Lo que logramos

  • Proceso de implementación de configuración nula

  • Aprovechamiento de los procesos existentes en el SDLC

  • Registros detallados de vulnerabilidades de seguridad

A quien

  • Sector:Tecnología de la información

  • Productos: HCL AppScan

  • Región: América del Norte/EE. UU.

Descripción general

  • Parte 1

    Desafío

    Nuestro cliente se enfrentaba a los siguientes retos empresariales:

    Mejorar la seguridad de sus productos sin interrumpir el proceso actual de SDLC.

    Reducir la probabilidad de que se produzca un problema de seguridad que podría retrasar el envío de nuevas versiones.

  • Parte 2

    Solución

    Integrar IAST en el proceso de control de calidad existente del cliente y aprovechar las pruebas automáticas, manuales y de calidad para ampliar la cobertura de las pruebas de seguridad de las aplicaciones (AST) y transformar DevOps en DevSecOps.

  • Parte 3

    Resultados

    Mejora de la cobertura de AST y de los procesos de corrección, debido a los registros informativos de problemas de seguridad, como pilas de llamadas completas y ejemplos de exploits de los que informa el agente de IAST.

El desafío

Caso empresarial para IAST

La empresa ya utilizaba DAST como parte de su SDLC, principalmente en las últimas etapas. Esta práctica habitual proporcionaba buenos resultados, pero tuvo varios inconvenientes:

  • Cuando se identificaba una vulnerabilidad de seguridad significativa, se producía un retraso en la publicación, ya que DAST se introducía como uno de los últimos pasos antes de enviar una nueva versión. Los esfuerzos de corrección de vulnerabilidades de seguridad eran grandes debido a la información menos detallada del escáner DAST.
  • Había un intervalo de tiempo significativo entre la escritura del código y la detección de vulnerabilidades.

quote icon

Nos sorprendió el proceso de implementación. Esperábamos algo más complicado que implementar un archivo WAR en nuestro Tomcat.

Director técnico del equipo de DevOps

La solución

Integración de IAST

La empresa cuenta con un amplio proceso de garantía de calidad (QA) debido al tamaño y la complejidad de su código base. El proceso de control de calidad incluye pruebas automatizadas y manuales que van desde casos sencillos de prueba de cordura hasta casos complicados extremos. Cada nueva versión añadía más funciones, por lo que se introdujeron más pruebas en el proceso de control de calidad.

La infraestructura de control de calidad se basa en Docker y se coordina con Jenkins. Dado que el equipo no quería cambiar sus contenedores existentes, decidió integrar IAST mediante un sencillo script que utiliza las API de AppScan para descargar e implementar el agente en el servidor web, una vez que las aplicaciones se hayan creado y publicado correctamente.

quote icon

La cantidad de información que recibo por problema es beneficiosa para el proceso de priorización y corrección.

System Architect

Los resultados

Efectos

Una ventaja significativa que los desarrolladores observaron de inmediato fue la cantidad de información que contenían las vulnerabilidades de seguridad. Tener la línea de código que originó el problema, junto con un ejemplo de un exploit que lo desencadenó, redujo significativamente los esfuerzos de corrección. Dado que el proceso de control de calidad es adyacente al proceso de desarrollo, los desarrolladores tienen recientes los cambios en el código que dieron lugar a nuevas vulnerabilidades de seguridad cuando se acercan a resolver problemas de seguridad.

Otra ventaja que señaló el equipo de seguridad fue la reducción de los problemas detectados en el análisis DAST, ya que el proceso de control de calidad ahora ayudaba a resolver los problemas antes en el proceso de SDLC.

Desde el punto de vista del mantenimiento, los equipos de seguridad y DevOps quedaron impresionados, ya que la integración del agente de IAST solo requiere un único script sencillo y el propio agente es permanente (lo que significa que se actualiza automáticamente). Otra gran ventaja es que el equipo de control de calidad puede seguir añadiendo nuevas pruebas para cada nueva funcionalidad que desarrolle, lo que permite mantener la cobertura de AST actualizada con cada nueva versión. El proceso sigue mejorando como subproducto del SDLC mismo.

Acerca de la empresa

Debido a la naturaleza delicada del dominio de ciberseguridad, la empresa solicitó mantener el anonimato en este caso práctico concreto. Se trata de una empresa de software del sector de la TI que proporciona servicios a pymes y grandes empresas.

La pila de tecnología utilizada en este caso práctico es:

  • Java
  • Tomcat
  • Docker
  • Jenkins

Capacidades relacionadas