12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Aborde los problemas de la cadena de suministro de software con CNPP



A medida que más empresas migran al desarrollo de aplicaciones nativas de la nube para admitir nuevas funciones comerciales e iniciativas de transformación digital, los problemas en la cadena de suministro de software se vuelven más evidentes. Debido a que el desarrollo nativo de la nube depende en gran medida del software de código abierto, las empresas deben comenzar a pensar en los componentes que forman parte de estas aplicaciones.

Para crear estas aplicaciones nativas de la nube, los desarrolladores han adoptado prácticas de desarrollo de aplicaciones ágiles y ciclos de lanzamiento rápidos, y confían en gran medida en el código fuente abierto y los microservicios de una comunidad extendida y, a menudo, masiva para componer sus contenedores y funciones sin servidor. Si bien el código fuente puede provenir principalmente de un ecosistema establecido, es común que algunos provengan de fuentes desconocidas o proyectos obsoletos.

Los enfoques de seguridad tradicionales no están diseñados para este nuevo enfoque de desarrollo de aplicaciones, especialmente para la informática en la nube moderna y las arquitecturas sin servidor. esta es la zona Plataformas de protección de aplicaciones nativas de la nube diseñado para abordar. Gartner describe CNAPP como «un conjunto integrado de capacidades de seguridad y cumplimiento diseñado para asegurar y proteger las aplicaciones nativas de la nube en desarrollo y producción».

Según un informe reciente de Frost & Sullivan, los ingresos de CNAPP superaron los 1700 millones de dólares en 2021, casi un 49 % más que en 2020. Frost & Sullivan espera que los ingresos de CNAPP crezcan de 2021 a 2026 a un promedio El autor del informe, jefe global de la industria de ciberseguridad, Anh Tien Vu , predice que los ingresos superarán los 5.400 millones de dólares para 2026, «debido a la creciente demanda de una plataforma de seguridad en la nube unificada, que fortalece la seguridad de la infraestructura en la nube y protege las aplicaciones y los datos a lo largo de su ciclo de vida».

Evitar problemas durante el desarrollo.

Los atacantes se dirigen cada vez más a objetivos nativos de la nube para explotar las vulnerabilidades que penetran en la cadena de suministro de software. El año pasado, la vulnerabilidad Log4Shell en la biblioteca de tiempo de ejecución Java Log4j ampliamente utilizada mostró el impacto de gran alcance que dicha vulnerabilidad puede tener en el ecosistema de aplicaciones. Dado el despliegue distribuido generalizado de aplicaciones Java, las empresas tenían que hacer esto rastrear para encontrarlos y parchearlos después del lanzamiento de la Fundación Apache.

«Con Log4j, la gente no sabía si estas bibliotecas se estaban usando o no», dice Melinda Marks, analista sénior de Enterprise Strategy Group. Los expertos a menudo citan a Log4j como una llamada de atención para los CISO y los CIO de que los ciclos de vida del desarrollo de software deben trabajar más estrechamente. moverse a la izquierda.

Según Marks, CNAPP permite a las empresas configurar procesos DevSecOps, donde los desarrolladores de software toman la iniciativa para descubrir posibles errores en el código antes de implementar los tiempos de ejecución de la aplicación en producción, pero va más allá. «Esto es importante para evitar problemas de seguridad antes de implementar sus aplicaciones en la nube, porque una vez que las implementa, están disponibles para los piratas informáticos», dice Marks.

Supervise el tiempo de ejecución para identificar prioridades

Las CNAPP consolidan funciones en silos, incluido el análisis en tiempo de ejecución de artefactos de desarrollo, como contenedores e infraestructura como código (IaC), gestión de postura de seguridad en la nube (CSPM), gestión de infraestructura en la nube (CIEM) y plataformas de protección de cargas de trabajo en la nube. Además de proporcionar un enfoque más unificado y visibilidad del riesgo de los entornos informáticos nativos de la nube, CNAPP proporciona controles comunes para mitigar las vulnerabilidades.

En particular, CNAPP también facilita la colaboración entre los equipos de desarrollo de aplicaciones, ciberseguridad e infraestructura de TI, allanando el camino para la detección y mitigación de vulnerabilidades antes de que las aplicaciones se implementen en producción. Proveedores de seguridad como control Y Redes de Palo Alto agregar capacidades CNPP a sus plataformas de seguridad.

Marks advierte que existe un concepto erróneo acerca de trasladar la seguridad a la izquierda: que se trata de llevar la seguridad adelante en los ciclos de desarrollo y construcción del software. «También es necesario incluir el monitoreo del tiempo de ejecución y tener ese contexto para los flujos de trabajo de los desarrolladores para que no pierdan el tiempo arreglando cosas que no afectan la forma en que la aplicación se ejecuta realmente en la nube», dice.



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/dr-tech/tackling-software-supply-chain-issues-with-cnapp

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *