Seleccionar página

CIBERSEGURIDAD

DevSecOps

Ofrecemos una garantía de seguridad para el software producido o en explotación de nuestros clientes, aportando un valor diferencial en el Aseguramiento de la Calidad del Software (SQA) y el Desarrollo de Software seguro (DevSecOps).

NUESTRO VALOR

¿Por qué Panel?

Con nuestros servicios de DevSecOps, ayudamos a nuestros clientes a prevenir, encontrar y corregir defectos de seguridad rápidamente en sus entornos, gracias a la capacitación de los equipos de desarrollo software y a las mejores herramientas de análisis de seguridad del mercado.

INTEGRACIÓN DE LOS REQUISITOS DE SEGURIDAD EN CICLO DE VIDA DEL SOFTWARE - DEVSECOPS

Establecimiento de los requisitos de seguridad.

Conforme a las políticas de seguridad que el cliente desea implantar/asegurar. Ya sea para nuevos desarrollos, para incorporar nuevas funcionalidades a una aplicación en producción o para aplicaciones existentes.

Alineamiento de equipos.

Todas las personas involucradas en el proceso de Creación de Software deberán estar alineadas con los requerimientos de seguridad identificados. El Equipo de Panel participará activamente en estrategias de comunicación interna sobre las ventajas de aplicar DevSecOps para lograr este objetivo.

Administración del nivel de seguridad.

Los Equipos de Creación de Software pueden administrar el nivel de seguridad de sus aplicaciones interactuando directamente con la Plataforma de Pruebas de Seguridad Automáticas o con el Equipo de Pruebas de Seguridad de Panel.

CAPACITACIÓN DE EQUIPOS DE DESARROLLO EN DEVSECOPS

Poner el foco en arreglar, no solo en encontrar.

Con asesoramiento automatizado, de pares y de expertos, que reducirá el tiempo de corrección de 2,5 horas a 15 minutos.

Reducir la introducción de nuevos defectos de seguridad.

Proporcionando feedback inmediato sobre seguridad mientras se codifica, y formación personalizada a través de analíticas.  

Proporcionar capacitación práctica.

Involucrando a los desarrolladores con formación en seguridad que les permita explotar y corregir fallos de seguridad en aplicaciones reales.

ANÁLISIS AUTOMATIZADO DE LA SEGURIDAD DE LAS APLICACIONES

Ofrecemos las mejores soluciones y plataformas de Pruebas de Seguridad de aplicaciones:

Cobertura de todos los tipos de aplicaciones.

Web, móviles y microservicios en más de 25 lenguajes y más de 100 frameworks soportados

Consolidación de soluciones APPSec y optimización de las analíticas.

Simplificación de la gestión de proveedores y el reporting, combinando distintos tipos de análisis.

Integración de la seguridad en el pipeline.

Escaneo automático mediante integraciones con los sistemas más populares, APIs y modelos de código.

Seguridad sostenible

Soluciones orientadas a equipos de desarrollo, con escalabilidad y alta disponibilidad, siempre actualizadas y fáciles de usar.

LA SEGURIDAD, DESDE EL PRINCIPIO

EVOLTRUE es nuestra plataforma DevSecOps para integrar la seguridad del software desde el principio del desarrollo.

EVOLTRUE nace de la alianza entre Panel y la compañía Atalanta, especialista en ciberseguridad y hacking ético, combinando lo mejor de ambas para hacer una plataforma de DevSecOps efectivo que integre la seguridad del software desde el principio.

El resultado es un equipo especialista en todas las áreas tecnológicas del modelo DevSecOps, desde el que ayudamos a las organizaciones a integrar la seguridad desde el inicio del desarrollo de las aplicaciones, permitiendo la entrega de un software libre de vulnerabilidades y la detección temprana de posibles fallos.

Conoce más sobre los servicios de EVOLTRUE en www.evoltrue.com

CAPACIDADES Y SERVICIOS

¿QUÉ HACEMOS?

 

Diseñamos una estrategia DevSecOps de evolución hacia software seguro, con una perspectiva sostenible, rentable y adaptada a la realidad de tu organización.

    Estrategia DevSecOps

    Diseñamos el Plan Estratégico de implantación del esquema DevSecOps en la organización

    • Con cualquier grado de madurez de los sistemas y procesos de creación de software.
    • Desde un punto de vista incremental, basado en transparencia, sostenibilidad y entrega de valor.
    • Contamos con expertos que pueden llevar a cabo un análisis especializado, multinivel y multitecnología.
    • Realizamos un diagnóstico del proceso actual para evaluar el nivel de madurez de los ciclos de vida del desarrollo en cualquier compañía.
    • Identificamos los Puntos de Dolor actuales y planteamos líneas de solución.
    • Desplegamos procesos de comunicación y análisis complejos.
    • Facilitamos y guiamos en el proceso de puesta en marcha del enfoque de seguridad en los ciclos de vida del desarrollo.
    • Sabemos identificar resistencias y solventarlas, gestionando la tracción en los diferentes equipos involucrados.

    Planificación y modelado de amenazas

    Te ayudamos a realizar un Threat modeling adaptado a tus desarrollos, para focalizarnos en los riesgos reales de seguridad.

    • Acompañamos desde la fase de catalogación. Analizamos y prevemos las amenazas y gestionamos sus riesgos.

    • Nos integramos desde el principio (fase de planificación y diseño) en la identificación de amenazas.

    • Analizamos código, arquitectura, plataforma tecnológica, comunicación entre componentes y herramientas.

    • Equipo certificado capaz de aplicar diferentes metodologías (List/Library, Asset/Goal, Actor/Attacker o Software Centric).

    • Diseño de la estrategia de gestión de riesgos (Evitar, Aceptar, Mitigar, Transferir).

    Auditoría de código

    Analizamos tu código estático y los componentes que lo componen para mejorar su calidad ante vulnerabilidades.

    • Auditorías SAST/SCA
      • Disponemos de las mejores soluciones para analizar el código y las librerías que incorpora.
      • Seguimos el estándar CVSS, aportando la solución adecuada por cada vulnerabilidad detectada.
      • Aportamos valores objetivos basados en la integración del trabajo de equipos de análisis y herramientas de automatización.
    • Servicios SAST/SCA
      • Contamos con expertos en diversas tecnologías y con amplia experiencia para aportar soluciones útiles ante vulnerabilidades del código.
      • Construimos métricas objetivas basadas en los análisis SAST/SCA realizados con procedimientos y herramientas ya desplegados.
      • Integramos los objetivos de seguridad mediante la definición o ampliación de los Acuerdos de Nivel de Servicio.

    Desarrollos derivados

    Diseñamos y desarrollamos las piezas software que se requieran para evolucionar la seguridad.

    • Amplia experiencia en automatización de procesos de calidad y seguridad, CI/CD, integración de herramientas y manipulación de datos.
    • Expertos en diferentes tecnologías con una organización flexible.
    • Mantenemos proyectos software de alta complejidad tecnológica y necesidades exigentes para grandes clientes desde hace más de 20 años.

    Chequeo de seguridad en IaC

    Buscamos vulnerabilidades y debilidades en el código fuente de la infraestructura.

    • Contamos con equipos multidisciplinares resolviendo la enorme complejidad que suponen estas comprobaciones, que suelen estar fuera del ámbito de los Equipos de desarrollo.
    • Aplicamos visión de Seguridad de Producto al conjunto del trabajo entre Desarrollo e Infraestructura.
    • Todo tipo de análisis sobre ficheros de configuración, puertos, nodos, clusters, código de definición de infraestructura y muchos elementos más.
    • Somos expertos en las principales herramientas de IaC.

    Chequeo de seguridad de microservicios

    Verificamos la seguridad en entornos microserviciados para la fase de lanzamiento.

    • Verificamos la seguridad en entornos microserviciados.
    • Analizamos elementos clave como gestión de identidades, protección de datos, y seguridad en las comunicaciones servicio a servicio.
    • Implantamos buenas prácticas orientadas a la securización de los microservicios.
    • Nos apoyamos en herramientas de gestión de eventos y mensajería.
    • Guías de bastionado para entornos con microservicios.

    Monitorización del despliegue

    Monitorización y respuesta en tiempo real frente a amenazas zero day.

    • Desplegamos centros de operación del servicio (SOC) especializados y reforzados con la implantación de Threat Intelligence.
    • Procesamos datos para convertirlos en inteligencia para tomar decisiones de mitigación de ataques.
    • Incorporamos las herramientas adecuadas para las pruebas dinámicas de seguridad.
    • Expertos en securizaciones con Red Team y pruebas de penetración.

    Seguridad en mantenimiento y operación de aplicaciones

    Chequeo de controles OWASP y de seguridad en entornos de desarrollo en cloud

    • Definimos y aplicamos los controles OWASP (ASVS, MASVS, DASVS) desde un punto de vista práctico, tanto para aplicaciones web, móvil o escritorio.
    • Ayudamos a integrarlos en el ciclo de vida del desarrollo, asesorando en la selección de la mejor estrategia.
    • Profundos conocimientos en herramientas y soluciones de mercado. Corporate Membership OWASP Foundation.
    • Verificamos que se mantiene la seguridad de los entornos en plataforma cloud.
    • Revisamos los servicios del pipeline CI/CD en cloud, identificando las necesidades del ciclo de vida del desarrollo y posibles puntos de riesgo como la gestión y supresión de los datos o las garantías de las diferentes plataformas.
    • Análisis específico de riesgos como cesión de gobernanza, fallos de aislamiento o vulnerabilidades en la interfaz de gestión, entre otros.

    Monitorización de vulnerabilidades

    Monitorización e identificación de vulnerabilidades en producción y tiempo real.

    • Ayudamos a definir e implantar la gestión de logs de las aplicaciones y la priorización y clasificación de alertas.
    • Diseñamos y definimos el Procedimiento de Respuesta a Incidentes.
    • Aportamos cuadros de mandos para el seguimiento del rendimiento y seguridad de las aplicaciones y servicios desplegados.

    ALIANZAS

    Contamos con alianzas con proveedores de última generación en plataformas de análisis de seguridad de aplicaciones.

    Somos partner tecnológico y de negocio de Veracode Inc., uno de los líderes mundiales de soluciones de pruebas de seguridad de aplicaciones (AST).

    Gracias a su plataforma escalable, podemos integrar el análisis de aplicaciones en los procesos de desarrollo, automatizar las pruebas de seguridad y permitir a los equipos de desarrollo verificar el grado de cumplimiento de las políticas de seguridad que se establezcan de forma muy sencilla y tantas veces como necesite.

    Además, la plataforma capacita a los desarrolladores con el conocimiento y las habilidades para crear código seguro, y brinda a los profesionales de seguridad herramientas de análisis y monitorización con métricas clave.

    Mantenemos una estrecha colaboración con Checkmarx, otro de los líderes mundiales en soluciones de pruebas de seguridad de aplicaciones.

    Como uno de los innovadores pioneros en el mercado de pruebas de seguridad de aplicaciones, Checkmarx ha sido implacable en su misión de innovar continuamente y liderar la industria con soluciones que mejoran la seguridad del software al tiempo que satisfacen las necesidades cambiantes del panorama de desarrollo de aplicaciones modernas.

    La plataforma de seguridad de software de Checkmarx se integra perfectamente en un entorno DevOps automatizado brindando una seguridad perfecta desde el principio y durante todo el SDLC, lo que permite acelerar la entrega de software seguro.

    ¿Podemos ayudarte?

    Si estás en un proyecto de cambio o de transformación tecnológica, cuéntanos tu reto.

    El cambio empieza en TI.