Las herramientas de escaneo de riesgo de código en tiempo real de Arnica tienen como objetivo asegurar la cadena de suministro
Arnica, proveedor de seguridad de la cadena de suministro de software, ha agregado nuevas herramientas de escaneo en tiempo real a su paquete de seguridad de código homónimo, que incluyen Pruebas de seguridad de aplicaciones estáticas (SAST), Infraestructura como código (IaC) escanear, Análisis de componentes de software (SCA)y verificaciones de reputación de paquetes de terceros.
Con las mejoras, la empresa afirma ofrecer una solución de seguridad integral que utiliza un enfoque sin canalización para identificar los riesgos del código en tiempo real y evitar su introducción.
«Arnica implementa un enfoque de seguridad sin canalización, lo que significa que todos los eventos del repositorio de código fuente se evalúan cuando los desarrolladores realizan cambios en el código», dijo Nir Valtman, director ejecutivo y fundador de Arnica. Esto permite a los desarrolladores parchear las vulnerabilidades conocidas sin que las correcciones de mitigación pasen por una canalización de compilación y prueba.
«La razón por la que este enfoque es más poderoso que las soluciones tradicionales integradas en las canalizaciones de CI/CD es porque el 100 % de los repositorios se monitorean y los comentarios se envían directamente a los desarrolladores de una manera impecable y desvergonzada», dijo valtman.
Si bien los escaneos de riesgo de código programados de la compañía están disponibles en un plan gratuito y no están limitados por la cantidad de usuarios, los escaneos en tiempo real están disponibles con un plan comercial pago. El precio del plan de negocios está escalonado en función de las funciones utilizadas por identidad de usuario por mes.
Las herramientas obsoletas y dispares ralentizan el desarrollo
El intento de Arnica de consolidar las herramientas de seguridad del código surge del hecho de que proporcionan flujos de trabajo de seguridad aislados que ralentizan significativamente el desarrollo.
Los complementos IDE (Entorno de desarrollo integrado) sacan a la luz riesgos potenciales durante el flujo de trabajo del desarrollador, pero mantenerlos en todos los dispositivos es un desafío y ofrece una visibilidad limitada para los equipos de seguridad. Por otro lado, los escáneres de tuberías de CI/CD brindan a los equipos de seguridad listas consolidadas de riesgos, pero su cobertura es limitada y carecen del contexto necesario para identificar a la persona responsable y tomar las medidas adecuadas.
La falta de sistemas integrales y unificados dificulta lograr una cobertura total, dijo Arnica.
Story Tweedie-Yates, jefa de marketing de productos de la firma de seguridad de Kubernetes KSOC, dijo que aprecia los esfuerzos de Arnica para consolidar la seguridad del código en diferentes tipos de aplicaciones, ya que cree que «tener una herramienta es muy útil, que puede tratar tanto los problemas heredados como los heredados». Nuevas aplicaciones bajo un mismo techo”.
“Las empresas de hoy tienden a tener una combinación de aplicaciones; aquellos que son completamente nuevos y generalmente creados con herramientas nativas de la nube, y aquellos que son «heredados» y aún se ejecutan en las instalaciones», dijo Yates. “Las aplicaciones heredadas son en su mayoría aplicaciones personalizadas creadas antes de que comenzara el código abierto, lo que permite a los desarrolladores crear aplicaciones a partir de diferentes lenguajes y herramientas de código abierto. Es mucho más probable que se ensamblen aplicaciones completamente nuevas que aquellas personalizadas”.
“Tecnologías como SAST, Dynamic AST, Interactive AST son más importantes para aplicaciones personalizadas; las aplicaciones heredadas. Las tecnologías como el escaneo SCA e IaC son más importantes para las aplicaciones más nuevas”, agregó Yates.
La gestión de riesgos de código aprovecha las integraciones de terceros
Las nuevas ofertas de Arnica, que incluyen SAST, SCA, IaC y verificaciones de reputación de paquetes de terceros, se entregan como capacidades de mitigación y detección de riesgos de código en tiempo real que aprovechan las integraciones nativas con los sistemas de control de fuente y las herramientas de comunicación para detectar y actuar en respuesta al riesgo y cuando un desarrollador empuja el código.
“Las vulnerabilidades surgen cuando los desarrolladores escriben código. «Arnica identifica los riesgos cuando el código se compromete con el sistema de gestión de código fuente (SCM) en todos los repositorios de código fuente y envía un mensaje privado directamente al autor en cuestión de segundos», dijo Valtman.
La alerta de vulnerabilidad basada en el contexto de Arnica está diseñada para permitir a los desarrolladores realizar una corrección informada o descartar la alerta. Cualquier vulnerabilidad no resuelta también se refleja en la solicitud de extracción: una alerta de revisión/cambio de código. Las organizaciones también pueden crear políticas en torno a las alertas para hacer cumplir las correcciones y garantizar que los desarrolladores limpien el código problemático antes de liberar posibles vulnerabilidades.
Las integraciones de Arnica incluyen sistemas de control de fuentes como GitHub y Azure DevOps, y herramientas de comunicación como Slack y Microsoft Teams.
“El enfoque en tiempo real parece estar más en la integración con el conjunto de herramientas del desarrollador para ayudar a los desarrolladores a iterar rápidamente en lugar de tener que arreglar las cosas más tarde. Eso es un gran beneficio para los desarrolladores y su velocidad», dijo Yates.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3696436/arnicas-real-time-code-risk-scanning-tools-aim-to-secure-supply-chain.html#tk.rss_news