
– Ashish Kurmi
Cofundador de StepSecurity
– Ashish Kurmi
Cofundador de StepSecurity
Introducción
A finales de 2021, los veteranos de la seguridad Varun Sharma y Ashish Kurmi se unieron para crear StepSecurity, una plataforma que permite a los desarrolladores implementar fácilmente las mejores prácticas de seguridad en la cadena de suministro de software en cuestión de minutos.
StepSecurity permite a los desarrolladores defenderse de los ataques a la cadena de suministro de software mediante la automatización de las mejores prácticas de seguridad, lo que les permite descubrir e integrar rápidamente herramientas DevSecOps en los procesos de desarrollo y entrega de software, y solucionar problemas de seguridad mediante solicitudes de extracción automatizadas con un solo clic.
StepSecurity comenzó como una empresa que ayudaba a los mantenedores y comunidades de software de código abierto con la seguridad de su cadena de suministro. Conforme creció, StepSecurity empezó a recibir numerosas solicitudes de grandes empresas con repositorios privados que presentaban los mismos problemas de seguridad. Estas organizaciones pertenecían principalmente a sectores regulados, como la sanidad y las finanzas, y buscaban socios que cumplieran con la norma SOC 2.
El problema
Ashish y Varun tienen experiencia en seguridad informática y han ayudado a varias grandes empresas en su proceso de certificación SOC 2. Sin embargo, al ser una startup con recursos limitados, el cumplimiento de la normativa SOC 2 les parecía un proceso costoso y que consumiría mucho tiempo, desviando su atención de prioridades más urgentes.
“El cumplimiento de la norma SOC 2 suele requerir una cantidad considerable de tiempo, recursos e inversión. Las grandes empresas normalmente cuentan con equipos dedicados a la gestión del cumplimiento de la seguridad, incluyendo gestores de proyectos, gestores de programas y CISO que trabajan en conjunto para garantizar el cumplimiento de las normativas. Como startup, estábamos totalmente centrados en la captación de clientes y el crecimiento de los ingresos. No queríamos desviarnos de nuestro objetivo principal con la compleja tarea del cumplimiento de la norma SOC 2”, afirma Ashish Kurmi, cofundador de StepSecurity.
A medida que empezaron a trabajar con más clientes, Ashish y Varun se dieron cuenta de que el cumplimiento de la norma SOC 2 representaba una enorme oportunidad de negocio que no podían ignorar. Con recursos limitados y plazos ajustados, StepSecurity necesitaba una herramienta de cumplimiento de seguridad que le permitiera obtener la certificación SOC 2 rápidamente y dentro del presupuesto.
“Empezamos a evaluar las herramientas disponibles en el mercado, y todas prometían un alto grado de automatización. Pero cuando hablé con Sprinto, pude comprobar claramente el alto nivel de automatización integrado en el producto, ¡y me convencí de que Sprinto sería la elección perfecta!”, comenta Ashish.
StepSecurity se suscribió a Sprinto Ignite, un programa especializado en cumplimiento de seguridad para startups tecnológicas. «En comparación con otras plataformas, Sprinto resultó ser la mejor opción gracias a Ignite: era mucho más asequible. Como startup, valoramos mucho el precio», señalan los fundadores.
La Solución
Durante la reunión inicial, StepSecurity recibió un plan de acción detallado para cada fase de su proceso de certificación SOC 2. Dado que StepSecurity utiliza una pila tecnológica moderna y opera exclusivamente en AWS, la configuración fue rápida: la organización del organigrama, la capacitación en seguridad para los empleados y la categorización de los repositorios y los recursos de AWS se completaron en menos de una hora, y StepSecurity estuvo operativo de inmediato.
“Aunque tuvimos llamadas semanales después de la configuración inicial, el proceso simplificado resultó muy sencillo y todo parecía funcionar en piloto automático”, señala Ashish.
A partir de ahí, StepSecurity solucionó sus problemas de seguridad utilizando la monitorización continua de Sprinto y gestionó sus políticas en el mismo lugar.
“Lo que más me impresionó de Sprinto es su enfoque práctico. Te indica con precisión dónde están las vulnerabilidades de seguridad y cómo solucionarlas. El sistema de escalamiento por niveles para las comprobaciones fallidas es increíble y resultó ser fundamental para identificar y priorizar los problemas que requerían atención inmediata”, afirma Ashish.
Basándose en su experiencia previa, Ashish había previsto que lograr la certificación SOC 2 les llevaría mucho tiempo y esfuerzo, y se sorprendió gratamente al ver que el equipo de éxito del cliente de Sprinto les brindó apoyo integral durante todo el proceso, de principio a fin, sin pasar por alto ningún detalle. «Para mi asombro, el proceso no solo fue impecable, sino también muy sencillo. Nuestro gestor de éxito del cliente desempeñó un papel fundamental para que esta experiencia fuera tan extraordinaria para nuestro equipo», añade Ashish.
A las dos semanas de implementar Sprinto, StepSecurity estaba lista para la auditoría y eligió a Prescient Assurance de la red de auditores de Sprinto para su certificación SOC 2.
“Me estaba preparando para una participación intensa durante el proceso de auditoría, guiando a los auditores hasta el más mínimo detalle y respondiendo a su aluvión de preguntas. Pero, para mi grata sorpresa, el equipo de Sprinto fue nuestro primer punto de contacto con los auditores y resolvió sin problemas todas sus dudas. Además, les proporcionaron acceso al panel de auditoría de Sprinto, que mostraba la evidencia exactamente como la necesitaban”, comenta Ashish.
Generar impacto
Durante las dos semanas siguientes, StepSecurity completó su auditoría y recibió su informe de auditoría SOC 2 Tipo 1. «¡Gracias a Sprinto, lo logramos con gran éxito!», añade Ashish.
Las certificaciones SOC 2 Tipo 2 e ISO 27001 son los próximos objetivos de StepSecurity y ya están en marcha. Desde que obtuvo la certificación, StepSecurity ha intensificado sus esfuerzos de ventas y trabaja activamente para desbloquear acuerdos comerciales y gestionar su creciente cartera de clientes.
¿Tienes preguntas? ¡Habla con nuestros expertos!



Seguridad de la cadena de suministro de software
11-50
USA



