Saltar al contenido

Web

CybESphere

Todos los proyectos

BetaGoPostgreSQLReactJenkinsSonarQubeTrivy

Plataforma sin ánimo de lucro que reúne los congresos y eventos de ciberseguridad de España en un solo sitio, con mapa, filtros y avisos. Llevé la seguridad del proyecto desde el diseño: modelado de amenazas antes de escribir código, dos tuberías de integración continua con análisis estático y de dependencias, y análisis dinámico sobre el despliegue. Salieron cinco vulnerabilidades, dos críticas, y se corrigieron antes de producción.

Por qué no está el código

El código está en repositorios privados mientras la plataforma sigue en beta.

Por qué existe

En España hay decenas de congresos y jornadas de ciberseguridad al año, y enterarse depende de a quién sigas en redes. Los que no están en el circuito se pierden el que tienen al lado de casa, y quien organiza uno pequeño compite por atención con los cuatro grandes.

CybESphere los reúne en un sitio, con mapa, filtros y avisos. Es sin ánimo de lucro y el proyecto es de varias manos, así que la idea no es solo mía.

Mi papel

Llevé la seguridad, y desde el diseño en lugar de al final. Antes de que hubiera código hicimos un modelado de amenazas para decidir qué proteger y de qué, que es cuando esa conversación cuesta poco.

Después monté dos tuberías separadas: una de análisis estático del código y otra de dependencias. Separadas porque fallan por motivos distintos y a ritmos distintos. Si un aviso de una dependencia transitiva sin parche disponible bloquea también el análisis del código propio, alguien desactiva la tubería entera.

Y análisis dinámico sobre el despliegue ya funcionando, que es donde salen las cosas que dependen de cómo está configurado el servidor y no de cómo está escrito el código.

Resultado

Cinco vulnerabilidades, dos críticas, detectadas y corregidas antes de que nada llegara a producción. El número que me importa no es el cinco, es el antes.

La infraestructura va en un servidor virtual con la red cerrada, dentro de una red privada, con un agente que manda los registros al centro de vigilancia de mi laboratorio. Así el proyecto tiene monitorización de verdad sin pagar por ella.

Dos controles retirados

Puse dos controles que el equipo esquivaba en la segunda semana, y los quité yo. Uno era una tubería de quince minutos, que en la práctica se salta. El otro daba veinte avisos de los que importaban dos, y un análisis así se ignora entero.

En un proyecto pequeño la parte difícil no es configurar el control, es que no estorbe. Ajustarlos para que el equipo los quisiera usar me llevó más tiempo que montarlos.

Estado

En beta y accesible. El código está en repositorios privados mientras la plataforma se estabiliza.