랜드사회적x 로고
더 알고 싶으신가요?

공유하기:
링크드인 브랜드사회적x 로고
저자
Secure Code Warrior
게시일: 2022년 10월 20일

Secure Code Warrior 개발자가 기술을 향상함에 따라 안전한 코딩을 긍정적으로 만들고 매력적인 경험을 제공합니다. 우리는 보안 숙련 된 개발자가 우리의 연결된 세계의 일상적인 슈퍼 히어로가 될 수 있도록, 자신의 선호하는 학습 경로를 따라 각 코더를 안내합니다.

이 기사는 다음에 의해 작성되었습니다. Secure Code Warrior 업계 전문가로 구성된 팀은 개발자에게 처음부터 안전한 소프트웨어를 구축할 수 있는 지식과 기술을 제공하기 위해 최선을 다하고 있습니다. 안전한 코딩 관행, 업계 동향 및 실제 통찰력에 대한 심층적인 전문 지식을 활용합니다.

공유하기:
링크드인 브랜드사회적x 로고

Los desarrolladores que crean el software, las aplicaciones y los programas que impulsan los negocios digitales se han convertido en el elemento vital de muchas organizaciones. La mayoría de las empresas modernas no podrían funcionar (de forma rentable) sin aplicaciones y programas competitivos o sin acceso las 24 horas a sus sitios web y otras infraestructuras.

Sin embargo, estos mismos puntos de contacto también suelen ser la puerta de entrada que los piratas informáticos y otros usuarios nefastos emplean para robar información, lanzar ataques y lanzarse a otras actividades delictivas, como el fraude y el ransomware. El último informe de Verizon sobre las investigaciones sobre violaciones de datos destaca que las amenazas dirigidas contra empresas y organizaciones son más peligrosas y costosas en la actualidad que en cualquier otro momento de la historia.

Los ataques exitosos siguen siendo frecuentes, a pesar de que el gasto en ciberseguridad en la mayoría de las organizaciones está aumentando, y a pesar de que movimientos como DevSecOps están desplazando la seguridad hacia los desarrolladores que son el elemento vital de las empresas en la actualidad.

Los desarrolladores comprenden la importancia de la seguridad y, de manera abrumadora, desean implementar código seguro y de calidad, pero las vulnerabilidades del software siguen explotándose.

¿Por qué?

Por segundo año consecutivo, Secure Code Warrior llevó a cabo la encuesta sobre el estado de la seguridad impulsada por los desarrolladores de 2022 en asociación con Evans Data Corp en diciembre de 2021. Encuestamos a 1200 desarrolladores de todo el mundo para comprender las habilidades, las percepciones y los comportamientos en lo que respecta a las prácticas de codificación seguras, así como su impacto y relevancia percibida en el ciclo de vida del desarrollo de software (SDLC).

La encuesta identificó la ausencia de una definición clara o de una comprensión de lo que constituye un código seguro. Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

No es sorprendente que la escritura de código de calidad sea una prioridad para la comunidad de desarrolladores. Sin embargo, cuando se les preguntó específicamente sobre el código seguro, solo el 29% dijo que se daba prioridad a la práctica activa de escribir código libre de vulnerabilidades. Por el contrario, los desarrolladores asociaron prácticas menos seguras y mucho menos fiables a la creación de código seguro. Por ejemplo, analizar el código existente (37%) y confiar en bibliotecas de fuentes externas para obtener código seguro (37%) fueron las principales prácticas que los desarrolladores asociaron con la codificación segura. Otra opción popular fue reutilizar código que ya se había considerado seguro (32%). La práctica activa de escribir código libre de vulnerabilidades ocupó el sexto lugar, con un 29% que afirmó que era una de las mejores prácticas en la creación de código seguro. Cuando se les preguntó más a fondo, los principales obstáculos para crear código seguro fueron la falta de tiempo y la falta de un enfoque coherente por parte de la administración.

La confianza en el código existente es uno de los factores que aumenta el riesgo de que el software se distribuya con vulnerabilidades explotables. Para que los desarrolladores puedan crear un código de calidad que también sea seguro, es necesario abordar esta desconexión entre lo que constituye un código seguro.

Resulta que hay una gran discrepancia entre lo que los desarrolladores piensan que es un código seguro y lo que realmente es un código seguro.

¿Qué pueden hacer las organizaciones para solucionar la situación?

Uno de los mensajes principales de la encuesta fue que la comunidad de desarrolladores en su conjunto está llena de profesionales que se preocupan por lo que hacen. Escribir código de alta calidad era de suma importancia para ellos como grupo. El problema es que, en muchos casos, las organizaciones para las que trabajan no han identificado las mejores prácticas necesarias para producir código seguro y no han dedicado suficientes recursos a la formación ni han permitido a sus desarrolladores cumplir esos objetivos.

De hecho, la mayoría de los desarrolladores afirmaron que sus organizaciones ni siquiera tenían una definición clara de lo que constituye un código seguro. Uno de los ejemplos más preocupantes al respecto fue que el 28% de los encuestados dijeron que su organización consideraba que el código era seguro si no se informaba de ninguna violación una vez que una aplicación o un programa se implementaba en un entorno de producción o se ponía a disposición del público.

Probablemente no hace falta decirlo, pero en el complejo panorama de amenazas actual, simplemente esperar obtener buenos resultados sin esforzarse realmente por conseguirlos probablemente produzca resultados predecibles: incluso más violaciones de seguridad.

Afortunadamente, esta es una situación en la que es relativamente fácil al menos empezar a solucionar el problema y luego empezar a trabajar para lograr el objetivo del código seguro. El primer paso, y posiblemente el más importante, es que las organizaciones definan lo que consideran código seguro. Y todo lo que esté fuera de esa definición debe considerarse no seguro.

La codificación segura debe definirse como la práctica de desarrolladores expertos que escriben código libre de vulnerabilidades, desde el inicio del SDLC. Solo una vez que se defina esta práctica, la comunidad de desarrolladores podrá trabajar para lograr ese objetivo.

Hacer realidad el objetivo del código seguro

Una vez establecida la definición de código seguro, las organizaciones deben estar preparadas para apoyar esos esfuerzos y a sus desarrolladores, quienes llevarán a cabo el objetivo de implementar prácticas de código totalmente seguro. Ese apoyo es fundamental. Sin él, la definición de código seguro dentro de su organización, si bien es importante, será poco más que un tigre de papel. Las prácticas de codificación segura deben contar con el respaldo de la administración y recibir la consideración, la autoridad y el presupuesto adecuados para tener éxito.

Esto puede requerir nuevos objetivos de evaluación comparativa para los desarrolladores, que tradicionalmente se han medido por la velocidad de su codificación. De hecho, el 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregirlas o para programar correctamente desde el principio. Al principio, esto puede significar aumentar los plazos para que los desarrolladores tengan más tiempo para codificar correctamente, aunque es probable que ese gasto de tiempo al principio del proceso de codificación se recupere más adelante, ya que es menos necesario revisar los programas, parches y trabajar después de la implementación. Además, eliminar la posibilidad de que se produzca una brecha una vez desplegada puede terminar ahorrando cientos de horas y, posiblemente, millones en pérdidas de ingresos, multas y costos de limpieza.

Los desarrolladores también necesitarán una formación práctica y relevante, especialmente en lo que respecta a las vulnerabilidades específicas con las que es probable que se encuentren, y que les ayuden a aprender a identificar y corregir las vulnerabilidades del código. Esto es especialmente cierto si se tiene en cuenta que el 36% de los encuestados dijeron que querían eliminar las vulnerabilidades de su código, pero que carecían de las habilidades o los conocimientos necesarios para hacerlo.

El 37% de los desarrolladores que participaron en la encuesta informaron que dejaban las vulnerabilidades conocidas en su código porque los plazos ajustados no les permitían disponer del tiempo necesario para corregir 37 de ellas o para codificar correctamente desde el principio.

¿Está interesado en obtener más información sobre este tema?

Libro blanco: Los desafíos (y las oportunidades) para mejorar la seguridad del software.
Informe:
Encuesta sobre el estado de la seguridad impulsada por desarrolladores, 2022.

목차

PDF 다운로드
리소스 보기
더 알고 싶으신가요?

Secure Code Warrior 개발자가 기술을 향상함에 따라 안전한 코딩을 긍정적으로 만들고 매력적인 경험을 제공합니다. 우리는 보안 숙련 된 개발자가 우리의 연결된 세계의 일상적인 슈퍼 히어로가 될 수 있도록, 자신의 선호하는 학습 경로를 따라 각 코더를 안내합니다.

더 알아보세요

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.

데모 예약하기다운로드
공유하기:
링크드인 브랜드사회적x 로고
자원 센터

시작하기 위한 자료

더 많은 게시물
자원 센터

시작하기 위한 자료

더 많은 게시물