Panel de Discusión: Pruebas de Seguridad de Aplicaciones

Rate this content
Bookmark

FAQ

DevSecOps es una filosofía y cultura que integra la seguridad como un componente fundamental en todo el proceso de desarrollo y operación de software, enfocándose en la automatización y la colaboración entre equipos de desarrollo, operaciones y seguridad.

La automatización en DevSecOps es crucial para integrar prácticas de seguridad de manera eficiente y efectiva en el ciclo de vida del desarrollo del software, permitiendo entregas rápidas y seguras y facilitando la detección y resolución de vulnerabilidades de forma continua.

Herramientas como OWASP ZAP para pruebas DAST, ThreatDragon para modelado de amenazas y ASVS para estándares de seguridad son altamente recomendadas para implementar prácticas de DevSecOps.

Un desarrollador puede contribuir a la seguridad de las aplicaciones utilizando herramientas automatizadas para integrar pruebas de seguridad en el pipeline de CI/CD, participando en la revisión de seguridad del código y mejorando su conocimiento en prácticas de seguridad mediante la participación en proyectos y juegos educativos como OWASP Cornucopia.

Los principales desafíos incluyen la integración técnica de herramientas de seguridad que soporten diversos frameworks y lenguajes, y desafíos culturales relacionados con la aceptación y adaptación de los equipos de desarrollo a las prácticas de seguridad integradas.

La cultura juega un papel fundamental en DevSecOps al promover la importancia de la seguridad en todas las etapas del desarrollo y operación de software, fomentando una mentalidad de 'seguridad desde el diseño' y colaboración entre los equipos de desarrollo, operaciones y seguridad.

Scott Gerlach
Scott Gerlach
Vandana Verma
Vandana Verma
Liran Tal
Liran Tal
Sam Stepanyan
Sam Stepanyan
30 min
15 Jun, 2021

Comments

Sign in or register to post your comment.

Video Summary and Transcription

El panel de discusión sobre pruebas de seguridad de aplicaciones abordó diversas perspectivas sobre DevSecOps, enfatizando la importancia de desplazar la seguridad hacia la izquierda y el papel de la automatización. Se destacó la colaboración entre desarrolladores y equipos de seguridad, así como la necesidad de herramientas de seguridad amigables para los desarrolladores. Se discutieron los puntos problemáticos de la integración de pruebas de seguridad tempranas en el proceso, incluidos los desafíos técnicos y culturales. También se proporcionaron recomendaciones de proyectos de código abierto para construir un proceso seguro.

1. Introducción a la Mesa Redonda

Short description:

Gracias por unirse a nosotros hoy en la mesa redonda sobre pruebas de seguridad de aplicaciones. Tenemos unos invitados increíbles como panelistas. Permítanme presentarme. Trabajo para una empresa multinacional y también contribuyo en trabajos pro bono e iniciativas de diversidad.

Así que, hola a todos. Gracias por unirse a nosotros hoy en la mesa redonda sobre seguridad de aplicaciones y como mencionamos, las pruebas de seguridad de aplicaciones son uno de los temas muy importantes y manténganse atentos. Tenemos unos invitados realmente increíbles con nosotros como panelistas. Y voy a pedirles a todos los panelistas que se presenten uno por uno. Y antes de eso, permítanme presentarme. Mi trabajo diario es en una de las empresas multinacionales. Aparte de eso, en mi tiempo libre me dedico a trabajos pro bono, donde soy uno de los miembros de la Junta Directiva global de OWASP, y también dirijo algunas iniciativas de diversidad en InfoSec

2. Introduction of Panelists

Short description:

Ahora presentaré a nuestros panelistas. Scott Gerlach, CSO y cofundador de StackHawk, compartirá brevemente. Sam, un consultor independiente de seguridad de aplicaciones, también hablará. Liren, un defensor de desarrolladores en Snyk, y Bar, el CTO y cofundador de Neuralegion, se unirán a la discusión sobre pruebas de seguridad de aplicaciones.

chicas, niños de InfoSec y otras iniciativas. Ahora pasaré a nuestros panelistas, donde les pediré que compartan algunas palabras sobre ellos mismos para que el público pueda conocerlos. Comenzaré con Scott. Scott, te toca a ti.

Genial. Gracias, Pedona. Soy Scott Gerlach, CSO y cofundador de StackHawk, que es una herramienta de seguridad de aplicaciones dinámica enfocada en desarrolladores. Seré breve porque sé que estamos un poco ajustados de tiempo y quiero llegar a este contenido realmente genial. Gracias. Sam, te toca a ti.

Hola, soy Sam y soy un consultor independiente de seguridad de aplicaciones durante el día, y en mi tiempo libre, al igual que ustedes, hago trabajo pro bono y voluntariado para OWASP. Soy líder del capítulo de OWASP en Londres y también lidero un par de proyectos de OWASP. Eso es todo por mi parte. Gracias. Te toca a ti, Liren.

Hola a todos. Mi nombre es Yaron. Soy un defensor de desarrolladores en Snyk, donde ayudamos a los desarrolladores a construir software de código abierto de manera segura. Eso es todo. Te toca a ti, Bar.

Hola a todos. Soy Bar. Soy investigador de seguridad, hacker, desarrollador y arquitecto de software. Soy el CTO y cofundador de Neuralegion. Realizamos pruebas de seguridad de aplicaciones sin falsos positivos para desarrolladores. Es genial estar aquí. Gracias.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Debate del Panel de React 19
React Summit 2024React Summit 2024
27 min
Debate del Panel de React 19
Ryan Carniato
Evan Bacon
Sathya Gunasekaran
Tim Neutkens
Brooks Lybrand
5 authors
The Talk revolves around React 19 and the React compiler, highlighting its new APIs, optimizations, and impact on frameworks like Next.js. The React compiler has undergone multiple iterations, resulting in improved performance and alignment with developers' expectations. The integration of React with Next.js simplifies rendering and offers free optimizations. There is excitement about the opt-in approach of React Server Components and the potential of underrated features like suspense and transitions. Overall, React's influence on the JavaScript ecosystem and UI libraries is acknowledged and appreciated.
Charla junto al fuego con Kent C. Dodds
React Summit Remote Edition 2021React Summit Remote Edition 2021
31 min
Charla junto al fuego con Kent C. Dodds
Kent C. Dodds discusses various topics including migrating projects to TypeScript, Next.js and Remix, testing libraries, RTL testing with React Testing Library, integration testing for component libraries, testing design systems, writing tests, communication resources, and the popularity of Hooks in React development.
Pruebas automatizadas de seguridad de aplicaciones con StackHawk
Node Congress 2022Node Congress 2022
9 min
Pruebas automatizadas de seguridad de aplicaciones con StackHawk
StackHawk is a dynamic application security testing tool that integrates with CI-CD workflows and simplifies finding and fixing security issues. The scan results include detailed descriptions of identified issues, along with links and request/response details for replaying the attack. The StackHawk YAML configuration allows for specifying application location, environment, and additional options for authentication and scanning exclusions.

Workshops on related topic

Masterclass de Pruebas de API con Postman
TestJS Summit 2023TestJS Summit 2023
48 min
Masterclass de Pruebas de API con Postman
Top Content
WorkshopFree
Pooja Mistry
Pooja Mistry
En el panorama siempre en evolución del desarrollo de software, garantizar la fiabilidad y funcionalidad de las API se ha vuelto primordial. "Pruebas de API con Postman" es una masterclass completa diseñada para equipar a los participantes con los conocimientos y habilidades necesarios para sobresalir en las pruebas de API utilizando Postman, una herramienta poderosa ampliamente adoptada por profesionales en el campo. Esta masterclass profundiza en los fundamentos de las pruebas de API, avanza a técnicas de prueba avanzadas y explora la automatización, las pruebas de rendimiento y el soporte multiprotocolo, proporcionando a los asistentes una comprensión holística de las pruebas de API con Postman.
Únete a nosotros para esta masterclass para desbloquear todo el potencial de Postman para las pruebas de API, agilizar tus procesos de prueba y mejorar la calidad y fiabilidad de tu software. Ya seas un principiante o un probador experimentado, esta masterclass te equipará con las habilidades necesarias para sobresalir en las pruebas de API con Postman.
Construyendo una suite de pruebas significativa que no sea todo E2E
TestJS Summit 2023TestJS Summit 2023
89 min
Construyendo una suite de pruebas significativa que no sea todo E2E
Workshop
David Burns
David Burns
Todos somos enseñados a seguir la Pirámide de Pruebas pero la realidad es que construimos el Árbol de Pruebas de Navidad. En esta masterclass, David te explicará cómo desglosar proyectos y poner las pruebas donde necesitan estar. Al final de la masterclass, podrás actualizar tus proyectos para que cualquiera y todos puedan empezar a contribuir y realmente vivir según "La calidad es el trabajo de todos".
Te guiará a través de:- Pruebas de Componentes- Pruebas de API- Pruebas de Regresión Visual- Pruebas A11Y
También te explicará cómo configurar todo esto en tu pipeline de CI/CD para que puedas obtener ciclos de feedback más cortos y rápidos.
Asegurando Aplicaciones Node con Pruebas de Seguridad Automatizadas en CI/CD
Node Congress 2021Node Congress 2021
71 min
Asegurando Aplicaciones Node con Pruebas de Seguridad Automatizadas en CI/CD
Workshop
Scott Gerlach
Liran Tal
2 authors
Todos hemos escuchado el revuelo sobre llevar la seguridad de las aplicaciones a manos de los desarrolladores, pero si eres como la mayoría de las empresas, ha sido difícil hacer esto realidad. No estás solo: establecer la cultura, los procesos y las herramientas necesarias para lograrlo es difícil, especialmente para aplicaciones sofisticadas. Únete a Scott Gerlach (CSO, StackHawk) y Liran Tal (Defensor del Desarrollador, Snyk) mientras profundizan en cómo puedes agregar pruebas de seguridad de aplicaciones a tu canal de CI/CD para enviar código seguro más rápido.
Prerrequisitos:Docker es recomendado
JS Automatización de Pruebas de Seguridad para Desarrolladores en Cada Compilación
TestJS Summit 2021TestJS Summit 2021
111 min
JS Automatización de Pruebas de Seguridad para Desarrolladores en Cada Compilación
WorkshopFree
Oliver Moradov
Bar Hofesh
2 authors
Como desarrollador, necesitas entregar rápido y simplemente no tienes tiempo para pensar constantemente en seguridad. Aún así, si algo sale mal, es tu trabajo arreglarlo, pero las pruebas de seguridad bloquean tu automatización, crean cuellos de botella y solo retrasan las versiones... pero no tiene por qué ser así...

El escáner de seguridad de NeuraLegion, enfocado en los desarrolladores, Dynamic Application Security Testing (DAST), permite a los desarrolladores detectar, priorizar y remediar problemas de seguridad de manera TEMPRANA, en cada confirmación, sin falsos positivos/alertas, sin ralentizarte.

¡Únete a esta masterclass para aprender diferentes formas en que los desarrolladores pueden acceder a Nexploit y comenzar a escanear sin salir de la terminal!

Recorreremos la configuración de principio a fin, mientras configuramos un pipeline, ejecutamos pruebas de seguridad y analizamos los resultados.

Tabla de contenidos:
- Qué es realmente DAST (Dynamic Application Security Testing) enfocado en los desarrolladores y cómo funciona
- Ver dónde y cómo encaja un DAST moderno y preciso en el CI/CD
- Integrar el escáner Nexploit de NeuraLegion con GitHub Actions
- Comprender cómo se pueden probar las aplicaciones modernas, las API y los mecanismos de autenticación
- Hacer un fork de un repositorio, configurar un pipeline, ejecutar pruebas de seguridad y analizar los resultados
Automatización de pruebas de seguridad para desarrolladores en cada compilación
GraphQL Galaxy 2021GraphQL Galaxy 2021
82 min
Automatización de pruebas de seguridad para desarrolladores en cada compilación
WorkshopFree
Oliver Moradov
Bar Hofesh
2 authors
Como desarrollador, necesitas entregar rápido y simplemente no tienes tiempo para pensar constantemente en seguridad. Aún así, si algo sale mal, es tu trabajo arreglarlo, pero las pruebas de seguridad bloquean tu automatización, crean cuellos de botella y solo retrasan las versiones, especialmente con graphQL... pero no tiene por qué ser así...

El escáner de seguridad de NeuraLegion, enfocado en los desarrolladores, permite detectar, priorizar y remediar problemas de seguridad de manera temprana, en cada confirmación, sin falsos positivos o alertas, sin ralentizarte.

Únete a esta masterclass para aprender diferentes formas en las que los desarrolladores pueden acceder al escáner de seguridad de NeuraLegion y comenzar a escanear sin salir de la terminal!

Recorreremos la configuración de principio a fin, mientras configuramos un pipeline para un objetivo GraphQL vulnerable, ejecutamos pruebas de seguridad y analizamos los resultados.

Tabla de contenidos:
- Qué es realmente el escáner de seguridad de NeuraLegion enfocado en los desarrolladores (Dynamic Application Security Testing) y cómo funciona
- Ver dónde y cómo encaja un escáner moderno y preciso enfocado en los desarrolladores en el CI/CD
- Integrar el escáner de NeuraLegion con GitHub Actions
- Comprender cómo se pueden probar las aplicaciones modernas, GraphQL y otras API y mecanismos de autenticación
- Hacer un fork de un repositorio, configurar un pipeline, ejecutar pruebas de seguridad y analizar los resultados
Automatizar Pruebas de Seguridad de Aplicaciones Web usando GitHub Actions (del equipo de StackHawk)
TestJS Summit 2022TestJS Summit 2022
87 min
Automatizar Pruebas de Seguridad de Aplicaciones Web usando GitHub Actions (del equipo de StackHawk)
WorkshopFree
Zachary Conger
Zachary Conger
El desarrollo de software ha cambiado: Despliegues frecuentes, APIs, GraphQL, Arquitectura en la Nube y Automatización CI/CD son la norma. Entonces, ¿por qué las pruebas de seguridad siguen siendo iguales que hace una década?
Los equipos líderes se están dando cuenta de que las pruebas de penetración periódicas y las auditorías de seguridad no son suficientes cuando el código se envía a diario. En su lugar, estos equipos están utilizando herramientas centradas en los desarrolladores para ejecutar pruebas de seguridad automatizadas en un pipeline de CI/CD. Únete a Zachary Conger mientras te guía en cómo automatizar las pruebas de seguridad de aplicaciones JS utilizando GitHub Actions.