
El futuro del trabajo es flexible y es excelente para la ciberseguridad
Una versión de este artículo apareció en ABETO. Se ha actualizado y distribuido aquí.
Dicen que el cambio es lo único constante en la vida, pero 2020 realmente ha supuesto una prueba para muchas personas en todo el mundo. La pandemia mundial de la COVID-19 nos ha obligado a pensar, a un nivel profundo, en cómo nos conectamos. El autoaislamiento y el distanciamiento social: estas han sido algunas de las adaptaciones que hemos realizado en el mundo físico y, a pesar de que muchos de nosotros pasamos tanto tiempo conectados a Internet, la situación es muy diferente, ya que no tenemos otra opción a la hora de comunicarnos y, si es posible, trabajar. Todo es, a la vez, una tragedia y un despertar.
Al igual que muchas empresas de tecnología, el trabajo flexible no es nuevo para nosotros y trabajar desde casa es una de las ventajas del trabajo. Ya «a principios» de 2009, trabajaba de forma remota desde Bélgica para empresas de Silicon Valley. La tecnología era manera menos avanzado en aquel entonces, pero aún era factible. Sin embargo, incluso para nosotros, ahora mismo, era un ajuste tener a todos los miembros del equipo trabajando desde casa hasta nuevo aviso. También he visto a muchas empresas tomar esta decisión, incluidas muchas que no estaban tan preparadas como otras para gestionar una fuerza laboral remota.
Ya sea que la incomodidad provenga de las incógnitas de una nueva forma de trabajar, de un poco de desconfianza o quizás de no «creer» en el trabajo remoto, me parece que las empresas que se resisten a ello tienden a quedarse atrás en términos de atraer a los mejores talentos, mantener el alcance global y, francamente, adaptarse a los tiempos. Esta crisis actual no ha dejado a muchos más remedio que crear una fuerza laboral remota, ya que la alternativa es el cierre total de las empresas en medio de un clima económico caótico.
Si hay algo positivo que podemos sacar de esta tragedia, es que las personas habrán visto los beneficios de una fuerza laboral digital y la miríada de formas en que un equipo puede conectarse a pesar de no estar físicamente unido. Y la industria de la ciberseguridad es una industria que realmente puede prosperar si se trabaja desde cualquier lugar y siempre se trabaja.
Los atacantes no se encerraron: están muy activos y se están aprovechando de esta crisis, aprovechando el pánico y la incertidumbre mundiales para llevar a cabo ciberataques contra centros médicos. En una situación como esta, no es descabellado ver un aumento de los ciberataques, especialmente el ransomware. Al fin y al cabo, se trata de robar para sobrevivir en tiempos económicos precarios. Esto no significa que esté bien, y el hecho es que todavía podemos trabajar, entrenarnos y luchar contra los ciberataques en cualquier lugar donde haya una conexión a Internet.
El futuro es flexible y así es como nosotros, y la industria de la ciberseguridad en su conjunto, podemos hacer que funcione ahora y en el futuro:
Los productos Access-Anywhere son universales y valiosos
Antes de cualquier tipo de situación de cuarentena forzada, los equipos globales todavía tenían que encontrar la manera de colaborar cuando era necesario. Las teleconferencias asequibles hicieron su debut el mismo año que los Rolling Stones (1964), y no cabe duda de que los primeros en adoptarlas dijeron lo mismo: «¿estás ahí?» Los problemas de «no, adelante» a los que nos enfrentamos hoy en día (aunque podamos vernos en vídeo).
En 2020, la tecnología de las comunicaciones digitales será una parte enorme del industria de las TIC multimillonaria, en el que las plataformas móviles y sociales nativas de la nube dominan y sustituyen a la tecnología tradicional. Innovaciones como Slack, Zoom y Discord nos han mantenido más conectados que nunca, especialmente en el trabajo. Y la comunicación es solo un aspecto de la historia.
Los servicios digitales a los que se puede acceder desde cualquier lugar con una conexión a Internet, bajo demanda, que satisfacen una necesidad básica, ya sea de conexión, entretenimiento o productividad, son parte de nuestro futuro flexible. Como clientes, buscamos la hiperpersonalización y, como empresa, buscamos ofrecer una experiencia digital personal que sea de la misma calidad sin concesiones, sin importar desde dónde se acceda a ella.
En todas las industrias, todos los días, se crean aplicaciones basadas en la web para agilizar los procesos, revolucionar las formas en que vivimos y trabajamos y resolver problemas que quizás no nos habíamos dado cuenta de que teníamos. No estamos ni cerca de la cima de las herramientas y la formación en ciberseguridad a las que se puede acceder bajo demanda, de forma atractiva y útil para el usuario, con beneficios tangibles para la empresa.
Los desarrolladores aprecian la flexibilidad en sus trabajos diarios, y nuestro enfoque en la formación de codificación segura, práctica y divertida, así como en la integración del flujo de trabajo, está diseñado teniendo en cuenta a estos usuarios finales. Las herramientas deben ser fáciles de usar para que no suponga ningún esfuerzo, sin que la formación valiosa se perciba como una tarea ardua. Con un campo de juego tan amplio en la industria de la ciberseguridad, ha llegado el momento de innovar en múltiples áreas de ataque y defensa, donde metodologías que priorizan la seguridad como DevSecOps aún pueden prosperar incluso si todos están en casa. Se trata de colaborar y de disponer de un conjunto de herramientas bien pensadas para que cada miembro del equipo haga su trabajo de forma eficaz, independientemente de su ubicación física.
Entrena cuando más lo necesitas (o cuando quieres cambiar tu día)
Una de las ventajas del trabajo flexible es que los días que realizas tareas desde casa se agotan los días que realizas tus tareas desde casa. Para algunos, eso podría significar recuperar alrededor de dos horas de tiempo concentrado y de calidad. En un mundo ideal, todo el personal tendría tiempo en su horario normal de trabajo para aprender y desarrollar sus habilidades, y esto se puede gestionar con mucha más facilidad en el entorno remoto adecuado. Es beneficioso para las superestrellas que trabajan a distancia, ya que pueden sentirse desafiadas y apoyadas si siguen aprendiendo.
Dado que el panorama de la ciberseguridad cambia cada segundo, es imprescindible capacitarse con frecuencia para mantenerse al día con las posibles amenazas que podrían afectar a la organización. Además, una formación integral y cuantificable que se adapte a las necesidades de la empresa es un gran paso en la dirección correcta. Estos fueron algunos de los factores fundamentales a la hora de diseñar la plataforma Secure Code Warrior; queríamos una formación a la que se pudiera acceder desde cualquier lugar, justo cuando la necesitara, en el lenguaje de desarrollo y el marco que eligiera el usuario.
Los desarrolladores tienen una relación tensa con la seguridad y, en muchos sentidos, no se les ha atendido de una manera lo suficientemente específica como para interactuar adecuadamente con las mejores prácticas de seguridad. La formación gamificada y bajo demanda puede ayudar a convencerlos sin importar dónde se encuentren; esto también es imprescindible para garantizar que los equipos y proveedores externos también demuestren un conocimiento adecuado de la seguridad, especialmente cuando están involucrados en cualquier tipo de modificación del software de una organización.
Mantener a tu cohorte comprometida y capacitándola con una formación que ayude a la organización (sin mencionar su propia carrera) es un elemento muy eficaz cuando se trata de retener a los mejores y más leales talentos... una necesidad absoluta, ya que nos enfrentamos a una escasez continua de habilidades de ciberseguridad.
Las fuerzas de trabajo remotas pueden empoderarse, ser productivas y estar seguras
Es una postura bastante anticuada en la que, para ser productivo, tienes que estar visible en una oficina de nueve a cinco. Sin embargo, muchas empresas (incluso algunas de las más nuevas e interesantes) siguen operando con esta idea en mente. Existe un profundo sentimiento de desconfianza en sus propios trabajadores, como si la mera sugerencia de trabajar desde casa les hiciera imaginarse a sus equipos jugando en ropa interior en lugar de hacer su trabajo.
O eso, o simplemente no se han lanzado a un trabajo remoto viable.
Naturalmente, los miembros del equipo deben demostrar que pueden mantener la productividad en casa mostrando su rendimiento; sin embargo, debes dar a tu grupo la mejor oportunidad de triunfar fuera de la oficina. Pregúntate a ti mismo:
- ¿Tienen el hardware adecuado?
- ¿De verdad has implementado alguna de esas increíbles herramientas de comunicación de las que hablamos antes?
- ¿Se ha asegurado de que todos los directivos se registran y están presentes digitalmente con su equipo, con sesiones periódicas de pie?
- ¿Has pensado en herramientas de productividad para realizar un seguimiento de los proyectos y ayudar a cada miembro del equipo a tomar la dirección, establecer objetivos y una sensación de logro a medida que completan las tareas?
En el clima actual, muchas empresas se enfrentaron a la decisión de realizar las operaciones de forma remota o cerrar por completo. Es posible que algunas empresas que optaron por pasar a trabajar a distancia no estuvieran del todo preparadas y es posible que haya algunos problemas que resolver... pero el problema es que es probable que estas empresas también se expongan a algunos riesgos de seguridad.
Cómo evitar errores de seguridad en entornos de trabajo remotos
Hay varios vectores de amenazas a tener en cuenta, ya que es probable que el personal esté en su propia red y que esté utilizando una variedad de dispositivos para acceder a las cuentas de la empresa, cada uno con sus propias necesidades de seguridad que pueden estar vigentes o no.
En situaciones de trabajo remoto, todo el mundo tiende a recibir un aumento de correos electrónicos, además de tener que ordenar varios inicios de sesión, sistemas y configuraciones. Es demasiado fácil que los ataques de ingeniería social y el malware pasen desapercibidos en un montón de dispositivos fuera del ámbito de la seguridad interna. Esta no es una razón para abandonar el trabajo remoto, es una oportunidad de oro para aprender haciendo y hacerlo lo más sólido posible para el futuro. Y en las organizaciones que se centran en la seguridad, esta es una buena oportunidad para auditar los procesos y «comerse la comida de su perro» en lo que respecta a las mejores prácticas de seguridad para todos.
Hablando de errores, también es importante evaluar su espacio de trabajo remoto para detectar posibles amenazas... sobre todo para su orgullo, como esta pobre pareja. Moraleja de la historia: asegúrate de que todos usen pantalones si estás en una videollamada.
Los ciberataques no se detienen solo porque estemos en crisis
Es profundamente perturbador ver los efectos de la COVID-19 en todo el mundo, y ahora más que nunca es el momento de unirnos y tener en cuenta a otras personas en esta crisis de salud mundial. Lo que pasa es que los atacantes se están aprovechando activamente de este miedo y caos generalizados, tal vez porque están desesperados por poner comida en la mesa. Como sociedad, somos increíblemente vulnerables en este momento.
Instituciones de salud, incluido un centro de pruebas de vacunas, se han visto azotados por ataques de ransomware y DDoS, por no hablar de aquellos que intentan aprovecharse de las organizaciones financieras y gubernamentales, distraídas y sobrecargadas de trabajo, lanzando campañas de suplantación de identidad y malware contra ellas. Otra amenaza inminente gira en torno a la propia vacuna: se ha informado de que la administración Trump ofreció a una empresa alemana grandes sumas de dinero para desarrollar una vacuna contra la COVID-19 para uso exclusivo de los Estados Unidos. Los datos de la vacuna son posiblemente la información más valiosa de la Tierra en la actualidad, lo que sería una recompensa muy atractiva para un atacante.
Este es un recordatorio demasiado oportuno de que, si bien nos aislamos de la amenaza muy real de un virus físico, nuestro latido digital también está siendo atacado. La conciencia de seguridad es de suma importancia en cada organización y se debe proporcionar una formación adecuada en todos los niveles; incluso medidas como hacer cumplir el uso de herramientas de administración de contraseñas y aprender a detectar un correo electrónico de suplantación de identidad son útiles.
Y cuando se trata de desarrolladores, son la primera línea de defensa para proteger el código que se produce activamente en la empresa, y pueden ser un activo valioso para su equipo de AppSec a la hora de evitar más problemas derivados de un ciberataque al cerrar las puertas traseras creadas por las vulnerabilidades más comunes.
Las empresas que innovan digitalmente pueden capear tormentas más grandes
Un subproducto extremadamente desafortunado del confinamiento masivo ha sido la recesión económica, que ha obligado a muchas personas a quedarse sin trabajo en los sectores más afectados. Todo esto se ha agravado de manera bastante repentina, y es una experiencia que muchos de nosotros probablemente no hayamos vivido en nuestras vidas.
Si bien no todos los negocios nativos digitales son capaces de superar automáticamente la recesión (ni mucho menos), por su naturaleza, las empresas que se dedican a la tecnología digital son mucho más ágiles, adaptables y sostenibles incluso cuando se dan las circunstancias más izquierdistas.
Nuestra empresa puede funcionar de manera eficiente y eficaz con una fuerza laboral remota, y esto es una capa adicional de protección para nuestro valioso equipo y también para los clientes a los que apoyan. Consideramos que la formación viable en código seguro es una parte esencial de las empresas modernas y, si nos eligen, podemos ofrecerla y adaptarla según sea necesario. Muchas empresas, por la naturaleza de los productos o servicios que venden, no pueden permitirse el mismo lujo, pero tal vez les sorprenda investigar dónde se pueden digitalizar los procesos, prepararlos para el futuro y hacerlos tan bajo demanda como sea posible, incluso en los espacios más tradicionales.
Encontrar nuevas formas de conectarse es un desafío positivo, no un obstáculo
Es un poco dramático, pero me acuerdo de la famosa cita de Parque Jurásico en la que el Dr. Ian Malcolm dice: «la vida encuentra un camino». La verdad es que sí, y eso ha quedado muy claro en el cambio al trabajo remoto en toda nuestra empresa. Los equipos que antes no interactuaban mucho están descubriendo intereses comunes en las charlas sin cita previa, los juegos de oficina en línea y una lista de reproducción compartida de Spotify desde una oficina global. Siempre hay una forma de forjar una relación significativa, y mi consejo es que permitas que los equipos exploren y crezcan de forma orgánica.
Para nuestros clientes, ha sido increíble ver que su compromiso de perfeccionar las habilidades de codificación segura entre los desarrolladores ha superado cualquier problema de trabajo remoto. Han estado utilizando nuestra función de torneos y, aunque estos suelen celebrarse en persona con un poco de fanfarria, sus versiones virtuales han generado una buena participación, una competencia amistosa y una excelente (productiva) distracción de las actividades del día a día que normalmente se realizan de forma solitaria. Al igual que los videojuegos son ahora un evento mucho más social que antes, este tipo de formación en el puesto de trabajo fomenta la conexión no solo con el material del curso, sino también entre sí. Y está disponible para cualquier persona, en cualquier lugar. Como fanático de la seguridad, estoy totalmente sesgado, pero bueno, este es un momento tan bueno como cualquier otro para ayudar a fomentar el amor por la programación segura entre los desarrolladores. Todos son superhéroes de la seguridad en ciernes, y ha llegado el momento de reforzar tu primera línea de la forma más divertida posible.


Ya sea que la incomodidad provenga de las incógnitas de una nueva forma de trabajar, de un poco de desconfianza o quizás de no creer en el trabajo remoto, me parece que las empresas que se resisten a ello tienden a quedarse atrás en términos de atraer a los mejores talentos, mantener el alcance global y, francamente, adaptarse a los tiempos.
마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.
데모 예약하기마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.
Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.
마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.


Una versión de este artículo apareció en ABETO. Se ha actualizado y distribuido aquí.
Dicen que el cambio es lo único constante en la vida, pero 2020 realmente ha supuesto una prueba para muchas personas en todo el mundo. La pandemia mundial de la COVID-19 nos ha obligado a pensar, a un nivel profundo, en cómo nos conectamos. El autoaislamiento y el distanciamiento social: estas han sido algunas de las adaptaciones que hemos realizado en el mundo físico y, a pesar de que muchos de nosotros pasamos tanto tiempo conectados a Internet, la situación es muy diferente, ya que no tenemos otra opción a la hora de comunicarnos y, si es posible, trabajar. Todo es, a la vez, una tragedia y un despertar.
Al igual que muchas empresas de tecnología, el trabajo flexible no es nuevo para nosotros y trabajar desde casa es una de las ventajas del trabajo. Ya «a principios» de 2009, trabajaba de forma remota desde Bélgica para empresas de Silicon Valley. La tecnología era manera menos avanzado en aquel entonces, pero aún era factible. Sin embargo, incluso para nosotros, ahora mismo, era un ajuste tener a todos los miembros del equipo trabajando desde casa hasta nuevo aviso. También he visto a muchas empresas tomar esta decisión, incluidas muchas que no estaban tan preparadas como otras para gestionar una fuerza laboral remota.
Ya sea que la incomodidad provenga de las incógnitas de una nueva forma de trabajar, de un poco de desconfianza o quizás de no «creer» en el trabajo remoto, me parece que las empresas que se resisten a ello tienden a quedarse atrás en términos de atraer a los mejores talentos, mantener el alcance global y, francamente, adaptarse a los tiempos. Esta crisis actual no ha dejado a muchos más remedio que crear una fuerza laboral remota, ya que la alternativa es el cierre total de las empresas en medio de un clima económico caótico.
Si hay algo positivo que podemos sacar de esta tragedia, es que las personas habrán visto los beneficios de una fuerza laboral digital y la miríada de formas en que un equipo puede conectarse a pesar de no estar físicamente unido. Y la industria de la ciberseguridad es una industria que realmente puede prosperar si se trabaja desde cualquier lugar y siempre se trabaja.
Los atacantes no se encerraron: están muy activos y se están aprovechando de esta crisis, aprovechando el pánico y la incertidumbre mundiales para llevar a cabo ciberataques contra centros médicos. En una situación como esta, no es descabellado ver un aumento de los ciberataques, especialmente el ransomware. Al fin y al cabo, se trata de robar para sobrevivir en tiempos económicos precarios. Esto no significa que esté bien, y el hecho es que todavía podemos trabajar, entrenarnos y luchar contra los ciberataques en cualquier lugar donde haya una conexión a Internet.
El futuro es flexible y así es como nosotros, y la industria de la ciberseguridad en su conjunto, podemos hacer que funcione ahora y en el futuro:
Los productos Access-Anywhere son universales y valiosos
Antes de cualquier tipo de situación de cuarentena forzada, los equipos globales todavía tenían que encontrar la manera de colaborar cuando era necesario. Las teleconferencias asequibles hicieron su debut el mismo año que los Rolling Stones (1964), y no cabe duda de que los primeros en adoptarlas dijeron lo mismo: «¿estás ahí?» Los problemas de «no, adelante» a los que nos enfrentamos hoy en día (aunque podamos vernos en vídeo).
En 2020, la tecnología de las comunicaciones digitales será una parte enorme del industria de las TIC multimillonaria, en el que las plataformas móviles y sociales nativas de la nube dominan y sustituyen a la tecnología tradicional. Innovaciones como Slack, Zoom y Discord nos han mantenido más conectados que nunca, especialmente en el trabajo. Y la comunicación es solo un aspecto de la historia.
Los servicios digitales a los que se puede acceder desde cualquier lugar con una conexión a Internet, bajo demanda, que satisfacen una necesidad básica, ya sea de conexión, entretenimiento o productividad, son parte de nuestro futuro flexible. Como clientes, buscamos la hiperpersonalización y, como empresa, buscamos ofrecer una experiencia digital personal que sea de la misma calidad sin concesiones, sin importar desde dónde se acceda a ella.
En todas las industrias, todos los días, se crean aplicaciones basadas en la web para agilizar los procesos, revolucionar las formas en que vivimos y trabajamos y resolver problemas que quizás no nos habíamos dado cuenta de que teníamos. No estamos ni cerca de la cima de las herramientas y la formación en ciberseguridad a las que se puede acceder bajo demanda, de forma atractiva y útil para el usuario, con beneficios tangibles para la empresa.
Los desarrolladores aprecian la flexibilidad en sus trabajos diarios, y nuestro enfoque en la formación de codificación segura, práctica y divertida, así como en la integración del flujo de trabajo, está diseñado teniendo en cuenta a estos usuarios finales. Las herramientas deben ser fáciles de usar para que no suponga ningún esfuerzo, sin que la formación valiosa se perciba como una tarea ardua. Con un campo de juego tan amplio en la industria de la ciberseguridad, ha llegado el momento de innovar en múltiples áreas de ataque y defensa, donde metodologías que priorizan la seguridad como DevSecOps aún pueden prosperar incluso si todos están en casa. Se trata de colaborar y de disponer de un conjunto de herramientas bien pensadas para que cada miembro del equipo haga su trabajo de forma eficaz, independientemente de su ubicación física.
Entrena cuando más lo necesitas (o cuando quieres cambiar tu día)
Una de las ventajas del trabajo flexible es que los días que realizas tareas desde casa se agotan los días que realizas tus tareas desde casa. Para algunos, eso podría significar recuperar alrededor de dos horas de tiempo concentrado y de calidad. En un mundo ideal, todo el personal tendría tiempo en su horario normal de trabajo para aprender y desarrollar sus habilidades, y esto se puede gestionar con mucha más facilidad en el entorno remoto adecuado. Es beneficioso para las superestrellas que trabajan a distancia, ya que pueden sentirse desafiadas y apoyadas si siguen aprendiendo.
Dado que el panorama de la ciberseguridad cambia cada segundo, es imprescindible capacitarse con frecuencia para mantenerse al día con las posibles amenazas que podrían afectar a la organización. Además, una formación integral y cuantificable que se adapte a las necesidades de la empresa es un gran paso en la dirección correcta. Estos fueron algunos de los factores fundamentales a la hora de diseñar la plataforma Secure Code Warrior; queríamos una formación a la que se pudiera acceder desde cualquier lugar, justo cuando la necesitara, en el lenguaje de desarrollo y el marco que eligiera el usuario.
Los desarrolladores tienen una relación tensa con la seguridad y, en muchos sentidos, no se les ha atendido de una manera lo suficientemente específica como para interactuar adecuadamente con las mejores prácticas de seguridad. La formación gamificada y bajo demanda puede ayudar a convencerlos sin importar dónde se encuentren; esto también es imprescindible para garantizar que los equipos y proveedores externos también demuestren un conocimiento adecuado de la seguridad, especialmente cuando están involucrados en cualquier tipo de modificación del software de una organización.
Mantener a tu cohorte comprometida y capacitándola con una formación que ayude a la organización (sin mencionar su propia carrera) es un elemento muy eficaz cuando se trata de retener a los mejores y más leales talentos... una necesidad absoluta, ya que nos enfrentamos a una escasez continua de habilidades de ciberseguridad.
Las fuerzas de trabajo remotas pueden empoderarse, ser productivas y estar seguras
Es una postura bastante anticuada en la que, para ser productivo, tienes que estar visible en una oficina de nueve a cinco. Sin embargo, muchas empresas (incluso algunas de las más nuevas e interesantes) siguen operando con esta idea en mente. Existe un profundo sentimiento de desconfianza en sus propios trabajadores, como si la mera sugerencia de trabajar desde casa les hiciera imaginarse a sus equipos jugando en ropa interior en lugar de hacer su trabajo.
O eso, o simplemente no se han lanzado a un trabajo remoto viable.
Naturalmente, los miembros del equipo deben demostrar que pueden mantener la productividad en casa mostrando su rendimiento; sin embargo, debes dar a tu grupo la mejor oportunidad de triunfar fuera de la oficina. Pregúntate a ti mismo:
- ¿Tienen el hardware adecuado?
- ¿De verdad has implementado alguna de esas increíbles herramientas de comunicación de las que hablamos antes?
- ¿Se ha asegurado de que todos los directivos se registran y están presentes digitalmente con su equipo, con sesiones periódicas de pie?
- ¿Has pensado en herramientas de productividad para realizar un seguimiento de los proyectos y ayudar a cada miembro del equipo a tomar la dirección, establecer objetivos y una sensación de logro a medida que completan las tareas?
En el clima actual, muchas empresas se enfrentaron a la decisión de realizar las operaciones de forma remota o cerrar por completo. Es posible que algunas empresas que optaron por pasar a trabajar a distancia no estuvieran del todo preparadas y es posible que haya algunos problemas que resolver... pero el problema es que es probable que estas empresas también se expongan a algunos riesgos de seguridad.
Cómo evitar errores de seguridad en entornos de trabajo remotos
Hay varios vectores de amenazas a tener en cuenta, ya que es probable que el personal esté en su propia red y que esté utilizando una variedad de dispositivos para acceder a las cuentas de la empresa, cada uno con sus propias necesidades de seguridad que pueden estar vigentes o no.
En situaciones de trabajo remoto, todo el mundo tiende a recibir un aumento de correos electrónicos, además de tener que ordenar varios inicios de sesión, sistemas y configuraciones. Es demasiado fácil que los ataques de ingeniería social y el malware pasen desapercibidos en un montón de dispositivos fuera del ámbito de la seguridad interna. Esta no es una razón para abandonar el trabajo remoto, es una oportunidad de oro para aprender haciendo y hacerlo lo más sólido posible para el futuro. Y en las organizaciones que se centran en la seguridad, esta es una buena oportunidad para auditar los procesos y «comerse la comida de su perro» en lo que respecta a las mejores prácticas de seguridad para todos.
Hablando de errores, también es importante evaluar su espacio de trabajo remoto para detectar posibles amenazas... sobre todo para su orgullo, como esta pobre pareja. Moraleja de la historia: asegúrate de que todos usen pantalones si estás en una videollamada.
Los ciberataques no se detienen solo porque estemos en crisis
Es profundamente perturbador ver los efectos de la COVID-19 en todo el mundo, y ahora más que nunca es el momento de unirnos y tener en cuenta a otras personas en esta crisis de salud mundial. Lo que pasa es que los atacantes se están aprovechando activamente de este miedo y caos generalizados, tal vez porque están desesperados por poner comida en la mesa. Como sociedad, somos increíblemente vulnerables en este momento.
Instituciones de salud, incluido un centro de pruebas de vacunas, se han visto azotados por ataques de ransomware y DDoS, por no hablar de aquellos que intentan aprovecharse de las organizaciones financieras y gubernamentales, distraídas y sobrecargadas de trabajo, lanzando campañas de suplantación de identidad y malware contra ellas. Otra amenaza inminente gira en torno a la propia vacuna: se ha informado de que la administración Trump ofreció a una empresa alemana grandes sumas de dinero para desarrollar una vacuna contra la COVID-19 para uso exclusivo de los Estados Unidos. Los datos de la vacuna son posiblemente la información más valiosa de la Tierra en la actualidad, lo que sería una recompensa muy atractiva para un atacante.
Este es un recordatorio demasiado oportuno de que, si bien nos aislamos de la amenaza muy real de un virus físico, nuestro latido digital también está siendo atacado. La conciencia de seguridad es de suma importancia en cada organización y se debe proporcionar una formación adecuada en todos los niveles; incluso medidas como hacer cumplir el uso de herramientas de administración de contraseñas y aprender a detectar un correo electrónico de suplantación de identidad son útiles.
Y cuando se trata de desarrolladores, son la primera línea de defensa para proteger el código que se produce activamente en la empresa, y pueden ser un activo valioso para su equipo de AppSec a la hora de evitar más problemas derivados de un ciberataque al cerrar las puertas traseras creadas por las vulnerabilidades más comunes.
Las empresas que innovan digitalmente pueden capear tormentas más grandes
Un subproducto extremadamente desafortunado del confinamiento masivo ha sido la recesión económica, que ha obligado a muchas personas a quedarse sin trabajo en los sectores más afectados. Todo esto se ha agravado de manera bastante repentina, y es una experiencia que muchos de nosotros probablemente no hayamos vivido en nuestras vidas.
Si bien no todos los negocios nativos digitales son capaces de superar automáticamente la recesión (ni mucho menos), por su naturaleza, las empresas que se dedican a la tecnología digital son mucho más ágiles, adaptables y sostenibles incluso cuando se dan las circunstancias más izquierdistas.
Nuestra empresa puede funcionar de manera eficiente y eficaz con una fuerza laboral remota, y esto es una capa adicional de protección para nuestro valioso equipo y también para los clientes a los que apoyan. Consideramos que la formación viable en código seguro es una parte esencial de las empresas modernas y, si nos eligen, podemos ofrecerla y adaptarla según sea necesario. Muchas empresas, por la naturaleza de los productos o servicios que venden, no pueden permitirse el mismo lujo, pero tal vez les sorprenda investigar dónde se pueden digitalizar los procesos, prepararlos para el futuro y hacerlos tan bajo demanda como sea posible, incluso en los espacios más tradicionales.
Encontrar nuevas formas de conectarse es un desafío positivo, no un obstáculo
Es un poco dramático, pero me acuerdo de la famosa cita de Parque Jurásico en la que el Dr. Ian Malcolm dice: «la vida encuentra un camino». La verdad es que sí, y eso ha quedado muy claro en el cambio al trabajo remoto en toda nuestra empresa. Los equipos que antes no interactuaban mucho están descubriendo intereses comunes en las charlas sin cita previa, los juegos de oficina en línea y una lista de reproducción compartida de Spotify desde una oficina global. Siempre hay una forma de forjar una relación significativa, y mi consejo es que permitas que los equipos exploren y crezcan de forma orgánica.
Para nuestros clientes, ha sido increíble ver que su compromiso de perfeccionar las habilidades de codificación segura entre los desarrolladores ha superado cualquier problema de trabajo remoto. Han estado utilizando nuestra función de torneos y, aunque estos suelen celebrarse en persona con un poco de fanfarria, sus versiones virtuales han generado una buena participación, una competencia amistosa y una excelente (productiva) distracción de las actividades del día a día que normalmente se realizan de forma solitaria. Al igual que los videojuegos son ahora un evento mucho más social que antes, este tipo de formación en el puesto de trabajo fomenta la conexión no solo con el material del curso, sino también entre sí. Y está disponible para cualquier persona, en cualquier lugar. Como fanático de la seguridad, estoy totalmente sesgado, pero bueno, este es un momento tan bueno como cualquier otro para ayudar a fomentar el amor por la programación segura entre los desarrolladores. Todos son superhéroes de la seguridad en ciernes, y ha llegado el momento de reforzar tu primera línea de la forma más divertida posible.

Una versión de este artículo apareció en ABETO. Se ha actualizado y distribuido aquí.
Dicen que el cambio es lo único constante en la vida, pero 2020 realmente ha supuesto una prueba para muchas personas en todo el mundo. La pandemia mundial de la COVID-19 nos ha obligado a pensar, a un nivel profundo, en cómo nos conectamos. El autoaislamiento y el distanciamiento social: estas han sido algunas de las adaptaciones que hemos realizado en el mundo físico y, a pesar de que muchos de nosotros pasamos tanto tiempo conectados a Internet, la situación es muy diferente, ya que no tenemos otra opción a la hora de comunicarnos y, si es posible, trabajar. Todo es, a la vez, una tragedia y un despertar.
Al igual que muchas empresas de tecnología, el trabajo flexible no es nuevo para nosotros y trabajar desde casa es una de las ventajas del trabajo. Ya «a principios» de 2009, trabajaba de forma remota desde Bélgica para empresas de Silicon Valley. La tecnología era manera menos avanzado en aquel entonces, pero aún era factible. Sin embargo, incluso para nosotros, ahora mismo, era un ajuste tener a todos los miembros del equipo trabajando desde casa hasta nuevo aviso. También he visto a muchas empresas tomar esta decisión, incluidas muchas que no estaban tan preparadas como otras para gestionar una fuerza laboral remota.
Ya sea que la incomodidad provenga de las incógnitas de una nueva forma de trabajar, de un poco de desconfianza o quizás de no «creer» en el trabajo remoto, me parece que las empresas que se resisten a ello tienden a quedarse atrás en términos de atraer a los mejores talentos, mantener el alcance global y, francamente, adaptarse a los tiempos. Esta crisis actual no ha dejado a muchos más remedio que crear una fuerza laboral remota, ya que la alternativa es el cierre total de las empresas en medio de un clima económico caótico.
Si hay algo positivo que podemos sacar de esta tragedia, es que las personas habrán visto los beneficios de una fuerza laboral digital y la miríada de formas en que un equipo puede conectarse a pesar de no estar físicamente unido. Y la industria de la ciberseguridad es una industria que realmente puede prosperar si se trabaja desde cualquier lugar y siempre se trabaja.
Los atacantes no se encerraron: están muy activos y se están aprovechando de esta crisis, aprovechando el pánico y la incertidumbre mundiales para llevar a cabo ciberataques contra centros médicos. En una situación como esta, no es descabellado ver un aumento de los ciberataques, especialmente el ransomware. Al fin y al cabo, se trata de robar para sobrevivir en tiempos económicos precarios. Esto no significa que esté bien, y el hecho es que todavía podemos trabajar, entrenarnos y luchar contra los ciberataques en cualquier lugar donde haya una conexión a Internet.
El futuro es flexible y así es como nosotros, y la industria de la ciberseguridad en su conjunto, podemos hacer que funcione ahora y en el futuro:
Los productos Access-Anywhere son universales y valiosos
Antes de cualquier tipo de situación de cuarentena forzada, los equipos globales todavía tenían que encontrar la manera de colaborar cuando era necesario. Las teleconferencias asequibles hicieron su debut el mismo año que los Rolling Stones (1964), y no cabe duda de que los primeros en adoptarlas dijeron lo mismo: «¿estás ahí?» Los problemas de «no, adelante» a los que nos enfrentamos hoy en día (aunque podamos vernos en vídeo).
En 2020, la tecnología de las comunicaciones digitales será una parte enorme del industria de las TIC multimillonaria, en el que las plataformas móviles y sociales nativas de la nube dominan y sustituyen a la tecnología tradicional. Innovaciones como Slack, Zoom y Discord nos han mantenido más conectados que nunca, especialmente en el trabajo. Y la comunicación es solo un aspecto de la historia.
Los servicios digitales a los que se puede acceder desde cualquier lugar con una conexión a Internet, bajo demanda, que satisfacen una necesidad básica, ya sea de conexión, entretenimiento o productividad, son parte de nuestro futuro flexible. Como clientes, buscamos la hiperpersonalización y, como empresa, buscamos ofrecer una experiencia digital personal que sea de la misma calidad sin concesiones, sin importar desde dónde se acceda a ella.
En todas las industrias, todos los días, se crean aplicaciones basadas en la web para agilizar los procesos, revolucionar las formas en que vivimos y trabajamos y resolver problemas que quizás no nos habíamos dado cuenta de que teníamos. No estamos ni cerca de la cima de las herramientas y la formación en ciberseguridad a las que se puede acceder bajo demanda, de forma atractiva y útil para el usuario, con beneficios tangibles para la empresa.
Los desarrolladores aprecian la flexibilidad en sus trabajos diarios, y nuestro enfoque en la formación de codificación segura, práctica y divertida, así como en la integración del flujo de trabajo, está diseñado teniendo en cuenta a estos usuarios finales. Las herramientas deben ser fáciles de usar para que no suponga ningún esfuerzo, sin que la formación valiosa se perciba como una tarea ardua. Con un campo de juego tan amplio en la industria de la ciberseguridad, ha llegado el momento de innovar en múltiples áreas de ataque y defensa, donde metodologías que priorizan la seguridad como DevSecOps aún pueden prosperar incluso si todos están en casa. Se trata de colaborar y de disponer de un conjunto de herramientas bien pensadas para que cada miembro del equipo haga su trabajo de forma eficaz, independientemente de su ubicación física.
Entrena cuando más lo necesitas (o cuando quieres cambiar tu día)
Una de las ventajas del trabajo flexible es que los días que realizas tareas desde casa se agotan los días que realizas tus tareas desde casa. Para algunos, eso podría significar recuperar alrededor de dos horas de tiempo concentrado y de calidad. En un mundo ideal, todo el personal tendría tiempo en su horario normal de trabajo para aprender y desarrollar sus habilidades, y esto se puede gestionar con mucha más facilidad en el entorno remoto adecuado. Es beneficioso para las superestrellas que trabajan a distancia, ya que pueden sentirse desafiadas y apoyadas si siguen aprendiendo.
Dado que el panorama de la ciberseguridad cambia cada segundo, es imprescindible capacitarse con frecuencia para mantenerse al día con las posibles amenazas que podrían afectar a la organización. Además, una formación integral y cuantificable que se adapte a las necesidades de la empresa es un gran paso en la dirección correcta. Estos fueron algunos de los factores fundamentales a la hora de diseñar la plataforma Secure Code Warrior; queríamos una formación a la que se pudiera acceder desde cualquier lugar, justo cuando la necesitara, en el lenguaje de desarrollo y el marco que eligiera el usuario.
Los desarrolladores tienen una relación tensa con la seguridad y, en muchos sentidos, no se les ha atendido de una manera lo suficientemente específica como para interactuar adecuadamente con las mejores prácticas de seguridad. La formación gamificada y bajo demanda puede ayudar a convencerlos sin importar dónde se encuentren; esto también es imprescindible para garantizar que los equipos y proveedores externos también demuestren un conocimiento adecuado de la seguridad, especialmente cuando están involucrados en cualquier tipo de modificación del software de una organización.
Mantener a tu cohorte comprometida y capacitándola con una formación que ayude a la organización (sin mencionar su propia carrera) es un elemento muy eficaz cuando se trata de retener a los mejores y más leales talentos... una necesidad absoluta, ya que nos enfrentamos a una escasez continua de habilidades de ciberseguridad.
Las fuerzas de trabajo remotas pueden empoderarse, ser productivas y estar seguras
Es una postura bastante anticuada en la que, para ser productivo, tienes que estar visible en una oficina de nueve a cinco. Sin embargo, muchas empresas (incluso algunas de las más nuevas e interesantes) siguen operando con esta idea en mente. Existe un profundo sentimiento de desconfianza en sus propios trabajadores, como si la mera sugerencia de trabajar desde casa les hiciera imaginarse a sus equipos jugando en ropa interior en lugar de hacer su trabajo.
O eso, o simplemente no se han lanzado a un trabajo remoto viable.
Naturalmente, los miembros del equipo deben demostrar que pueden mantener la productividad en casa mostrando su rendimiento; sin embargo, debes dar a tu grupo la mejor oportunidad de triunfar fuera de la oficina. Pregúntate a ti mismo:
- ¿Tienen el hardware adecuado?
- ¿De verdad has implementado alguna de esas increíbles herramientas de comunicación de las que hablamos antes?
- ¿Se ha asegurado de que todos los directivos se registran y están presentes digitalmente con su equipo, con sesiones periódicas de pie?
- ¿Has pensado en herramientas de productividad para realizar un seguimiento de los proyectos y ayudar a cada miembro del equipo a tomar la dirección, establecer objetivos y una sensación de logro a medida que completan las tareas?
En el clima actual, muchas empresas se enfrentaron a la decisión de realizar las operaciones de forma remota o cerrar por completo. Es posible que algunas empresas que optaron por pasar a trabajar a distancia no estuvieran del todo preparadas y es posible que haya algunos problemas que resolver... pero el problema es que es probable que estas empresas también se expongan a algunos riesgos de seguridad.
Cómo evitar errores de seguridad en entornos de trabajo remotos
Hay varios vectores de amenazas a tener en cuenta, ya que es probable que el personal esté en su propia red y que esté utilizando una variedad de dispositivos para acceder a las cuentas de la empresa, cada uno con sus propias necesidades de seguridad que pueden estar vigentes o no.
En situaciones de trabajo remoto, todo el mundo tiende a recibir un aumento de correos electrónicos, además de tener que ordenar varios inicios de sesión, sistemas y configuraciones. Es demasiado fácil que los ataques de ingeniería social y el malware pasen desapercibidos en un montón de dispositivos fuera del ámbito de la seguridad interna. Esta no es una razón para abandonar el trabajo remoto, es una oportunidad de oro para aprender haciendo y hacerlo lo más sólido posible para el futuro. Y en las organizaciones que se centran en la seguridad, esta es una buena oportunidad para auditar los procesos y «comerse la comida de su perro» en lo que respecta a las mejores prácticas de seguridad para todos.
Hablando de errores, también es importante evaluar su espacio de trabajo remoto para detectar posibles amenazas... sobre todo para su orgullo, como esta pobre pareja. Moraleja de la historia: asegúrate de que todos usen pantalones si estás en una videollamada.
Los ciberataques no se detienen solo porque estemos en crisis
Es profundamente perturbador ver los efectos de la COVID-19 en todo el mundo, y ahora más que nunca es el momento de unirnos y tener en cuenta a otras personas en esta crisis de salud mundial. Lo que pasa es que los atacantes se están aprovechando activamente de este miedo y caos generalizados, tal vez porque están desesperados por poner comida en la mesa. Como sociedad, somos increíblemente vulnerables en este momento.
Instituciones de salud, incluido un centro de pruebas de vacunas, se han visto azotados por ataques de ransomware y DDoS, por no hablar de aquellos que intentan aprovecharse de las organizaciones financieras y gubernamentales, distraídas y sobrecargadas de trabajo, lanzando campañas de suplantación de identidad y malware contra ellas. Otra amenaza inminente gira en torno a la propia vacuna: se ha informado de que la administración Trump ofreció a una empresa alemana grandes sumas de dinero para desarrollar una vacuna contra la COVID-19 para uso exclusivo de los Estados Unidos. Los datos de la vacuna son posiblemente la información más valiosa de la Tierra en la actualidad, lo que sería una recompensa muy atractiva para un atacante.
Este es un recordatorio demasiado oportuno de que, si bien nos aislamos de la amenaza muy real de un virus físico, nuestro latido digital también está siendo atacado. La conciencia de seguridad es de suma importancia en cada organización y se debe proporcionar una formación adecuada en todos los niveles; incluso medidas como hacer cumplir el uso de herramientas de administración de contraseñas y aprender a detectar un correo electrónico de suplantación de identidad son útiles.
Y cuando se trata de desarrolladores, son la primera línea de defensa para proteger el código que se produce activamente en la empresa, y pueden ser un activo valioso para su equipo de AppSec a la hora de evitar más problemas derivados de un ciberataque al cerrar las puertas traseras creadas por las vulnerabilidades más comunes.
Las empresas que innovan digitalmente pueden capear tormentas más grandes
Un subproducto extremadamente desafortunado del confinamiento masivo ha sido la recesión económica, que ha obligado a muchas personas a quedarse sin trabajo en los sectores más afectados. Todo esto se ha agravado de manera bastante repentina, y es una experiencia que muchos de nosotros probablemente no hayamos vivido en nuestras vidas.
Si bien no todos los negocios nativos digitales son capaces de superar automáticamente la recesión (ni mucho menos), por su naturaleza, las empresas que se dedican a la tecnología digital son mucho más ágiles, adaptables y sostenibles incluso cuando se dan las circunstancias más izquierdistas.
Nuestra empresa puede funcionar de manera eficiente y eficaz con una fuerza laboral remota, y esto es una capa adicional de protección para nuestro valioso equipo y también para los clientes a los que apoyan. Consideramos que la formación viable en código seguro es una parte esencial de las empresas modernas y, si nos eligen, podemos ofrecerla y adaptarla según sea necesario. Muchas empresas, por la naturaleza de los productos o servicios que venden, no pueden permitirse el mismo lujo, pero tal vez les sorprenda investigar dónde se pueden digitalizar los procesos, prepararlos para el futuro y hacerlos tan bajo demanda como sea posible, incluso en los espacios más tradicionales.
Encontrar nuevas formas de conectarse es un desafío positivo, no un obstáculo
Es un poco dramático, pero me acuerdo de la famosa cita de Parque Jurásico en la que el Dr. Ian Malcolm dice: «la vida encuentra un camino». La verdad es que sí, y eso ha quedado muy claro en el cambio al trabajo remoto en toda nuestra empresa. Los equipos que antes no interactuaban mucho están descubriendo intereses comunes en las charlas sin cita previa, los juegos de oficina en línea y una lista de reproducción compartida de Spotify desde una oficina global. Siempre hay una forma de forjar una relación significativa, y mi consejo es que permitas que los equipos exploren y crezcan de forma orgánica.
Para nuestros clientes, ha sido increíble ver que su compromiso de perfeccionar las habilidades de codificación segura entre los desarrolladores ha superado cualquier problema de trabajo remoto. Han estado utilizando nuestra función de torneos y, aunque estos suelen celebrarse en persona con un poco de fanfarria, sus versiones virtuales han generado una buena participación, una competencia amistosa y una excelente (productiva) distracción de las actividades del día a día que normalmente se realizan de forma solitaria. Al igual que los videojuegos son ahora un evento mucho más social que antes, este tipo de formación en el puesto de trabajo fomenta la conexión no solo con el material del curso, sino también entre sí. Y está disponible para cualquier persona, en cualquier lugar. Como fanático de la seguridad, estoy totalmente sesgado, pero bueno, este es un momento tan bueno como cualquier otro para ayudar a fomentar el amor por la programación segura entre los desarrolladores. Todos son superhéroes de la seguridad en ciernes, y ha llegado el momento de reforzar tu primera línea de la forma más divertida posible.

아래 링크를 클릭하고 이 자료의 PDF를 다운로드하세요.
Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.
보고서 보기데모 예약하기마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.
Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.
마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.
Una versión de este artículo apareció en ABETO. Se ha actualizado y distribuido aquí.
Dicen que el cambio es lo único constante en la vida, pero 2020 realmente ha supuesto una prueba para muchas personas en todo el mundo. La pandemia mundial de la COVID-19 nos ha obligado a pensar, a un nivel profundo, en cómo nos conectamos. El autoaislamiento y el distanciamiento social: estas han sido algunas de las adaptaciones que hemos realizado en el mundo físico y, a pesar de que muchos de nosotros pasamos tanto tiempo conectados a Internet, la situación es muy diferente, ya que no tenemos otra opción a la hora de comunicarnos y, si es posible, trabajar. Todo es, a la vez, una tragedia y un despertar.
Al igual que muchas empresas de tecnología, el trabajo flexible no es nuevo para nosotros y trabajar desde casa es una de las ventajas del trabajo. Ya «a principios» de 2009, trabajaba de forma remota desde Bélgica para empresas de Silicon Valley. La tecnología era manera menos avanzado en aquel entonces, pero aún era factible. Sin embargo, incluso para nosotros, ahora mismo, era un ajuste tener a todos los miembros del equipo trabajando desde casa hasta nuevo aviso. También he visto a muchas empresas tomar esta decisión, incluidas muchas que no estaban tan preparadas como otras para gestionar una fuerza laboral remota.
Ya sea que la incomodidad provenga de las incógnitas de una nueva forma de trabajar, de un poco de desconfianza o quizás de no «creer» en el trabajo remoto, me parece que las empresas que se resisten a ello tienden a quedarse atrás en términos de atraer a los mejores talentos, mantener el alcance global y, francamente, adaptarse a los tiempos. Esta crisis actual no ha dejado a muchos más remedio que crear una fuerza laboral remota, ya que la alternativa es el cierre total de las empresas en medio de un clima económico caótico.
Si hay algo positivo que podemos sacar de esta tragedia, es que las personas habrán visto los beneficios de una fuerza laboral digital y la miríada de formas en que un equipo puede conectarse a pesar de no estar físicamente unido. Y la industria de la ciberseguridad es una industria que realmente puede prosperar si se trabaja desde cualquier lugar y siempre se trabaja.
Los atacantes no se encerraron: están muy activos y se están aprovechando de esta crisis, aprovechando el pánico y la incertidumbre mundiales para llevar a cabo ciberataques contra centros médicos. En una situación como esta, no es descabellado ver un aumento de los ciberataques, especialmente el ransomware. Al fin y al cabo, se trata de robar para sobrevivir en tiempos económicos precarios. Esto no significa que esté bien, y el hecho es que todavía podemos trabajar, entrenarnos y luchar contra los ciberataques en cualquier lugar donde haya una conexión a Internet.
El futuro es flexible y así es como nosotros, y la industria de la ciberseguridad en su conjunto, podemos hacer que funcione ahora y en el futuro:
Los productos Access-Anywhere son universales y valiosos
Antes de cualquier tipo de situación de cuarentena forzada, los equipos globales todavía tenían que encontrar la manera de colaborar cuando era necesario. Las teleconferencias asequibles hicieron su debut el mismo año que los Rolling Stones (1964), y no cabe duda de que los primeros en adoptarlas dijeron lo mismo: «¿estás ahí?» Los problemas de «no, adelante» a los que nos enfrentamos hoy en día (aunque podamos vernos en vídeo).
En 2020, la tecnología de las comunicaciones digitales será una parte enorme del industria de las TIC multimillonaria, en el que las plataformas móviles y sociales nativas de la nube dominan y sustituyen a la tecnología tradicional. Innovaciones como Slack, Zoom y Discord nos han mantenido más conectados que nunca, especialmente en el trabajo. Y la comunicación es solo un aspecto de la historia.
Los servicios digitales a los que se puede acceder desde cualquier lugar con una conexión a Internet, bajo demanda, que satisfacen una necesidad básica, ya sea de conexión, entretenimiento o productividad, son parte de nuestro futuro flexible. Como clientes, buscamos la hiperpersonalización y, como empresa, buscamos ofrecer una experiencia digital personal que sea de la misma calidad sin concesiones, sin importar desde dónde se acceda a ella.
En todas las industrias, todos los días, se crean aplicaciones basadas en la web para agilizar los procesos, revolucionar las formas en que vivimos y trabajamos y resolver problemas que quizás no nos habíamos dado cuenta de que teníamos. No estamos ni cerca de la cima de las herramientas y la formación en ciberseguridad a las que se puede acceder bajo demanda, de forma atractiva y útil para el usuario, con beneficios tangibles para la empresa.
Los desarrolladores aprecian la flexibilidad en sus trabajos diarios, y nuestro enfoque en la formación de codificación segura, práctica y divertida, así como en la integración del flujo de trabajo, está diseñado teniendo en cuenta a estos usuarios finales. Las herramientas deben ser fáciles de usar para que no suponga ningún esfuerzo, sin que la formación valiosa se perciba como una tarea ardua. Con un campo de juego tan amplio en la industria de la ciberseguridad, ha llegado el momento de innovar en múltiples áreas de ataque y defensa, donde metodologías que priorizan la seguridad como DevSecOps aún pueden prosperar incluso si todos están en casa. Se trata de colaborar y de disponer de un conjunto de herramientas bien pensadas para que cada miembro del equipo haga su trabajo de forma eficaz, independientemente de su ubicación física.
Entrena cuando más lo necesitas (o cuando quieres cambiar tu día)
Una de las ventajas del trabajo flexible es que los días que realizas tareas desde casa se agotan los días que realizas tus tareas desde casa. Para algunos, eso podría significar recuperar alrededor de dos horas de tiempo concentrado y de calidad. En un mundo ideal, todo el personal tendría tiempo en su horario normal de trabajo para aprender y desarrollar sus habilidades, y esto se puede gestionar con mucha más facilidad en el entorno remoto adecuado. Es beneficioso para las superestrellas que trabajan a distancia, ya que pueden sentirse desafiadas y apoyadas si siguen aprendiendo.
Dado que el panorama de la ciberseguridad cambia cada segundo, es imprescindible capacitarse con frecuencia para mantenerse al día con las posibles amenazas que podrían afectar a la organización. Además, una formación integral y cuantificable que se adapte a las necesidades de la empresa es un gran paso en la dirección correcta. Estos fueron algunos de los factores fundamentales a la hora de diseñar la plataforma Secure Code Warrior; queríamos una formación a la que se pudiera acceder desde cualquier lugar, justo cuando la necesitara, en el lenguaje de desarrollo y el marco que eligiera el usuario.
Los desarrolladores tienen una relación tensa con la seguridad y, en muchos sentidos, no se les ha atendido de una manera lo suficientemente específica como para interactuar adecuadamente con las mejores prácticas de seguridad. La formación gamificada y bajo demanda puede ayudar a convencerlos sin importar dónde se encuentren; esto también es imprescindible para garantizar que los equipos y proveedores externos también demuestren un conocimiento adecuado de la seguridad, especialmente cuando están involucrados en cualquier tipo de modificación del software de una organización.
Mantener a tu cohorte comprometida y capacitándola con una formación que ayude a la organización (sin mencionar su propia carrera) es un elemento muy eficaz cuando se trata de retener a los mejores y más leales talentos... una necesidad absoluta, ya que nos enfrentamos a una escasez continua de habilidades de ciberseguridad.
Las fuerzas de trabajo remotas pueden empoderarse, ser productivas y estar seguras
Es una postura bastante anticuada en la que, para ser productivo, tienes que estar visible en una oficina de nueve a cinco. Sin embargo, muchas empresas (incluso algunas de las más nuevas e interesantes) siguen operando con esta idea en mente. Existe un profundo sentimiento de desconfianza en sus propios trabajadores, como si la mera sugerencia de trabajar desde casa les hiciera imaginarse a sus equipos jugando en ropa interior en lugar de hacer su trabajo.
O eso, o simplemente no se han lanzado a un trabajo remoto viable.
Naturalmente, los miembros del equipo deben demostrar que pueden mantener la productividad en casa mostrando su rendimiento; sin embargo, debes dar a tu grupo la mejor oportunidad de triunfar fuera de la oficina. Pregúntate a ti mismo:
- ¿Tienen el hardware adecuado?
- ¿De verdad has implementado alguna de esas increíbles herramientas de comunicación de las que hablamos antes?
- ¿Se ha asegurado de que todos los directivos se registran y están presentes digitalmente con su equipo, con sesiones periódicas de pie?
- ¿Has pensado en herramientas de productividad para realizar un seguimiento de los proyectos y ayudar a cada miembro del equipo a tomar la dirección, establecer objetivos y una sensación de logro a medida que completan las tareas?
En el clima actual, muchas empresas se enfrentaron a la decisión de realizar las operaciones de forma remota o cerrar por completo. Es posible que algunas empresas que optaron por pasar a trabajar a distancia no estuvieran del todo preparadas y es posible que haya algunos problemas que resolver... pero el problema es que es probable que estas empresas también se expongan a algunos riesgos de seguridad.
Cómo evitar errores de seguridad en entornos de trabajo remotos
Hay varios vectores de amenazas a tener en cuenta, ya que es probable que el personal esté en su propia red y que esté utilizando una variedad de dispositivos para acceder a las cuentas de la empresa, cada uno con sus propias necesidades de seguridad que pueden estar vigentes o no.
En situaciones de trabajo remoto, todo el mundo tiende a recibir un aumento de correos electrónicos, además de tener que ordenar varios inicios de sesión, sistemas y configuraciones. Es demasiado fácil que los ataques de ingeniería social y el malware pasen desapercibidos en un montón de dispositivos fuera del ámbito de la seguridad interna. Esta no es una razón para abandonar el trabajo remoto, es una oportunidad de oro para aprender haciendo y hacerlo lo más sólido posible para el futuro. Y en las organizaciones que se centran en la seguridad, esta es una buena oportunidad para auditar los procesos y «comerse la comida de su perro» en lo que respecta a las mejores prácticas de seguridad para todos.
Hablando de errores, también es importante evaluar su espacio de trabajo remoto para detectar posibles amenazas... sobre todo para su orgullo, como esta pobre pareja. Moraleja de la historia: asegúrate de que todos usen pantalones si estás en una videollamada.
Los ciberataques no se detienen solo porque estemos en crisis
Es profundamente perturbador ver los efectos de la COVID-19 en todo el mundo, y ahora más que nunca es el momento de unirnos y tener en cuenta a otras personas en esta crisis de salud mundial. Lo que pasa es que los atacantes se están aprovechando activamente de este miedo y caos generalizados, tal vez porque están desesperados por poner comida en la mesa. Como sociedad, somos increíblemente vulnerables en este momento.
Instituciones de salud, incluido un centro de pruebas de vacunas, se han visto azotados por ataques de ransomware y DDoS, por no hablar de aquellos que intentan aprovecharse de las organizaciones financieras y gubernamentales, distraídas y sobrecargadas de trabajo, lanzando campañas de suplantación de identidad y malware contra ellas. Otra amenaza inminente gira en torno a la propia vacuna: se ha informado de que la administración Trump ofreció a una empresa alemana grandes sumas de dinero para desarrollar una vacuna contra la COVID-19 para uso exclusivo de los Estados Unidos. Los datos de la vacuna son posiblemente la información más valiosa de la Tierra en la actualidad, lo que sería una recompensa muy atractiva para un atacante.
Este es un recordatorio demasiado oportuno de que, si bien nos aislamos de la amenaza muy real de un virus físico, nuestro latido digital también está siendo atacado. La conciencia de seguridad es de suma importancia en cada organización y se debe proporcionar una formación adecuada en todos los niveles; incluso medidas como hacer cumplir el uso de herramientas de administración de contraseñas y aprender a detectar un correo electrónico de suplantación de identidad son útiles.
Y cuando se trata de desarrolladores, son la primera línea de defensa para proteger el código que se produce activamente en la empresa, y pueden ser un activo valioso para su equipo de AppSec a la hora de evitar más problemas derivados de un ciberataque al cerrar las puertas traseras creadas por las vulnerabilidades más comunes.
Las empresas que innovan digitalmente pueden capear tormentas más grandes
Un subproducto extremadamente desafortunado del confinamiento masivo ha sido la recesión económica, que ha obligado a muchas personas a quedarse sin trabajo en los sectores más afectados. Todo esto se ha agravado de manera bastante repentina, y es una experiencia que muchos de nosotros probablemente no hayamos vivido en nuestras vidas.
Si bien no todos los negocios nativos digitales son capaces de superar automáticamente la recesión (ni mucho menos), por su naturaleza, las empresas que se dedican a la tecnología digital son mucho más ágiles, adaptables y sostenibles incluso cuando se dan las circunstancias más izquierdistas.
Nuestra empresa puede funcionar de manera eficiente y eficaz con una fuerza laboral remota, y esto es una capa adicional de protección para nuestro valioso equipo y también para los clientes a los que apoyan. Consideramos que la formación viable en código seguro es una parte esencial de las empresas modernas y, si nos eligen, podemos ofrecerla y adaptarla según sea necesario. Muchas empresas, por la naturaleza de los productos o servicios que venden, no pueden permitirse el mismo lujo, pero tal vez les sorprenda investigar dónde se pueden digitalizar los procesos, prepararlos para el futuro y hacerlos tan bajo demanda como sea posible, incluso en los espacios más tradicionales.
Encontrar nuevas formas de conectarse es un desafío positivo, no un obstáculo
Es un poco dramático, pero me acuerdo de la famosa cita de Parque Jurásico en la que el Dr. Ian Malcolm dice: «la vida encuentra un camino». La verdad es que sí, y eso ha quedado muy claro en el cambio al trabajo remoto en toda nuestra empresa. Los equipos que antes no interactuaban mucho están descubriendo intereses comunes en las charlas sin cita previa, los juegos de oficina en línea y una lista de reproducción compartida de Spotify desde una oficina global. Siempre hay una forma de forjar una relación significativa, y mi consejo es que permitas que los equipos exploren y crezcan de forma orgánica.
Para nuestros clientes, ha sido increíble ver que su compromiso de perfeccionar las habilidades de codificación segura entre los desarrolladores ha superado cualquier problema de trabajo remoto. Han estado utilizando nuestra función de torneos y, aunque estos suelen celebrarse en persona con un poco de fanfarria, sus versiones virtuales han generado una buena participación, una competencia amistosa y una excelente (productiva) distracción de las actividades del día a día que normalmente se realizan de forma solitaria. Al igual que los videojuegos son ahora un evento mucho más social que antes, este tipo de formación en el puesto de trabajo fomenta la conexión no solo con el material del curso, sino también entre sí. Y está disponible para cualquier persona, en cualquier lugar. Como fanático de la seguridad, estoy totalmente sesgado, pero bueno, este es un momento tan bueno como cualquier otro para ayudar a fomentar el amor por la programación segura entre los desarrolladores. Todos son superhéroes de la seguridad en ciernes, y ha llegado el momento de reforzar tu primera línea de la forma más divertida posible.
목차
마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 조성하도록 Secure Code Warrior . AppSec 관리자, 개발자, CISO 또는 보안 관련 담당자라면 누구든, 저희는 귀사의 조직이 안전하지 않은 코드와 관련된 위험을 줄일 수 있도록 돕습니다.
데모 예약하기다운로드



%20(1).avif)
.avif)
