Una cadena de suministro segura comienza con un software seguro
Por qué es importante utilizar un marco de desarrollo de aplicaciones seguro
En el último año, los ataques a la cadena de suministro se han vuelto más frecuentes que nunca, lo que ha convertido la seguridad de los proveedores en una de las principales preocupaciones de muchas organizaciones. Hoy en día, los MSP se encuentran en la situación de tener que determinar qué tan seguros son sus proveedores, a fin de proteger su negocio y a sus clientes.
¿Cómo ocurre esto? Muchos de estos ataques son posibles debido a debilidades en los procesos de desarrollo de seguridad del software. Hoy en día, muchas aplicaciones se crean pensando en la velocidad, el rendimiento y la facilidad de uso, priorizando la agilidad sobre la seguridad. Debido a esto, la seguridad suele ser una consideración secundaria en el desarrollo de aplicaciones; sin embargo, la capa de aplicaciones sigue siendo un blanco fácil, como lo demuestra la mayoría de los ataques dirigidos contra ella. Según un informe de investigación encargado recientemente y elaborado por el Cyentia Institute, «el 56 % de los incidentes más graves de los últimos 5 años se remontan a algún tipo de problema de seguridad en aplicaciones web...». De hecho, muchas de las violaciones de seguridad de alto perfil que se producen hoy en día son el resultado directo de los siguientes ataques a aplicaciones web:
- Controles de acceso vulnerables: cuando un usuario no autorizado o un hacker logra acceder para modificar o eliminar contenido o, peor aún, obtiene control total sobre una aplicación web.
- Ataques de inyección y de scripts entre sitios: consisten en la inyección de código malicioso en una aplicación web, lo que a menudo provoca la pérdida o eliminación de datos, la denegación de servicio o incluso el compromiso total del sistema.
- Vulnerabilidades de falsificación de solicitudes del lado del servidor: en este caso, un atacante logra que una aplicación web envíe una respuesta del servidor a un destino diferente o desconocido, eludiendo los cortafuegos y las listas de control de acceso.
- Aplicaciones sin parches, sin soporte técnico y desactualizadas: con el tiempo, los hackers encuentran vulnerabilidades que pueden explotar incluso en las aplicaciones más robustas, lo que hace necesario asegurarse de que las aplicaciones y los sistemas de gestión cuenten con soporte técnico y estén actualizados.
Hoy en día, está más claro que nunca que las aplicaciones de software son fundamentales para las operaciones de los proveedores de servicios de TI. La mayoría de las aplicaciones tienen acceso a datos valiosos, por lo que el daño causado por la explotación de una aplicación web insegura puede ser enorme. Ya se trate de una solución de RMM o de continuidad del negocio, no podemos subestimar la importancia de garantizar que las aplicaciones se desarrollen teniendo en cuenta la seguridad.
Datto adoptó el Modelo de Madurez de Seguridad de las Infraestructuras (BSIMM)
Datto siempre ha dado prioridad a la seguridad. Como parte de nuestro compromiso de proteger a los MSP y a sus clientes, nos propusimos la misión de definir el estándar de oro de seguridad del canal para las cadenas de suministro de software. Por ello, mantenemos un alto nivel de seguridad a lo largo de todo el ciclo de desarrollo de software y evaluamos y mejoramos constantemente nuestros procesos de desarrollo de aplicaciones para alinearnos con los más altos estándares de seguridad.
Dado que la seguridad de la cadena de suministro es más importante que nunca, consideramos que la seguridad en el desarrollo de aplicaciones es un componente necesario y estratégico de nuestro negocio y, por lo tanto, hemos adoptado el marco BSIMM para demostrar nuestro compromiso con la comunidad del canal como proveedor y socio seguro.
¿Qué es BSIMM?
El Modelo de Madurez de la Seguridad de las Aplicaciones (BSIMM) es un estudio de las iniciativas de seguridad de software actuales (en un momento dado) que cuantifica el desarrollo de la seguridad de las aplicaciones (appsec). El BSIMM ayuda a las organizaciones a planificar, implementar y medir sus iniciativas de seguridad de software. Una evaluación del BSIMM proporciona una valoración objetiva, puntual y basada en datos para que los desarrolladores puedan mejorar continuamente la seguridad de sus aplicaciones.
Las observaciones del BSIMM utilizan un marco de 12 prácticas de seguridad de software organizadas en cuatro ámbitos: Gobernanza, Inteligencia, Puntos de contacto del SSDL e Implementación, que actualmente abarca 122 actividades únicas en tres niveles de madurez. El ámbito de Gobernanza, por ejemplo, incluye actividades que se enmarcan en las prácticas de organización, gestión y medición de una iniciativa de seguridad de software.
¿Por qué elegimos BSIMM y no otros marcos?
- El BSIMM es el punto de referencia mundial en materia de seguridad de software: aunque existen muchos marcos de seguridad de aplicaciones, el BSIMM es el único que permite a las organizaciones evaluar formalmente la madurez de su programa de seguridad de aplicaciones en comparación con otros programas líderes, aprovechando datos observacionales del mundo real proporcionados por una parte neutral.
- El BSIMM siempre es relevante: el modelo se actualiza anualmente de manera exclusiva, basándose en la observación continua de las actividades relacionadas con el BSIMM de las empresas participantes.
- El BSIMM proporciona datos de evaluación independientes: esto nos permite comunicar el estado de seguridad del software a nuestros clientes, socios y organismos reguladores, respaldándonos en datos independientes y cuantitativos.
- La comunidad BSIMM: Al participar en BSIMM, tenemos acceso directo a recursos, a los miembros de la comunidad y a las conferencias anuales, lo que nos permite mantenernos al día con las últimas y más importantes tendencias en seguridad de aplicaciones, colaborar en la resolución de retos técnicos y contribuir a mejorar las prácticas de seguridad de aplicaciones en su conjunto.
Datto ocupa el primer puesto
Consciente de que el desarrollo seguro de aplicaciones es fundamental para la seguridad general de cualquier empresa, Datto se comprometió a implementar la herramienta y el marco de referencia de seguridad de software BSIMM.
Al realizar la primera evaluación BSIMM para Datto Remote Monitoring and Management (RMM), Datto obtuvo una calificación sobresaliente, rivalizando con los procesos de seguridad de aplicaciones y el desarrollo de aplicaciones que solo logran 128 de los desarrolladores de aplicaciones más seguros de la industria, utilizados en las principales empresas de TI, instituciones financieras y empresas de la lista Fortune 500.
Resumen de la evaluación de Datto RMM
- Los resultados de Datto superaron el objetivo original, logrando una puntuación superior a la media en 8 de las 12 prácticas
- Clasificada entre el 20 % superior de las empresas que se someten a su primera evaluación
- Su puntuación se sitúa entre las cinco primeras empresas que cuentan con un grupo de seguridad de software con menos de dos años de antigüedad
- Datto está llevando a cabo la actividad más importante relacionada con la mejora de la seguridad del software: cuenta con un SSG dedicado que puede obtener recursos e impulsar el cambio organizacional
En comparación con los promedios máximos de todos los participantes en el BSIMM12, Datto se sitúa por encima de la media en Estrategia y métricas, Cumplimiento y políticas, Capacitación, Modelos de ataque, Revisión de código, Pruebas de seguridad, Pruebas de penetración y Gestión de la configuración y gestión de vulnerabilidades. Las puntuaciones de Datto se sitúan cerca de la media en Estándares y requisitos, y Entorno de software. Los resultados de esta observación también indican que los planes y prioridades de futuro de Datto están bien alineados con las recomendaciones y orientaciones de BSIMM en la búsqueda de una iniciativa de seguridad de software integral.
«Datto está llevando a cabo la actividad más importante relacionada con la mejora de la seguridad del software: cuenta con un grupo dedicado a la seguridad del software que puede obtener recursos e impulsar el cambio organizacional».
Esta evaluación inicial es una muestra del compromiso constante de Datto con el desarrollo de código seguro, y una prueba de que Datto es el único proveedor de TI dedicado a la comunidad de MSP que no solo ha obtenido la validación BSIMM, sino que también ha alcanzado este nivel de puntuación en el BSIMM.
Tomar decisiones informadas sobre el software de seguridad nunca ha sido tan importante ni ha tenido consecuencias tan críticas a largo plazo.
Contáctanospara obtener más información sobre la evaluación BSIMM de Datto.




