Los 10 mayores riesgos del software de código abierto para 2023
Se espera que las vulnerabilidades conocidas, los ataques a paquetes legítimos y los ataques de confusión de nombres estén entre los diez primeros. Software de código abierto Riesgos en 2023 según un informe de Laboratorios Endor.
Los otros riesgos principales del software de código abierto, según el informe, incluyen software sin mantenimiento, software desactualizado, dependencias no rastreadas, riesgo de licencia, software inmaduro, cambios no autorizados y dependencias insuficientes o excesivas.
Casi el 80 % del código de las aplicaciones modernas está basado en paquetes de código abierto. Si bien el software de código abierto es la base del desarrollo de software moderno, también es el eslabón más débil en la cadena de suministro de software, dijo Endor Labs en su informe.
Dado que el software de código abierto se proporciona tal cual sin garantías de ningún tipo, el riesgo de su uso recae únicamente en el usuario. Esto hace que la selección, la seguridad y el mantenimiento de estas dependencias de código abierto sean pasos críticos hacia la seguridad de la cadena de suministro de software, según el informe.
El informe de Endor Labs aborda los problemas operativos y de seguridad relacionados con los componentes de código abierto que pueden comprometer el sistema, permitir filtraciones de datos, socavar el cumplimiento y afectar la disponibilidad. El informe presenta aportes de 20 expertos de la industria, incluidos los CISO de HashiCorp, Adobe, Palo Alto Networks y Discord.
Según el informe, las vulnerabilidades conocidas son el mayor riesgo asociado con el software de código abierto. Este riesgo ocurre cuando la versión de un componente contiene código vulnerable introducido accidentalmente por sus desarrolladores. Si un atacante explota una vulnerabilidad conocida, podría comprometer la confidencialidad, integridad o disponibilidad de ese sistema o sus datos, según el informe de Endor Labs.
CVE-2017-5638 en Apache Struts, que es el equifax Violación de datos y CVE-2021-44228 en apache log4j también conocido como Log4Shell son ejemplos de vulnerabilidades de seguridad conocidas.
Para evitar el riesgo de vulnerabilidades conocidas, Endor Labs sugiere ejecutar escaneos regulares de software de código abierto y organizaciones que prioricen los hallazgos para optimizar la asignación de recursos.
Comprometer un paquete legítimo es el segundo mayor riesgo inherente al software de código abierto. Los atacantes pueden comprometer los recursos que forman parte de un proyecto legítimo existente o una infraestructura de distribución para inyectar código malicioso en un componente. Por ejemplo, secuestrar cuentas de mantenedores legítimos o explotar vulnerabilidades en repositorios de paquetes. El Ciberataque SolarWinds fue el resultado de un compromiso de un paquete legítimo.
El tercer mayor riesgo para el software de código abierto son los ataques de confusión de nombres, en los que un atacante crea componentes con nombres similares a los nombres de los componentes del sistema o de código abierto legítimos (Error de tipeo), sugerir autores de confianza (robo de fuego) o jugar con patrones de nombres comunes en diferentes idiomas o ecosistemas.
Para evitar este riesgo, las empresas deben revisar las características del código antes y después de la instalación, verificando las características del proyecto, como el repositorio del código fuente, las cuentas del mantenedor, la frecuencia de lanzamiento, la cantidad de usuarios intermedios, etc., según el informe. Un ejemplo de este riesgo es el ataque Colorama, que fue un ataque de error tipográfico en el paquete legítimo de Python llamado «Colorama» que redirigió las transferencias de bitcoin a una billetera controlada por el atacante.
Además de identificar los principales riesgos de seguridad que plantea el software de código abierto, el informe de Endor Labs también analizó los principales riesgos operativos que pueden plantear.
El software sin mantenimiento, o cuando un componente o una versión del componente ya no se desarrolla activamente, lo que da como resultado que los parches para errores funcionales y de seguridad no estén disponibles, es el principal riesgo operativo que plantea el software de código abierto, según el informe.
En este caso, el desarrollo del parche debe ser llevado a cabo por desarrolladores posteriores, lo que lleva a un mayor esfuerzo y tiempos de resolución más prolongados. Durante este tiempo el sistema permanece expuesto.
El software obsoleto, que no debe confundirse con el software sin mantenimiento, es otro riesgo importante para el software de código abierto. Esto se refiere a un proyecto que puede estar usando una versión antigua y desactualizada de un componente a pesar de tener versiones más nuevas.
Si la versión de un componente usado está muy por detrás de las últimas versiones de una dependencia, esto puede dificultar la realización de actualizaciones oportunas en situaciones de emergencia. Es posible que las versiones anteriores de un componente no reciban la misma calificación de seguridad que las versiones más nuevas.
«Cuando una nueva versión es incompatible sintáctica o semánticamente con la versión actualmente en uso, es posible que los desarrolladores de aplicaciones deban realizar importantes esfuerzos de actualización o migración para resolver la incompatibilidad», afirma el informe.
El tercer mayor riesgo operativo con el software de código abierto son las dependencias sin seguimiento. Esto ocurre cuando los desarrolladores del proyecto desconocen por completo la dependencia de un componente, ya sea porque no forma parte de la lista de materiales del software de un componente ascendente, porque las herramientas de análisis de componentes de software (SCA) no lo reconocen o porque la dependencia es no no hecho con un administrador de paquetes.
Los desarrolladores deben evaluar y comparar las herramientas SCA por su capacidad para generar listas de materiales precisas, según el informe.
A medida que aumenta el uso del código abierto a lo largo de los años, otras empresas de ciberseguridad también destacan el riesgo que implica. Se descubrió al menos una vulnerabilidad de código abierto conocida en el 84% de todas las bases de código comerciales y propietarias examinadas por investigadores de seguridad de aplicaciones. sinopsis.
Además, el 48% de todas las bases de código analizadas por los investigadores de Synopsys contenían vulnerabilidades de alto riesgo que se explotaron activamente, ya tenían vulnerabilidades de prueba de concepto documentadas o se clasificaron como vulnerabilidades de ejecución remota de código.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3688924/top-10-open-source-software-risks-for-2023.html#tk.rss_news