Por qué la prevención: los secretos de la seguridad primero definen la escala empresarial: lecciones de un líder en telecomunicaciones

Una vez que un secreto llega a Git, solucionarlo resulta caro. Pero el verdadero problema es más profundo que el costo.

Grégory Maitrallain, diseñador de soluciones de Orange Business, descubrió esta realidad durante la implementación: «Una vez que un secreto ha sido enviado a GitLab o GitHub, no puedes eliminarlo. Puedes modificarlo o eliminarlo de un repositorio Git. Sin embargo, los enlaces permanecen en la base de datos y puedes verlos en cualquier momento posterior».

Los enlaces a bases de datos persisten indefinidamente. Cualquier persona con antecedentes puede recuperar pasivos pasados. Para siempre. Esto significa que cualquier esfuerzo de recuperación, por exhaustivo que sea, es en realidad un control de daños permanente, no una verdadera reparación.

La magnitud del desafío queda clara cuando nos fijamos en los números. Para 3.000 organizaciones de desarrollo:

  • Promedio de la industria: 2-3 exposiciones accidentales por desarrollador por año
  • Exposición potencial: entre 6.000 y 9.000 secretos al año sin los controles adecuados

Y los repositorios de código son sólo el 70% del problema. El 30% restante del secreto está oculto en los mensajes de Teams, la documentación de Confluence, los tickets de Jira, los registros de contenedores y los registros de aplicaciones, lugares a los que el análisis de seguridad tradicional rara vez llega.

La realidad del CISO: toda «recuperación» es en realidad una forma de control permanente de daños. La prevención es la única solución completa que aborda la causa raíz en lugar de las infinitas consecuencias.

La experiencia de desarrollo de NIS2+ requiere un nuevo enfoque

Dos fuerzas poderosas chocan en 2026 y remodelan la forma en que las empresas piensan acerca de mantener seguros sus secretos.

Fuerza 1: Inevitabilidad regulatoria

La directiva NIS2 tiene requisitos claros: los secretos deben gestionarse y cifrarse hasta 2028. Los proveedores de servicios esenciales pueden enfrentar sanciones importantes por incumplimiento. Pero las empresas con visión de futuro como Orange Business no esperan a que se cumplan los plazos. Ahora están construyendo arquitecturas de seguridad sólidas, lo que garantiza estar muy por delante de los requisitos reglamentarios.

Fuerza 2: Veto a la experiencia de los desarrolladores

Como muchas organizaciones, Orange Business comenzó con herramientas de código abierto y esperaba que los desarrolladores integraran la seguridad en sus flujos de trabajo. Los resultados revelaron una dura verdad sobre la seguridad a gran escala.

Cuando escanearon Project Alpha, una gran base de código de producción, GitLeaks encontró 17.000 secretos. La respuesta inmediata e inequívoca del equipo de desarrollo fue: «Nosotros no hacemos eso».

Fue una autoconservación racional. Con una tasa de falsos positivos desconocida y sin un marco de priorización, 17.000 alertas dieron como resultado semanas de trabajo de clasificación inutilizable sin un progreso claro.

Como explica Grégory, «si un desarrollador recibe una alerta cuando se está comprometiendo o presionando, y el 80 % de las veces es un falso positivo, es algo que ignora inmediatamente. Se convierte en confusión y ruido. Y eso es inaceptable».

Varios factores acaban constantemente con las herramientas de seguridad a nivel empresarial:

  • Las altas tasas de falsos positivos crean fatiga de vigilancia y socavan la confianza
  • Los requisitos de configuración manual generan aplicaciones inconsistentes entre los equipos
  • La falta de clasificación significa que todo parece ser «crítico», por lo que no hay nada
  • Una mala experiencia de desarrollador pasa por alto la solución y el posible rechazo

El requisito de 2026: las soluciones deben garantizar el cumplimiento normativo y la aceptación de los desarrolladores. Si se compromete en cualquier dimensión, todo el programa fracasa.

Un 80 % menos de fugas con ganchos preinstalados: resultados comprobados

Orange Business realizó el experimento controlado definitivo: la misma base de código. Dos dispositivos diferentes. Resultados radicalmente diferentes.

GitLeaks: 17.000 secretos detectados
GitGuardian: 1 secreto detectado (y era válido)

Aunque la revisión manual de los 17.000 hallazgos no fue factible, la validación de repositorios más pequeños comparables confirmó que GitGuardian mantuvo la precisión de la detección con un mínimo de falsos negativos. La diferencia fue la eliminación del ruido, no los secretos perdidos. El desafío no fue que las herramientas de código abierto encontraran demasiado. Fue la relación señal-ruido lo que hizo que los resultados fueran inutilizables.

Las métricas de rendimiento de GitGuardian cuentan la historia:

  • Tasa de falsos positivos: por debajo del 5%: el umbral crítico para la confianza de los desarrolladores
  • Cobertura de detección: más de 500 tipos de secretos en múltiples categorías
  • Resultado: Eliminación del ruido manteniendo la percepción general.

GitGuardian es prevención: la seguridad de los primeros secretos

La capa de prevención que lo cambió todo

Con base en estos hallazgos, Orange Business solicitó los ganchos de pre-recepción de GitLab, una solución técnica con profundas implicaciones de comportamiento:

  • Deshabilita las confirmaciones que contienen secretos en el momento de la confirmación antes de que ingresen al repositorio.
  • Una implementación gradual de dos meses en lugar de una gran explosión, que permite a los equipos adaptarse
  • Opción de omitir para casos legítimos (como valores de prueba), todas las anulaciones crean incidentes en el panel de seguridad para mayor visibilidad.
  • Guía de remediación clara y práctica en tiempo real cuando se detectan secretos

El resultado medible: el número de nuevas filtraciones secretas ha disminuido en un 80% desde su activación.

Pero el resultado más interesante fue el comportamiento. Como señaló Grégory, «Los proyectos que tenían detección y potencialmente empujaban secretos antes, y tenían detección después, arreglaron su código. Si no hubieran hecho eso, habríamos tenido las mismas estadísticas antes y después de la preferencia».

Los desarrolladores no se vieron obligados a cumplir. Decidieron resolver los problemas de forma proactiva. Cuando recibieron información precisa y procesable en el momento adecuado, asumieron la responsabilidad.

«No es un deseo de hacer un trabajo descuidado. Es realmente que o no lo notaron, o fue algo que apareció en su código y desapareció por sí solo. Así que lo están arreglando. Y eso es muy positivo».

El resultado final: la retroalimentación precisa y oportuna permite a los desarrolladores hacer lo correcto sin una aplicación estricta.

3 capas de protección + <5% de falsos positivos = aceptación del desarrollador

Orange Business ha creado una arquitectura de seguridad que los desarrolladores adoptan en lugar de eludir. La clave fue comprender que la seguridad y la experiencia del desarrollador no son fuerzas opuestas. Con una planificación adecuada, se refuerzan mutuamente.

Capa 1: estación de trabajo del desarrollador (opcional)

La primera capa busca código previo a la confirmación en la máquina local del desarrollador y detecta secretos antes de que alcancen el control de versiones. Este es el verdadero giro hacia la izquierda, la intervención más temprana posible.

En particular, esta capa es opcional, no obligatoria. A pesar de la comunicación oficial limitada sobre la función, los proyectos de Orange Business la implementan de forma independiente. La lección es poderosa: cree las herramientas que los desarrolladores quieren usar, no sólo las que necesitan usar.

Capa 2: Gancho de apuesta previa (obligatorio)

La segunda capa proporciona Git Push, bloqueando las confirmaciones que contienen secretos antes de que ingresen al repositorio. Orange Business logró esto a través de una implementación gradual de dos meses, con una recopilación continua de comentarios, evitando las interrupciones y la resistencia que a menudo acompañan a las implementaciones de seguridad a gran escala.

El diseño incluye una opción de derivación para mantener la velocidad de desarrollo al manejar casos legítimos, como valores de prueba o falsos positivos. Fundamentalmente, cualquier anulación sigue creando un incidente en el tablero, por lo que la seguridad mantiene la visibilidad sin impedir el trabajo.

El resultado habla por sí solo: el número de nuevas filtraciones ha disminuido un 80% desde su activación.

Capa 3: verificación posterior a la confirmación (en curso)

La tercera capa proporciona vigilancia continua, capturando secretos que se cuelan a través de circunvalaciones o casas marginales. También permite la gestión completa del ciclo de vida, desde la detección inicial hasta la corrección final y la finalización del seguimiento de auditoría.

Como señala Grégory con aprobación: «Él siente lo que dice y dice lo que hace. Eso es algo bueno». En un entorno donde las herramientas de seguridad a menudo prometen demasiado y no cumplen lo suficiente, la confiabilidad es importante.

Factor crítico de éxito: <5% de falsos positivos

Toda la arquitectura depende de una métrica crítica: mantener las tasas de falsos positivos por debajo del 5%.

Por encima de este umbral: la confianza de los desarrolladores cae rápidamente. Las advertencias se descartan o se ignoran. Las casillas se marcan en los formularios de cumplimiento mientras el riesgo real permanece sin abordarse.

Por debajo de este umbral: los desarrolladores confían en las advertencias que reciben. Las soluciones proactivas crecen orgánicamente. La seguridad se integra en la cultura, no a través de un proceso.

Este umbral es la diferencia entre el éxito y el fracaso a nivel empresarial. Este no es un buen indicador de calidad. Es la base que hace posible todo lo demás.

Funciones empresariales que permiten escalar

Además de la precisión de la detección, una serie de capacidades corporativas también han demostrado ser esenciales:

  • La visibilidad centralizada brinda a los equipos de administración y cumplimiento la supervisión que necesitan
  • Los parches distribuidos permiten a los desarrolladores solucionar sus propios problemas, lo que permite que el programa abarque a miles de desarrolladores.
  • La clasificación automatizada basada en comprobaciones de validez y puntuación de gravedad centra la atención en los riesgos reales.
  • El seguimiento completo del ciclo de vida, desde la detección inicial hasta la corrección y la auditoría, garantiza el cumplimiento del seguimiento.

Líderes de telecomunicaciones → las empresas les siguen

Las empresas de telecomunicaciones son pioneras en la prevención y seguridad de los secretos, y las razones dicen mucho sobre hacia dónde se dirige la seguridad empresarial.

Las empresas de telecomunicaciones enfrentan desafíos que llevan los enfoques de seguridad tradicionales al límite: escala masiva con miles de desarrolladores, requisitos regulatorios complejos que incluyen NIS2 y mandatos específicos de la industria, el estado de la infraestructura crítica que atrae a actores de amenazas sofisticados y tolerancia cero ante las interrupciones del servicio.

Cuando organizaciones de esta escala y complejidad resuelven la seguridad de los secretos, crean modelos que otras empresas seguirán. Orange Business se suma a Bouygues Telecom, Deutsche Telekom y otros importantes operadores de telecomunicaciones que han aplicado medidas preventivas.

Para finales de 2026, las empresas podrán dividirse cada vez más en dos categorías separadas:

Las organizaciones que priorizan la prevención mantienen tasas de falsos positivos por debajo de 5, logran una reducción de fugas del 70 al 90 %, crean verdaderas asociaciones entre desarrolladores y seguridad y mantienen posiciones de cumplimiento proactivas que convierten los requisitos normativos en ventajas competitivas.

Las organizaciones que dependen de la prevención de daños luchan contra la fatiga de vigilancia debido a la proliferación de herramientas, continúan expuestas a medida que se siguen filtrando secretos, experimentan conflictos continuos entre desarrolladores y seguridad, responden a los plazos de cumplimiento y se encuentran explicando los incidentes en lugar de prevenirlos.

La brecha entre estas categorías seguirá ampliándose durante 2026, a medida que las organizaciones que brindan prevención aumenten sus beneficios, mientras que las organizaciones que dependen de la remediación libran las mismas batallas una y otra vez.

El mandato del CISO

A medida que los plazos regulatorios se aceleran y los secretos se multiplican, las organizaciones exitosas hacen que la seguridad sea invisible para los desarrolladores que hacen lo correcto e imposible para quienes no lo hacen.

El sector de las telecomunicaciones ha demostrado lo que es posible. La trayectoria de Orange Business muestra que la tecnología y los enfoques todavía existen en la actualidad.

Ahora la pregunta para los CISO en 2026 es: ¿están preparados para liderar la transición?

¿Está listo para desarrollar la prevención, los primeros secretos, la seguridad a nivel empresarial? Comuníquese con GitGuardian para discutir el cronograma.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *