{"id":179461,"date":"2024-12-27T13:37:19","date_gmt":"2024-12-27T16:37:19","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/ar\/sin-categoria\/dark-deploys-riesgoseguridad\/"},"modified":"2025-11-21T16:00:25","modified_gmt":"2025-11-21T19:00:25","slug":"dark-deploys-riesgoseguridad","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/ar\/columna-de-opinion\/dark-deploys-riesgoseguridad\/","title":{"rendered":"Dark deploys: los riesgos de trabajar por afuera de las pol\u00edticas de seguridad"},"content":{"rendered":"<p style=\"text-align: right;\"><em><strong>Por Luciano Moreira, Chief DevSecOps Strategy Officer (CDSO) de <a href=\"https:\/\/cloudlegion.com.ar\/\" target=\"_blank\" rel=\"noopener\">Cloud Legion<\/a>.<\/strong><\/em><\/p>\n<p>Las presiones llegan desde todas las direcciones. Primero, <strong>el \u00e9xito de los negocios en la era digital dependen del software y las aplicaciones<\/strong>. Luego, <strong>las regulaciones se vuelven cada d\u00eda m\u00e1s estrictas en lo que hace a la mitigaci\u00f3n de vulnerabilidades de ciberseguridad<\/strong>.<\/p>\n<p>Y, por \u00faltimo, el panorama de amenazas se hace m\u00e1s complejo, voluminoso y sofisticado: un informe reciente de <a href=\"https:\/\/www.itsitio.com\/tag\/kaspersky\/\"><strong>Kaspersky<\/strong><\/a>, empresa especializada en soluciones para este segmento, calcula que <strong>las empresas latinoamericanas sufren 3,1 millones de ataques diarios<\/strong>. En simult\u00e1neo, otra compa\u00f1\u00eda experta, <strong>Tenable<\/strong>, detect\u00f3 que el <strong>38% de las empresas tienen exposiciones t\u00f3xicas en la nube<\/strong>, esto es, que exponen p\u00fablicamente cargas de trabajo claves con vulnerabilidades cr\u00edticas.<\/p>\n<figure id=\"attachment_177154\" aria-describedby=\"caption-attachment-177154\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-177154 size-full\" src=\"https:\/\/nuevoitsitio1.wpenginepowered.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/07\/cloud-storage-e1721317937868-2.webp\" alt=\"dark deploys\" width=\"1200\" height=\"720\" \/><figcaption id=\"caption-attachment-177154\" class=\"wp-caption-text\">Dark Deploys: el 38% de las empresas enfrentan exposiciones t\u00f3xicas en la nube, revelando vulnerabilidades cr\u00edticas que pueden poner en peligro sus operaciones, seg\u00fan Tenable.<\/figcaption><\/figure>\n<p>Todo esto hace que la <strong>seguridad se haya convertido en una de las principales prioridades para cualquier equipo de desarrollo<\/strong>. Y si bien en muchos entornos \u00e1giles DevOps existen procesos dise\u00f1ados con medidas de seguridad integradas de extremo a extremo, en la pr\u00e1ctica abundan lo que se conoce como <strong>\u201cdark deploys\u201d: procesos secundarios y flujos de trabajo alternativos que escapan a las pol\u00edticas autorizadas y que tienen como objetivo simplificar el trabajo del d\u00eda a d\u00eda<\/strong>.<\/p>\n<p>En simult\u00e1neo, los ciclos de desarrollo suelen incluir activos de terceros que ingresan al pipeline a trav\u00e9s de repositorios de c\u00f3digo fuente. Esto representa un riesgo y una apuesta: la empresa depende de la madurez que ese tercero tenga en materia de ciberseguridad y se podr\u00eda estar almacenando c\u00f3digo que no ofrece niveles de seguridad elevados y que expone a toda la organizaci\u00f3n a vulnerabilidades que est\u00e1n \u201cfuera del radar\u201d.<\/p>\n<p><strong>Una problem\u00e1tica adicional<\/strong>: muchas veces, diferentes equipos cuentan con prioridades, entornos de prueba y de desarrollo y presupuestos separados. En estos casos, lograr una uniformidad de pol\u00edticas y est\u00e1ndares suele ser bastante dificultoso.<\/p>\n<figure id=\"attachment_179468\" aria-describedby=\"caption-attachment-179468\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-179468\" src=\"https:\/\/nuevoitsitio1.wpenginepowered.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/12\/image-2024-12-27T105614.511.webp\" alt=\"width=\" height=\"720\" srcset=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/12\/image-2024-12-27T105614.511.webp 1200w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/12\/image-2024-12-27T105614.511-300x180.webp 300w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/12\/image-2024-12-27T105614.511-1024x614.webp 1024w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/12\/image-2024-12-27T105614.511-768x461.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-179468\" class=\"wp-caption-text\">A pesar de contar con procesos \u00e1giles y de seguridad integrados en los flujos de trabajo DevOps, los &#8216;dark deploys&#8217; siguen representando un riesgo significativo para las organizaciones.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\">Los riesgos de los &#8216;dark deploys&#8217;: una amenaza oculta en los procesos de desarrollo<\/span><\/h2>\n<p>Los dark deploys habilitan riesgos como la <strong>\u201cejecuci\u00f3n por pipeline envenenado\u201d<\/strong> (PPE, por sus siglas en ingl\u00e9s): una vulnerabilidad que los atacantes pueden aprovechar para <strong>inyectar c\u00f3digo malicioso en un proceso de ejecuci\u00f3n<\/strong>. Tambi\u00e9n, podr\u00eda provocar una escalada de privilegios y una fuga de datos a partir de controles de accesos insuficientes basados en el pipeline.<\/p>\n<p><strong>La buena noticia<\/strong>: existen mejores pr\u00e1cticas para lidiar con esta problem\u00e1tica. Una de ellas es el <strong>uso de herramientas AST (application security testing, prueba de seguridad de aplicaciones)<\/strong>, ideales para reportar riesgos, incrementar la evaluaci\u00f3n del c\u00f3digo y aumentar los controles.<\/p>\n<figure id=\"attachment_175501\" aria-describedby=\"caption-attachment-175501\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-175501\" src=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/4\/2024\/03\/veeam-data-cloud-portada.webp\" alt=\"width=\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/03\/veeam-data-cloud-portada.webp 1200w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/03\/veeam-data-cloud-portada-300x146.webp 300w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/03\/veeam-data-cloud-portada-1024x497.webp 1024w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2024\/03\/veeam-data-cloud-portada-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-175501\" class=\"wp-caption-text\">Dark Deploys: adoptar plataformas de seguridad integradas proporciona una visi\u00f3n unificada de todos los proyectos, facilitando el monitoreo y control de las vulnerabilidades en tiempo real.<\/figcaption><\/figure>\n<p>A nivel organizacional tambi\u00e9n es necesario realizar algunas adaptaciones: algunas de las principales son regular el uso de servicios de terceros y restringirlo a aquellos que cumplan los controles de seguridad aprobados internamente, adoptar un enfoque de seguridad basado en plataformas que ofrezcan una visi\u00f3n \u00fanica de todos los proyectos y de todos los equipos o limitar el acceso a recursos a grupos limitados.<\/p>\n<p><strong>Las amenazas crecen en n\u00famero y en complejidad<\/strong>. Los equipos de desarrollo que tomen r\u00e1pidamente cartas en el asunto y bloqueen los dark deploys estar\u00e1n iluminando con seguridad y confianza, y de extremo a extremo, sus procesos de desarrollo de software.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Por Luciano Moreira, Chief DevSecOps Strategy Officer (CDSO) de Cloud Legion. Las presiones llegan desde todas las direcciones. Primero, el &eacute;xito de los negocios en la era digital dependen del software y las aplicaciones. Luego, las regulaciones se vuelven cada d&iacute;a m&aacute;s estrictas en lo que hace a la mitigaci&oacute;n de vulnerabilidades de ciberseguridad. Y, por &uacute;ltimo, el panorama de amenazas se hace m&aacute;s complejo, voluminoso y sofisticado: un informe reciente de Kaspersky, empresa especializada en soluciones para este segmento, calcula que las empresas latinoamericanas sufren 3,1 millones de ataques diarios. En simult&aacute;neo, otra compa&ntilde;&iacute;a experta, Tenable, detect&oacute; que el 38% de las empresas tienen exposiciones t&oacute;xicas en la nube, esto es, que exponen p&uacute;blicamente cargas de trabajo claves con vulnerabilidades cr&iacute;ticas. Todo esto hace que la seguridad se haya convertido en una de las principales prioridades para cualquier equipo de desarrollo. Y si bien en muchos entornos &aacute;giles DevOps existen procesos dise&ntilde;ados con medidas de seguridad integradas de extremo a extremo, en la pr&aacute;ctica abundan lo que se conoce como &ldquo;dark deploys&rdquo;: procesos secundarios y flujos de trabajo alternativos que escapan a las pol&iacute;ticas autorizadas y que tienen como objetivo simplificar el trabajo del d&iacute;a a d&iacute;a. En simult&aacute;neo, los ciclos de desarrollo suelen incluir activos de terceros que ingresan al pipeline a trav&eacute;s de repositorios de c&oacute;digo fuente. Esto representa un riesgo y una apuesta: la empresa depende de la madurez que ese tercero tenga en materia de ciberseguridad y se podr&iacute;a estar almacenando c&oacute;digo que no ofrece niveles de seguridad elevados y que expone a toda la organizaci&oacute;n a vulnerabilidades que est&aacute;n &ldquo;fuera del radar&rdquo;. Una problem&aacute;tica adicional: muchas veces, diferentes equipos cuentan con prioridades, entornos de prueba y de desarrollo y presupuestos separados. En estos casos, lograr una uniformidad de pol&iacute;ticas y est&aacute;ndares suele ser bastante dificultoso. Los riesgos de los &lsquo;dark deploys&rsquo;: una amenaza oculta en los procesos de desarrollo Los dark deploys habilitan riesgos como la &ldquo;ejecuci&oacute;n por pipeline envenenado&rdquo; (PPE, por sus siglas en ingl&eacute;s): una vulnerabilidad que los atacantes pueden aprovechar para inyectar c&oacute;digo malicioso en un proceso de ejecuci&oacute;n. Tambi&eacute;n, podr&iacute;a provocar una escalada de privilegios y una fuga de datos a partir de controles de accesos insuficientes basados en el pipeline. La buena noticia: existen mejores pr&aacute;cticas para lidiar con esta problem&aacute;tica. Una de ellas es el uso de herramientas AST (application security testing, prueba de seguridad de aplicaciones), ideales para reportar riesgos, incrementar la evaluaci&oacute;n del c&oacute;digo y aumentar los controles. A nivel organizacional tambi&eacute;n es necesario realizar algunas adaptaciones: algunas de las principales son regular el uso de servicios de terceros y restringirlo a aquellos que cumplan los controles de seguridad aprobados internamente, adoptar un enfoque de seguridad basado en plataformas que ofrezcan una visi&oacute;n &uacute;nica de todos los proyectos y de todos los equipos o limitar el acceso a recursos a grupos limitados. Las amenazas crecen en n&uacute;mero y en complejidad. Los equipos de desarrollo que tomen r&aacute;pidamente cartas en el asunto y bloqueen los dark deploys estar&aacute;n iluminando con seguridad y confianza, y de extremo a extremo, sus procesos de desarrollo de software.<\/p>\n","protected":false},"author":229,"featured_media":179472,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[50],"tags":[522],"class_list":["post-179461","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-columna-de-opinion","tag-cloud-legion"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/179461","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/comments?post=179461"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/179461\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/media\/179472"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/media?parent=179461"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/categories?post=179461"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/tags?post=179461"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}