12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

IBM proporciona herramientas de seguridad de la cadena de suministro de OWASP



IBM ha contribuido con dos herramientas de cadena de suministro de código abierto – SBOM Utility y License Scanner – al estándar CycloneDX Software Bill of Materials (SBOM) de la Fundación Open Worldwide Application Security Project (OWASP). Estas dos herramientas llenarán dos vacíos críticos en CycloneDX, que OWASP describe como un estándar BOM «full-stack» que brinda mitigación de riesgos avanzada en la cadena de suministro.

La lista de materiales del software o SBOM es un inventario que enumera todos los componentes individuales utilizados en el software. El descubrimiento de la vulnerabilidad en el biblioteca log4j hace dos años mostró cómo pocas organizaciones entendían realmente lo que había en el software que estaban ejecutando. Saber qué componentes, bibliotecas y marcos de terceros se usaron no fue suficiente: las organizaciones deben conocer todas las dependencias. este Se utilizaron componentes. En respuesta a varios ataques a la cadena de suministro y al caos de Log4j, la Casa Blanca emitió uno comando supremo la obligación de los desarrolladores de mejorar la seguridad de sus cadenas de suministro. una manera es Registrar y mantener un SBOM para cualquier software que distribuyan.

«IBM se compromete a garantizar que todos los desarrolladores y organizaciones que crean software moderno comiencen su viaje de creación de SBOM», dijo Jamie Thomas, gerente general de estrategia y desarrollo de sistemas de IBM. «Estas herramientas son adiciones fundamentales para ayudar a los desarrolladores a lo largo de este viaje para que puedan comprender mejor los riesgos potenciales en sus cadenas de suministro de software».

Estandarización de SBO

Los esfuerzos para estandarizar el SBOM se han acelerado con el fuerte aumento de los ataques contra la cadena de suministro de software en los últimos dos años.

CycloneDX es uno de los dos principales estándares SBOM, el otro es el Intercambio de datos de paquetes de software (SPDX) de la Fundación Linux. Los defensores de CycloneDX, que es más nuevo, lo describen como un estándar más ligero y más adecuado para aquellos que buscan una forma legible por máquina para intercambiar información. La Fundación Linux en 2021 explicó SPDX un estándar SBOM, aunque originalmente creado para casos de uso de licencias y propiedad intelectual. Ambas organizaciones están expandiendo sus respectivos esfuerzos de estándares SBOM.

IBM ha participado activamente en el avance del esfuerzo de estándares de CycloneDX, dijo a Dark Reading Steve Springett, director de seguridad de productos en ServiceNow y presidente del grupo de trabajo de CycloneDX de OWASP. «La seguridad de la cadena de suministro de software es un tema de discusión a nivel de directorio», dice Springett. “Hay muchas maneras en que las empresas deberían mejorar la garantía de su cadena de suministro de software. Y comienza con tener todos los datos y más herramientas para hacer más inteligencia”.

Licensing Scanner Tool trae equilibrio con SPDX

El grupo de trabajo de CycloneDX ha introducido algunas funciones de escaneo de licencias a lo largo de los años, incluida la compatibilidad básica con los ID de licencia de SPDX. Pero la capacidad de concesión de licencias de CycloneDX va a la zaga de la funcionalidad de SPDX. Springett dice que la adición de Escáner de licencias de IBM llena este vacío. «Es genial que tengamos un escáner de licencias como parte del proyecto», dice Springett sobre Dark Reading. «Una herramienta de licencia dedicada en realidad invitará a más personas a la mesa Cyclone DX que estamos construyendo».

Brian Fox, cofundador y CTO del proveedor de herramientas AppSec Sonatype, estuvo de acuerdo. «Creo que esto ayuda a equilibrar las cosas con CycloneDX en el lado de las licencias», dijo Fox. “Proporcionará más componentes básicos para que las herramientas funcionen mejor en el ecosistema. La capacidad de agregar más fácilmente datos con licencia a su SBOM CycloneDX cuando no tiene herramientas existentes para hacerlo es una utilidad útil. Poder validar ambos formatos también es una herramienta útil».

En una publicación de blog de OWASP el miércoles Anuncio de la contribución de IBM, Springett señaló que License Scanner de IBM escanea archivos en busca de licencias y términos legales. «Se puede usar para identificar licencias de coincidencia de texto y excepciones de licencia de las completas y publicadas Lista de licencias SPDX«, el escribio. “También se puede configurar para identificar términos legales adicionales, palabras clave, alias y licencias que no sean SPDX. Como biblioteca, License Scanner está diseñado para integrarse con el software de generación de BOM existente o para usarse de forma independiente como una utilidad de línea de comandos».

La utilidad SBOM agrega API CycloneDX

Springett describió las IBM Utilidad SBOM como una plataforma API que puede validar listas de materiales con formato CycloneDX o SPDX con sus esquemas publicados. Puede validar y analizar una variedad de tipos de BOM, incluidos hardware (HBOM) y SaaS (SaaSBOM). En el futuro, dice Springett, SBOM Utility admitirá el Estándar de verificación de componentes de software (SCVS) de OWASP, «el Modelo de vencimiento de la lista de materiales (BMM) para ayudar a identificar y mitigar los riesgos en la cadena de suministro de software».

También señaló que SBOM Utility podría procesar documentos como los informes de divulgación de vulnerabilidades (VDR) y los formatos de datos de intercambio de explotación de vulnerabilidades (VEX) especificados por CycloneDX para la evaluación de riesgos.

«La utilidad SBOM es excelente porque adopta un enfoque API y permite a las empresas descomponer el modelo de datos CycloneDX y todos los datos que contiene», dice Springett. “Si está interesado en ciertos aspectos de la lista de materiales, puede consultarlos rápidamente, lo cual es fantástico. Y luego puede permitir que las organizaciones creen políticas basadas en los tipos de datos que pueden o no estar presentes en esa lista de materiales».

Aunque IBM originalmente desarrolló SBOM Utility y License Scanner para su uso, la compañía no ha dicho si tiene la intención de lanzar versiones comerciales.



Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/dr-tech/ibm-contributes-supply-chain-security-tools-to-owasp

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *