Resumen del Meetup sobre «Seguridad desde el diseño»

Microblink cybersecurity experts sharing knowledge and learning together, collaborating to enhance security practices and stay ahead of evolving threats.
Last updated

A finales de 2023 se produjeron algunos acontecimientos que marcaron tendencia en el ámbito de la seguridad de la información. En octubre, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) publicó sus «Principios y enfoques para un software seguro desde el diseño», mientras que, a principios de diciembre, la UE alcanzó un acuerdo sobre la Ley de Ciberresiliencia (CRA), que exigirá que todo el software que se ejecute en dispositivos de los usuarios conectados a Internet se diseñe teniendo en cuenta la ciberseguridad. 

En Microblink, comenzamos con una serie de iniciativas para adaptarnos a las mejores prácticas de «seguridad desde el diseño y por defecto». La primera de ellas dio inicio a la serie de encuentros «Security by Design Meetup» y reunió a la comunidad de seguridad de la información en Zagreb, Croacia. 

El Meetup fue todo un éxito y reunió a más de 100 personas interesadas en compartir experiencias y conocimientos sobre ciberseguridad. Hubo dos mesas redondas: una con desarrolladores de software sobre los procedimientos relacionados con la «seguridad desde el diseño» y sus mejores prácticas predeterminadas, y la segunda con miembros del sector financiero que debatieron sobre la ciberseguridad en sus procesos de incorporación digital. En este blog, hemos elaborado un resumen de los debates y las conclusiones de la primera mesa redonda. 

Mesa redonda sobre la Ley de Resiliencia Cibernética (CRA) y los requisitos de «seguridad desde el diseño»

La mesa redonda comenzó con una presentación a cargo del responsable de seguridad de la información de Microblink sobre los requisitos de la CRA en materia de seguridad desde el diseño y por defecto. A continuación tuvo lugar un debate con un prestigioso grupo de expertos en seguridad procedentes de las empresas más relevantes de Croacia: Infobip, Infinum, ASEE, AKD, Infigo, Diverto y Apatura, así como un representante del Centro Nacional de Ciberseguridad de Croacia.

Se prevé que la CRA se apruebe como ley en los próximos meses o semanas. Supondrá un paso importante hacia un futuro digital más seguro. Y lo que es más importante, la CRA tiene el potencial de marcar la pauta en cuanto a normas sólidas de ciberseguridad a nivel mundial.

La idea es proteger a los usuarios mientras utilizan dispositivos conectados a Internet mediante la aplicación de estrictas medidas de seguridad en el ciclo de vida del desarrollo de software. Además, la normativa exigirá que el software se someta a diversas evaluaciones de conformidad, tanto internas como externas, en función del riesgo que entrañen las funcionalidades del producto.

Resumen de los requisitos clave de la CRA en materia de seguridad:

  • Desarrollo de productos con la aplicación de medidas de seguridad y buenas prácticas a lo largo de todo el ciclo de vida del desarrollo de software;
  • Entrega de productos con una configuración segura por defecto;
  • Entrega del producto sin vulnerabilidades conocidas que puedan ser objeto de explotación;
  • Mecanismos de control que impiden el acceso no autorizado;
  • Tratamiento y protección únicamente de los datos estrictamente necesarios;
  • Funcionamiento de los productos de manera que se garantice la disponibilidad de las funciones básicas;
  • Solucionar periódicamente las vulnerabilidades conocidas mediante la publicación de parches de seguridad.

Las empresas de desarrollo de software estarán obligadas a hacer públicas sus medidas de seguridad y las pruebas realizadas en los productos, junto con la siguiente documentación sobre sus productos:

  • Lista de componentes de software (SBOM) para cada producto;
  • Declaración de conformidad de los productos;
  • Una lista de todos los clientes que utilizan los productos.

Las empresas sujetas a la CRA también tendrán que notificar los incidentes y las vulnerabilidades a los organismos reguladores y a sus clientes.

Cambios en las normas de desarrollo y en el ciclo de vida de los productos

Los ponentes destacaron la importancia de formar a los ingenieros de desarrollo para que sigan las nuevas normas de desarrollo, de impartirles formación periódica y de aplicar las mejores prácticas, como la Norma de Verificación de Seguridad de Aplicaciones de OWASP. Un enfoque basado en el riesgo y la modelización de amenazas de las aplicaciones y servicios de alto riesgo serán elementos obligatorios del ciclo de vida del producto, especialmente en el caso de los nuevos productos.

La revisión manual del código entre compañeros sigue considerándose la base del desarrollo de código. No obstante, los ponentes destacaron que las herramientas automatizadas de pruebas de seguridad de aplicaciones son una parte necesaria del proceso y una forma de garantizar otra capa de seguridad, aunque generen muchos falsos positivos. Si dichas herramientas se configuran correctamente y disponen de una visión general del flujo completo de datos, podrán anticipar un error que una persona que trabaje únicamente en un módulo del sistema podría pasar por alto.

La gestión de los componentes de terceros y el impacto de la comunidad de código abierto en la seguridad de los productos de software también formaron parte del debate. Aunque se comparó la lectura de las SBOM con el análisis de la lista de ingredientes antes de comprar un bocadillo, los ponentes coincidieron en que todo ello resulta útil cuando va acompañado de análisis periódicos de vulnerabilidades y pruebas de penetración. Estos programas pueden combinarse con la divulgación pública de vulnerabilidades, conocida popularmente como «bug bounties», para ofrecer un proceso de gestión de vulnerabilidades más eficaz.

La mesa redonda concluyó con la opinión de que todas las normativas similares a la CRA y las mejores prácticas, como las de la CISA, constituyen una gran herramienta para aplicar los requisitos de seguridad desde el inicio y en todos los aspectos del proceso de desarrollo. Además, garantizarán que las partes interesadas comprendan y respalden la inversión en el proceso. En última instancia, serán los consumidores finales quienes más se beneficien, ya que la responsabilidad de la seguridad de sus datos y su privacidad pasará de ellos mismos a los proveedores, y los productos serán más seguros.

Conclusión

Los apasionados debates, el intercambio de ideas y los conocimientos compartidos en materia de ciberseguridad y las futuras normativas nos han confirmado que formamos parte de una comunidad llena de talento y dedicación. 

Las opiniones positivas y el interés por los temas relacionados con la ciberseguridad nos motivan a crear una plataforma comunitaria en la que las personas puedan aprender, compartir y evaluar herramientas para que los productos y los entornos sean más seguros y estén mejor protegidos.

En Microblink, diseñamos productos teniendo en cuenta la seguridad tanto de nuestros clientes como de sus usuarios finales. Las nuevas normas, como el Estándar de Verificación de Seguridad de Aplicaciones de OWASP, los enfoques basados en el riesgo y la modelización de amenazas, ya forman parte de nuestro proceso de desarrollo de productos. Las revisiones manuales del código, la gestión de componentes de terceros, las pruebas de penetración periódicas y el análisis de vulnerabilidades garantizan una protección sólida para reforzar aún más la seguridad.

Muchísimas gracias a todos los asistentes, especialmente a los ponentes, por ayudarnos a organizar un Meetup que ha sido todo un éxito.

Descubre nuestras soluciones

Explorar nuestras soluciones está a un clic de distancia. Prueba nuestros productos o habla con nosotros con uno de nuestros expertos para profundizar en lo que ofrecemos.

Informe
Análisis del aumento del fraude de identidad impulsado por la inteligencia artificial

La IA no solo ha acelerado el fraude, sino que lo ha convertido en un sistema. Hemos analizado millones de interacciones relacionadas con la identidad para trazar un mapa de cómo están evolucionando los ataques a la identidad en las distintas regiones, según los tipos de ataque y los niveles de sofisticación, y qué deben replantearse las organizaciones para mantenerse al día.

Ver los datos