- Inicio
- Soluciones
- Empieza un programa de AppSec
Empieza un programa de AppSec
Los primeros 90 días de un programa de AppSec, en el orden que antes se amortiza, para un equipo de una persona o de ninguna.
Dónde estás
Acaban de nombrar a alguien responsable de la seguridad de aplicaciones, a menudo además de otro trabajo. No hay mapa, ni partida de presupuesto, y sí un backlog de hallazgos que nadie ha hecho triage. Los primeros meses deciden si el programa gana confianza.
¿Te suena?
- Las dudas de seguridad caen en quien respondió la última
- Cientos de hallazgos abiertos, sin responsable
- Sin un plan que puedas enseñar al consejo
Qué necesitas
Cada necesidad, por qué importa y qué la cubre: los servicios que la ponen en marcha y los módulos de la torre que seguirán vigilándola.
- Un mapa de la línea
Dónde se escribe, se construye, se almacena y se ejecuta el código, y cuál es la estación más débil.
Servicios
La torre Atalaia · Pronto
- Victorias rápidas que se mantienen
Primero el pipeline y los escáneres: barato, visible, permanente.
La torre Atalaia · Pronto
- Un hábito, no un documento
Threat modeling de la próxima funcionalidad, dirigido por tu equipo.
Servicios
La torre Atalaia · Pronto
- Alguien senior de guardia
Un líder que ya lo ha hecho antes, hasta que contrates a uno.
Servicios
La torre Atalaia · Pronto
Solo servicios, por ahora.
La ruta
Las estaciones que recorremos, en este orden. Cada una deja algo que tu equipo mantiene en marcha.
Servicios
De un equipo de una persona a un programa que funciona
Ver la estación →Estación 06 · BuildCI/CD Pipeline AuditRunners, tokens, actions fijadas
Ver la estación →Estación 08 · BuildEscaneos de seguridadSAST · SCA · Secrets · IaC · Container
Ver la estación →Estación 03 · DiseñoThreat ModelingNegocio, devs y cyber, una sola mesa
Ver la estación →Estación 17 · ProgramaFractional Security LeadUn líder a tiempo parcial, hasta que contrates a uno
Ver la estación →Módulos de la torre Atalaia
En desarrollo. Los equipos de acceso anticipado las reciben primero.
Con qué te quedas
- Un mapa de tu línea y sus puntos débiles
- Primero el pipeline y los escaneos
- El hábito de hacer threat modeling en las funcionalidades nuevas
- Un plan para los próximos nueve meses
Habladlo
Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.