Robinhood acelera las aprobaciones de acceso sin sacrificar los controles
Robinhood ha rediseñado la forma en que los empleados reciben acceso a los sistemas, con el objetivo de eliminar las demoras que pueden ralentizar la entrega de software y mantener las medidas de segu...
Robinhood ha rediseñado la forma en que los empleados reciben acceso a los sistemas, con el objetivo de eliminar las demoras que pueden ralentizar la entrega de software y mantener las medidas de seguridad. El esfuerzo fue liderado por el equipo de seguridad de aplicaciones orientado a la ingeniería de la empresa, que reformuló el proceso de aprobación para que los desarrolladores puedan obtener más rápido y con menos obstáculos el acceso que necesitan.
El cambio refleja un desafío más amplio en toda la industria tecnológica: los equipos de aplicaciones quieren acceder rápidamente a herramientas, entornos y datos para crear y probar funcionalidades, pero los equipos de seguridad aún necesitan una supervisión sólida para limitar los riesgos. En el caso de Robinhood, la empresa abordó la gestión de accesos como un problema de producto, centrándose en la facilidad de uso, la automatización y unas reglas más claras, en lugar de depender únicamente de revisiones manuales.
Equilibrar la velocidad y el control
Según el resumen de la iniciativa publicado por la empresa, el proceso revisado se diseñó para respaldar un desarrollo de alta velocidad sin crear cuellos de botella innecesarios. Al simplificar las aprobaciones y hacer más predecible el acceso, el equipo redujo la probabilidad de que los desarrolladores quedaran bloqueados mientras esperaban los permisos.
Al mismo tiempo, el proceso se diseñó para seguir siendo seguro y auditable. Esto significa que las decisiones de acceso deben seguir vinculadas a políticas, responsabilidades y revisiones, en lugar de concederse de manera informal o permanente de forma predeterminada.
Lecciones del rediseño
- Los flujos de trabajo de acceso deben ser fáciles de entender y seguir para los desarrolladores.
- Los controles de seguridad son más eficaces cuando se integran en el proceso en lugar de añadirse posteriormente.
- La automatización puede reducir el trabajo manual y ayudar a estandarizar las decisiones.
- Unas rutas de aprobación claras facilitan la concesión de acceso temporal o basado en roles cuando sea necesario.
- Un acceso rápido no tiene por qué implicar una supervisión débil si se incorporan registros y revisiones.
La experiencia de Robinhood ofrece un ejemplo práctico para otras organizaciones que intentan respaldar un desarrollo rápido de productos mientras mantienen una sólida postura de seguridad. La principal conclusión es que la gestión de accesos puede ser eficiente y estar controlada al mismo tiempo cuando se diseña teniendo en cuenta a los desarrolladores y a los equipos de seguridad desde el principio.
