Panel de Discusión: Pruebas de Seguridad de Aplicaciones

Rate this content
Bookmark

FAQ

DevSecOps es una filosofía y cultura que integra la seguridad como un componente fundamental en todo el proceso de desarrollo y operación de software, enfocándose en la automatización y la colaboración entre equipos de desarrollo, operaciones y seguridad.

La automatización en DevSecOps es crucial para integrar prácticas de seguridad de manera eficiente y efectiva en el ciclo de vida del desarrollo del software, permitiendo entregas rápidas y seguras y facilitando la detección y resolución de vulnerabilidades de forma continua.

Herramientas como OWASP ZAP para pruebas DAST, ThreatDragon para modelado de amenazas y ASVS para estándares de seguridad son altamente recomendadas para implementar prácticas de DevSecOps.

Un desarrollador puede contribuir a la seguridad de las aplicaciones utilizando herramientas automatizadas para integrar pruebas de seguridad en el pipeline de CI/CD, participando en la revisión de seguridad del código y mejorando su conocimiento en prácticas de seguridad mediante la participación en proyectos y juegos educativos como OWASP Cornucopia.

Los principales desafíos incluyen la integración técnica de herramientas de seguridad que soporten diversos frameworks y lenguajes, y desafíos culturales relacionados con la aceptación y adaptación de los equipos de desarrollo a las prácticas de seguridad integradas.

La cultura juega un papel fundamental en DevSecOps al promover la importancia de la seguridad en todas las etapas del desarrollo y operación de software, fomentando una mentalidad de 'seguridad desde el diseño' y colaboración entre los equipos de desarrollo, operaciones y seguridad.

Scott Gerlach
Scott Gerlach
Vandana Verma
Vandana Verma
Liran Tal
Liran Tal
Sam Stepanyan
Sam Stepanyan
30 min
15 Jun, 2021

Comments

Sign in or register to post your comment.
Video Summary and Transcription
El panel de discusión sobre pruebas de seguridad de aplicaciones abordó diversas perspectivas sobre DevSecOps, enfatizando la importancia de desplazar la seguridad hacia la izquierda y el papel de la automatización. Se destacó la colaboración entre desarrolladores y equipos de seguridad, así como la necesidad de herramientas de seguridad amigables para los desarrolladores. Se discutieron los puntos problemáticos de la integración de pruebas de seguridad tempranas en el proceso, incluidos los desafíos técnicos y culturales. También se proporcionaron recomendaciones de proyectos de código abierto para construir un proceso seguro.

1. Introducción a la Mesa Redonda

Short description:

Gracias por unirse a nosotros hoy en la mesa redonda sobre pruebas de seguridad de aplicaciones. Tenemos unos invitados increíbles como panelistas. Permítanme presentarme. Trabajo para una empresa multinacional y también contribuyo en trabajos pro bono e iniciativas de diversidad.

Así que, hola a todos. Gracias por unirse a nosotros hoy en la mesa redonda sobre seguridad de aplicaciones y como mencionamos, las pruebas de seguridad de aplicaciones son uno de los temas muy importantes y manténganse atentos. Tenemos unos invitados realmente increíbles con nosotros como panelistas. Y voy a pedirles a todos los panelistas que se presenten uno por uno. Y antes de eso, permítanme presentarme. Mi trabajo diario es en una de las empresas multinacionales. Aparte de eso, en mi tiempo libre me dedico a trabajos pro bono, donde soy uno de los miembros de la Junta Directiva global de OWASP, y también dirijo algunas iniciativas de diversidad en InfoSec

2. Introduction of Panelists

Short description:

Ahora presentaré a nuestros panelistas. Scott Gerlach, CSO y cofundador de StackHawk, compartirá brevemente. Sam, un consultor independiente de seguridad de aplicaciones, también hablará. Liren, un defensor de desarrolladores en Snyk, y Bar, el CTO y cofundador de Neuralegion, se unirán a la discusión sobre pruebas de seguridad de aplicaciones.

chicas, niños de InfoSec y otras iniciativas. Ahora pasaré a nuestros panelistas, donde les pediré que compartan algunas palabras sobre ellos mismos para que el público pueda conocerlos. Comenzaré con Scott. Scott, te toca a ti.

Genial. Gracias, Pedona. Soy Scott Gerlach, CSO y cofundador de StackHawk, que es una herramienta de seguridad de aplicaciones dinámica enfocada en desarrolladores. Seré breve porque sé que estamos un poco ajustados de tiempo y quiero llegar a este contenido realmente genial. Gracias. Sam, te toca a ti.

Hola, soy Sam y soy un consultor independiente de seguridad de aplicaciones durante el día, y en mi tiempo libre, al igual que ustedes, hago trabajo pro bono y voluntariado para OWASP. Soy líder del capítulo de OWASP en Londres y también lidero un par de proyectos de OWASP. Eso es todo por mi parte. Gracias. Te toca a ti, Liren.

Hola a todos. Mi nombre es Yaron. Soy un defensor de desarrolladores en Snyk, donde ayudamos a los desarrolladores a construir software de código abierto de manera segura. Eso es todo. Te toca a ti, Bar.

Hola a todos. Soy Bar. Soy investigador de seguridad, hacker, desarrollador y arquitecto de software. Soy el CTO y cofundador de Neuralegion. Realizamos pruebas de seguridad de aplicaciones sin falsos positivos para desarrolladores. Es genial estar aquí. Gracias.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Debate del Panel de React 19
React Summit 2024React Summit 2024
27 min
Debate del Panel de React 19
Ryan Carniato
Evan Bacon
Sathya Gunasekaran
Tim Neutkens
Brooks Lybrand
5 authors
The Talk revolves around React 19 and the React compiler, highlighting its new APIs, optimizations, and impact on frameworks like Next.js. The React compiler has undergone multiple iterations, resulting in improved performance and alignment with developers' expectations. The integration of React with Next.js simplifies rendering and offers free optimizations. There is excitement about the opt-in approach of React Server Components and the potential of underrated features like suspense and transitions. Overall, React's influence on the JavaScript ecosystem and UI libraries is acknowledged and appreciated.
Panel Discussion: Future of React
React Summit US 2024React Summit US 2024
39 min
Panel Discussion: Future of React
Kent C. Dodds
Shruti Kapoor
Mark Erikson
Eli White
Mofei Zhang
Theo Browne
Tom Occhino
7 authors
We're going to be doing a future of React panel discussions. React 19 is in RC stage and we're excited to hear when it will be stable. The React compiler is here to stay and is the future of developer experience and tooling. React 19 brings exciting features like RSCs and consolidation of the framework. React's commitment to community and innovation is commendable. The React team values feedback and actively engages with the community. React's future includes supporting the community and enabling smooth migrations. There's a need to teach underlying concepts and educate AI systems. Teaching and adapting to React can be challenging. The React compiler changes default re-rendering behavior. Collaboration with Next.js and Vercel has been valuable for React's development. Appreciation for the community and partnerships with Vercel and Microsoft.
Charla junto al fuego con Kent C. Dodds
React Summit Remote Edition 2021React Summit Remote Edition 2021
31 min
Charla junto al fuego con Kent C. Dodds
Kent C. Dodds discusses various topics including migrating projects to TypeScript, Next.js and Remix, testing libraries, RTL testing with React Testing Library, integration testing for component libraries, testing design systems, writing tests, communication resources, and the popularity of Hooks in React development.

Workshops on related topic

Masterclass Práctica: Introducción a Pentesting para Aplicaciones Web / APIs Web
JSNation US 2024JSNation US 2024
148 min
Masterclass Práctica: Introducción a Pentesting para Aplicaciones Web / APIs Web
Featured Workshop
Gregor Biswanger
Gregor Biswanger
En esta masterclass práctica, estarás equipado con las herramientas para probar efectivamente la seguridad de las aplicaciones web. Este curso está diseñado tanto para principiantes como para aquellos que ya están familiarizados con las pruebas de seguridad de aplicaciones web y desean ampliar su conocimiento. En un mundo donde los sitios web juegan un papel cada vez más central, asegurar la seguridad de estas tecnologías es crucial. Comprender la perspectiva del atacante y conocer los mecanismos de defensa apropiados se han convertido en habilidades esenciales para los profesionales de TI.Esta masterclass, dirigida por el renombrado entrenador Gregor Biswanger, te guiará a través del uso de herramientas de pentesting estándar de la industria como Burp Suite, OWASP ZAP y el marco profesional de pentesting Metasploit. Aprenderás a identificar y explotar vulnerabilidades comunes en aplicaciones web. A través de ejercicios prácticos y desafíos, podrás poner en práctica tu conocimiento teórico y expandirlo. En este curso, adquirirás las habilidades fundamentales necesarias para proteger tus sitios web de ataques y mejorar la seguridad de tus sistemas.
Masterclass de Pruebas de API con Postman
TestJS Summit 2023TestJS Summit 2023
48 min
Masterclass de Pruebas de API con Postman
Top Content
WorkshopFree
Pooja Mistry
Pooja Mistry
En el panorama siempre en evolución del desarrollo de software, garantizar la fiabilidad y funcionalidad de las API se ha vuelto primordial. "Pruebas de API con Postman" es una masterclass completa diseñada para equipar a los participantes con los conocimientos y habilidades necesarios para sobresalir en las pruebas de API utilizando Postman, una herramienta poderosa ampliamente adoptada por profesionales en el campo. Esta masterclass profundiza en los fundamentos de las pruebas de API, avanza a técnicas de prueba avanzadas y explora la automatización, las pruebas de rendimiento y el soporte multiprotocolo, proporcionando a los asistentes una comprensión holística de las pruebas de API con Postman.
Únete a nosotros para esta masterclass para desbloquear todo el potencial de Postman para las pruebas de API, agilizar tus procesos de prueba y mejorar la calidad y fiabilidad de tu software. Ya seas un principiante o un probador experimentado, esta masterclass te equipará con las habilidades necesarias para sobresalir en las pruebas de API con Postman.
Construyendo una suite de pruebas significativa que no sea todo E2E
TestJS Summit 2023TestJS Summit 2023
89 min
Construyendo una suite de pruebas significativa que no sea todo E2E
Workshop
David Burns
David Burns
Todos somos enseñados a seguir la Pirámide de Pruebas pero la realidad es que construimos el Árbol de Pruebas de Navidad. En esta masterclass, David te explicará cómo desglosar proyectos y poner las pruebas donde necesitan estar. Al final de la masterclass, podrás actualizar tus proyectos para que cualquiera y todos puedan empezar a contribuir y realmente vivir según "La calidad es el trabajo de todos".
Te guiará a través de:- Pruebas de Componentes- Pruebas de API- Pruebas de Regresión Visual- Pruebas A11Y
También te explicará cómo configurar todo esto en tu pipeline de CI/CD para que puedas obtener ciclos de feedback más cortos y rápidos.
Asegurando Aplicaciones Node con Pruebas de Seguridad Automatizadas en CI/CD
Node Congress 2021Node Congress 2021
71 min
Asegurando Aplicaciones Node con Pruebas de Seguridad Automatizadas en CI/CD
Workshop
Scott Gerlach
Liran Tal
2 authors
Todos hemos escuchado el revuelo sobre llevar la seguridad de las aplicaciones a manos de los desarrolladores, pero si eres como la mayoría de las empresas, ha sido difícil hacer esto realidad. No estás solo: establecer la cultura, los procesos y las herramientas necesarias para lograrlo es difícil, especialmente para aplicaciones sofisticadas. Únete a Scott Gerlach (CSO, StackHawk) y Liran Tal (Defensor del Desarrollador, Snyk) mientras profundizan en cómo puedes agregar pruebas de seguridad de aplicaciones a tu canal de CI/CD para enviar código seguro más rápido.
Prerrequisitos:Docker es recomendado
JS Automatización de Pruebas de Seguridad para Desarrolladores en Cada Compilación
TestJS Summit 2021TestJS Summit 2021
111 min
JS Automatización de Pruebas de Seguridad para Desarrolladores en Cada Compilación
WorkshopFree
Oliver Moradov
Bar Hofesh
2 authors
Como desarrollador, necesitas entregar rápido y simplemente no tienes tiempo para pensar constantemente en seguridad. Aún así, si algo sale mal, es tu trabajo arreglarlo, pero las pruebas de seguridad bloquean tu automatización, crean cuellos de botella y solo retrasan las versiones... pero no tiene por qué ser así...

El escáner de seguridad de NeuraLegion, enfocado en los desarrolladores, Dynamic Application Security Testing (DAST), permite a los desarrolladores detectar, priorizar y remediar problemas de seguridad de manera TEMPRANA, en cada confirmación, sin falsos positivos/alertas, sin ralentizarte.

¡Únete a esta masterclass para aprender diferentes formas en que los desarrolladores pueden acceder a Nexploit y comenzar a escanear sin salir de la terminal!

Recorreremos la configuración de principio a fin, mientras configuramos un pipeline, ejecutamos pruebas de seguridad y analizamos los resultados.

Tabla de contenidos:
- Qué es realmente DAST (Dynamic Application Security Testing) enfocado en los desarrolladores y cómo funciona
- Ver dónde y cómo encaja un DAST moderno y preciso en el CI/CD
- Integrar el escáner Nexploit de NeuraLegion con GitHub Actions
- Comprender cómo se pueden probar las aplicaciones modernas, las API y los mecanismos de autenticación
- Hacer un fork de un repositorio, configurar un pipeline, ejecutar pruebas de seguridad y analizar los resultados
Automatizar Pruebas de Seguridad de Aplicaciones Web usando GitHub Actions (del equipo de StackHawk)
TestJS Summit 2022TestJS Summit 2022
87 min
Automatizar Pruebas de Seguridad de Aplicaciones Web usando GitHub Actions (del equipo de StackHawk)
WorkshopFree
Zachary Conger
Zachary Conger
El desarrollo de software ha cambiado: Despliegues frecuentes, APIs, GraphQL, Arquitectura en la Nube y Automatización CI/CD son la norma. Entonces, ¿por qué las pruebas de seguridad siguen siendo iguales que hace una década?
Los equipos líderes se están dando cuenta de que las pruebas de penetración periódicas y las auditorías de seguridad no son suficientes cuando el código se envía a diario. En su lugar, estos equipos están utilizando herramientas centradas en los desarrolladores para ejecutar pruebas de seguridad automatizadas en un pipeline de CI/CD. Únete a Zachary Conger mientras te guía en cómo automatizar las pruebas de seguridad de aplicaciones JS utilizando GitHub Actions.