12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El nuevo marco similar a MITRE ATT&CK describe los TTP para los ataques a la cadena de suministro de software


Un nuevo marco abierto tiene como objetivo delinear un camino integral y procesable para que las organizaciones y los equipos de seguridad comprendan el comportamiento y las técnicas de los atacantes que impactan específicamente en la cadena de suministro de software. La iniciativa Open Software Supply Chain Attack Reference (OSC&R), dirigida por OX Security, evalúa las amenazas de seguridad a la cadena de suministro de software y cubre una amplia gama de vectores de ataque, incluidas vulnerabilidades en bibliotecas y componentes de terceros, ataques a la cadena de suministro en la construcción y sistemas de implementación y actualizaciones de software comprometidas o maliciosas. El consorcio fundador de la matriz de profesionales de ciberseguridad incluye representantes de GitLab, así como ex ejecutivos de Microsoft, Google Cloud, Check Point Technologies y OWASP.

OSC&R aborda la necesidad de un marco de seguridad similar a MITRE para la cadena de suministro de software

la Marco OSC&R fue creado para satisfacer la necesidad de un MITRE ATT&CK-como un marco que permite a los profesionales comprender y medir mejor el riesgo de la cadena de suministro de software, le dice a CSO Neatsun Ziv, fundador de OX Security. «En otras áreas, digamos endpoints y ransomware, existen excelentes marcos que brindan una visión completa del panorama de amenazas», dice. “Cuando se trata de la cadena de suministro de software, no hay absolutamente ningún entendimiento en la industria. Lo que estamos tratando de hacer es tomar toda la información disponible e integrarla en un marco que cualquier profesional pueda usar para evaluar lo que está haciendo actualmente en relación con la cadena de suministro de software y comprender cuáles son sus riesgos, y tratar de comprender cómo abordarlos rápidamente».

Hiroki Suezawa, ingeniero sénior de seguridad de GitLab, explicó que el marco brinda a la comunidad de seguridad un único punto de referencia para evaluar de manera proactiva sus propias estrategias para asegurar sus cadenas de suministro de software y comparar soluciones para ayudar a los equipos de seguridad a construir su estrategia de seguridad con confianza.

El marco OSC&R se centra en los vectores de ataque para la cadena de suministro de software

El marco OSC&R se enfoca en las cadenas de eliminación de ataques y los procesos que utilizan los atacantes para lanzar ataques en la cadena de suministro de software, dice Ziv. El marco OSC&R sigue los pasos que están tomando los atacantes y brinda a los defensores una visibilidad que actualmente no tienen para ayudarlos a protegerse y comprender dónde son vulnerables y dónde deben enfocar sus esfuerzos”, agrega.

Los equipos de seguridad ahora pueden usar OSC&R para evaluar las defensas existentes y definir qué amenazas deben priorizarse, cómo la cobertura existente aborda esas amenazas y rastrear el comportamiento de los grupos de atacantes. Actualizada regularmente a medida que surgen y evolucionan nuevas tácticas y técnicas, respalda las actividades de los equipos rojos al ayudar a establecer el alcance requerido para una prueba de penetración o un ejercicio de equipo rojo, y sirve como un cuadro de mando tanto durante como después de la prueba.

Alrededor de 20 empresas están contribuyendo al marco como parte de un grupo de trabajo con el objetivo de abrirlo a aportes más amplios de la industria en los próximos meses, le dice a CSO Yeal Citro, asesor de seguridad de OX. «Todo el mundo podrá compartir sus conocimientos, conocimientos y experiencia; eso es lo que pretende hacer el proyecto», añade.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3686575/new-mitre-attandck-like-framework-outlines-software-supply-chain-attack-ttps.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *