2 lentes para estudiar la seguridad del software de código abierto
Los repositorios de código abierto, como PyPI de Python, el repositorio Maven Java y Node Package Manager (npm) para JavaScript, suelen tener un equipo básico de ingenieros y voluntarios que administran y protegen la infraestructura. La cantidad de usuarios maliciosos y proyectos creados en estas plataformas todos los días es asombrosa excede la capacidad de los equipos de revisión de seguridad almacenar.
El enfoque en la seguridad del repositorio refleja la mayor atención que la cadena de suministro de software ha recibido por parte de los atacantes, dice Tim Mackey, jefe de estrategia de riesgo de la cadena de suministro de software en la firma de integridad de software Synopsys.
«Si soy un atacante y quiero comprometer, por ejemplo, una aplicación de JavaScript o una aplicación de Python a gran escala, entonces la mejor manera de hacerlo es obtener de alguna manera el control de los elementos significativos del repositorio». dice «Entonces, si soy una organización de desarrollo que usa código Python, código Node o código Java… tendré cierto nivel de confianza implícita en que el repositorio hará lo correcto… y que no hay vectores de ataque intrínsecos u oportunidades «para romper la confianza».
Se están realizando varios esfuerzos técnicos para reducir los gastos generales del personal de mantenimiento e infraestructura del repositorio. Sin embargo, resolver este desafío (mantener los paquetes maliciosos y los usuarios alejados de la aplicación de software) requiere algo más que tecnología.
Ponga la tecnología en el caso
Por ejemplo, OpenSSF Scorecard (alojado por Open Software Security Foundation) ejecuta verificaciones automatizadas contra el código del desarrollador y proyectos de código abierto para evaluar el riesgo de mantenedores maliciosos, compromisos del sistema de compilación o código fuente y paquetes maliciosos.
«Lo mejor es pensar realmente conscientemente en lo que está poniendo en su cadena de suministro: el mejor ataque aquí es realmente una buena defensa», dice Zack Newman, científico investigador principal de Chainguard. «Creo que desarrollar una política dentro de una organización para observar señales específicas en el cuadro de mando cuando agregamos dependencias es muy útil».
Otra tecnología, Sigstore, permite a los desarrolladores y mantenedores hacer esto. solo firma su código para dar confianza al usuario final en la procedencia del código. El proyecto facilita la firma digital del código fuente ya que los desarrolladores individuales no tienen que administrar su propia infraestructura criptográfica. Python tiene un paquete para ayudar a los desarrolladores a generar y verificar firmas de código usando Sigstore, y GitHub también está trabajando en un plan para eso. Desarrolladores que usan npm para hacerse cargo de Sigstoreasí como también.
También agregue más personas y procesos
No importa qué tan buenas sean las herramientas, la conclusión es que lo que realmente necesitan los repositorios de software son más recursos y más profesionales de seguridad en el personal.
«Va a escuchar sugerencias para poner herramientas automatizadas en proceso para que solo tengamos todos los paquetes revisados en busca de malware a medida que se cargan», dice Newman. «Lo que suena como una gran idea, pero no es exactamente la solución que uno podría imaginar, ya que nos encontramos con problemas con falsos positivos que luego deben revisarse manualmente, lo que implica una gran sobrecarga operativa, y ahora lo estamos». uno.
El enfoque en asegurar la cadena de suministro de software ha llevado a una mayor inversión de la industria en el ecosistema de código abierto. El proyecto OpenSSF Alpha-Omega, cuyo objetivo es proteger los proyectos más críticos, ahora tiene un desarrollador de seguridad en residencia para Python Software Foundation. Amazon Web Services también donó a PyPI Crear el rol de un ingeniero de seguridad.
Dado que el software de fuente abierta se reconoce claramente como una infraestructura crítica, la inversión del gobierno también ha aumentado. En marzo, por ejemplo, el gobierno de Biden-Harris anunció su estrategia nacional de ciberseguridaddestinados a responsabilizar a las empresas por los productos de software reuniones y deliberaciones previas en la Casa Blanca tiene como objetivo aumentar el apoyo para asegurar proyectos de código abierto.
Más cuerpos, no necesariamente más tecnología, resolverán muchos de los problemas a corto plazo, dice Mackey de Synopsys.
«Una de las cosas que me gustan del modelo de Python es que hay un ciclo de revisión humano», dice. «Y eso, hasta cierto punto, limitará el alcance del daño por algunas de estas cosas».
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/dr-tech/2-lenses-examining-safety-open-source-software
