El nuevo marco similar a MITRE ATT&CK describe los TTP para los ataques a la cadena de suministro de software
Un nuevo marco abierto tiene como objetivo delinear un camino integral y procesable para que las organizaciones y los equipos de seguridad comprendan el comportamiento y las técnicas de los atacantes que impactan específicamente en la cadena de suministro de software. La iniciativa Open Software Supply Chain Attack Reference (OSC&R), dirigida por OX Security, evalúa las amenazas de seguridad a la cadena de suministro de software y cubre una amplia gama de vectores de ataque, incluidas vulnerabilidades en bibliotecas y componentes de terceros, ataques a la cadena de suministro en la construcción y sistemas de implementación y actualizaciones de software comprometidas o maliciosas. El consorcio fundador de la matriz de profesionales de ciberseguridad incluye representantes de GitLab, así como ex ejecutivos de Microsoft, Google Cloud, Check Point Technologies y OWASP.
OSC&R aborda la necesidad de un marco de seguridad similar a MITRE para la cadena de suministro de software
la Marco OSC&R fue creado para satisfacer la necesidad de un MITRE ATT&CK-como un marco que permite a los profesionales comprender y medir mejor el riesgo de la cadena de suministro de software, le dice a CSO Neatsun Ziv, fundador de OX Security. «En otras áreas, digamos endpoints y ransomware, existen excelentes marcos que brindan una visión completa del panorama de amenazas», dice. “Cuando se trata de la cadena de suministro de software, no hay absolutamente ningún entendimiento en la industria. Lo que estamos tratando de hacer es tomar toda la información disponible e integrarla en un marco que cualquier profesional pueda usar para evaluar lo que está haciendo actualmente en relación con la cadena de suministro de software y comprender cuáles son sus riesgos, y tratar de comprender cómo abordarlos rápidamente».
Hiroki Suezawa, ingeniero sénior de seguridad de GitLab, explicó que el marco brinda a la comunidad de seguridad un único punto de referencia para evaluar de manera proactiva sus propias estrategias para asegurar sus cadenas de suministro de software y comparar soluciones para ayudar a los equipos de seguridad a construir su estrategia de seguridad con confianza.
El marco OSC&R se centra en los vectores de ataque para la cadena de suministro de software
El marco OSC&R se enfoca en las cadenas de eliminación de ataques y los procesos que utilizan los atacantes para lanzar ataques en la cadena de suministro de software, dice Ziv. El marco OSC&R sigue los pasos que están tomando los atacantes y brinda a los defensores una visibilidad que actualmente no tienen para ayudarlos a protegerse y comprender dónde son vulnerables y dónde deben enfocar sus esfuerzos”, agrega.
Los equipos de seguridad ahora pueden usar OSC&R para evaluar las defensas existentes y definir qué amenazas deben priorizarse, cómo la cobertura existente aborda esas amenazas y rastrear el comportamiento de los grupos de atacantes. Actualizada regularmente a medida que surgen y evolucionan nuevas tácticas y técnicas, respalda las actividades de los equipos rojos al ayudar a establecer el alcance requerido para una prueba de penetración o un ejercicio de equipo rojo, y sirve como un cuadro de mando tanto durante como después de la prueba.
Alrededor de 20 empresas están contribuyendo al marco como parte de un grupo de trabajo con el objetivo de abrirlo a aportes más amplios de la industria en los próximos meses, le dice a CSO Yeal Citro, asesor de seguridad de OX. «Todo el mundo podrá compartir sus conocimientos, conocimientos y experiencia; eso es lo que pretende hacer el proyecto», añade.
La seguridad de la cadena de suministro de software sigue siendo una prioridad en la agenda
La seguridad de la cadena de suministro de software ocupa un lugar destacado en la agenda de las empresas y la industria de la seguridad relacionada con la cadena de suministro de software. Las compensaciones y el riesgo siguen afectando a las empresas a traves del globo. En septiembre del año pasado, la Agencia de Seguridad Nacional de EE. UU. (NSA), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y la Oficina del Director de Inteligencia Nacional (ODNI) publicaron. Asegurando la Cadena de Suministro de Software: Guía de Mejores Prácticas para Desarrolladores. La publicación hace hincapié en el papel que desempeñan los desarrolladores en la creación de software seguro y proporciona una guía consistente con las mejores prácticas y principios de la industria a los que se debe hacer referencia enfáticamente a los desarrolladores de software.
En julio, el Centro para la Seguridad de Internet publicó una guía de mejores prácticas similar para asegurar cada fase de la cadena de suministro de software. En Mayo, Rezilion presentó Dynamic SBOM (Software Bill of Materials), una aplicación diseñada para encajar en el entorno de software de una organización para examinar el rendimiento de varios componentes en tiempo de ejecución y descubrir errores y vulnerabilidades.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3686575/new-mitre-attandck-like-framework-outlines-software-supply-chain-attack-ttps.html#tk.rss_news