Ciberseguridad
Análisis de código fuente
Encontramos la falla antes de que llegue a producción.
En qué consiste este trabajo
Miramos la seguridad del software en sí: el código en reposo, la aplicación en ejecución, o los dos lados juntos. Aquí es donde se detecta lo que ningún escaneo de red alcanza, y corregir en este punto cuesta una fracción de lo que cuesta después de que la falla llega expuesta a producción.
El análisis estático lee el código fuente y señala el fragmento exacto a corregir: manejo de entradas, uso indebido de criptografía, credenciales escritas en el propio código. El dinámico ataca las interfaces expuestas de afuera hacia adentro, sin necesitar el fuente, y encuentra lo que solo aparece con la aplicación en marcha. Juntos cubren el origen y la exposición, y confirman lo que es realmente explotable.
Para el estático necesitamos acceso al repositorio; para el dinámico, la dirección de la aplicación y un entorno donde podamos probarla. Recibes un informe por aplicación, con el fragmento y cómo corregirlo, y el plan de remediación por prioridad. En la cobertura de los dos lados entra también el informe ejecutivo, escrito para quien decide.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Estático (SAST): analizamos el código fuente. Las demás modalidades aparecen cuando pides la propuesta.
Planificación y autorización
Cerramos el alcance por escrito, definimos ventanas, contactos de emergencia y las autorizaciones formales. Ninguna prueba empieza sin eso.
Ejecución
Ejecutamos el ciclo de pruebas dentro de la ventana y del alcance autorizados, empezando por lo que suele fallar primero. Cada hallazgo queda registrado con la evidencia y el paso a paso que permiten reproducirlo después.
Informe
Consolidamos los hallazgos en un informe donde cada punto viene con gravedad, evidencia y el camino de corrección. Escribimos para que lo lea quien va a actuar, no para engordar páginas.
Lo que no está incluido
- Corrección del código, que queda a cargo del equipo de desarrollo
- Revisión de calidad o de desempeño: la mirada aquí es de seguridad
- Análisis del código fuente en la modalidad dinámica, que trabaja solo con lo que la aplicación expone hacia afuera
- Auditoría de las bibliotecas de terceros en sí: miramos hasta el punto en que tu código las utiliza
- Implementación de herramientas en tu pipeline, que es el servicio de DevSecOps
- Retest después de la corrección del equipo de desarrollo, que entra como una nueva ronda
- Pruebas de la infraestructura o de la red alrededor de la aplicación, que es pentest o análisis de vulnerabilidades
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.