14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los mantenedores con fondos insuficientes están poniendo en peligro la ofensiva de código abierto de África


Durante una conferencia de dos días en las Naciones Unidas en la ciudad de Nueva York la semana pasada, tecnólogos y formuladores de políticas globales explicaron los beneficios que el software de código abierto (OSS) puede ofrecer al mundo, particularmente cuando se trata de llevar tecnología asequible a países desfavorecidos de África y en otro lugar para proporcionar. Pero para aprovechar al máximo la promesa del OSS, la seguridad debe ir de la mano con el desarrollo de aplicaciones.

Philip Thigo, Enviado Especial para Tecnología del Gobierno de Kenia, enfatizó que en un mundo donde la exclusión de la prosperidad es la norma, el OSS ofrece a más personas la oportunidad de participar en actividades de programación y desarrollo de aplicaciones. Señaló que GitHub, por ejemplo, tiene más de 300.000 desarrolladores de Kenia y más de un millón de Nigeria.

«En la era de los Objetivos de Desarrollo Sostenible, donde necesitamos poner fin a la pobreza extrema sin dejar a nadie atrás, el código abierto se está convirtiendo casi en una parte esencial o integral de todo lo que hacemos». le dijo a los asistentes En el Conferencia de la ONU “Oficiales de programas de código abierto para el bien 2024” el 9 de julio.

Para lograr estos objetivos, cada nación también debe centrarse en la seguridad de los ecosistemas, dice Omkhar Arasaratnam, director general de la Open Source Security Foundation (OpenSSF), que habló en la conferencia. lectura oscura.

«Creemos que es maravilloso que el código abierto pueda brindar soporte y construir una comunidad en todas estas áreas, pero, por supuesto, el requisito previo es que sea seguro», afirma. «Lo último que queremos enfrentar… es un escenario en el que una parte de la mayoría mundial esté luchando, por ejemplo, con la seguridad alimentaria y la ciberseguridad debido a un paquete inseguro».

Financiamiento insuficiente: advertencias de peligro para el código abierto

Las empresas interesadas en proteger los componentes de código abierto que utilizan en el desarrollo de aplicaciones (el “lado de la demanda”, como lo expresa Arasaratnam) tienen una variedad de herramientas y servicios disponibles. Pero con demasiada frecuencia, los mantenedores de OSS y el personal de los proyectos, incluidos muchos en África, carecen de medios y recursos económicos para la seguridad; de hecho, muchos de ellos trabajan en los proyectos de forma gratuita o son la única persona del equipo.

«El lado de la demanda es la parte fácil: debemos centrarnos en el lado de la oferta», afirma. «Hay que tener en cuenta que muchos de estos programas, muchos de estos proyectos críticos de código abierto, son mantenidos por un único responsable y son increíblemente populares».

El ataque coordinado al proyecto XZ Utils ilustra el peligro a gran escala. En este incidente, un grupo sofisticado atacó al único mantenedor del proyecto con exceso de trabajo durante tres años. Los miembros del grupo agresor asumieron diversas identidades para criticarlo y luego ofrecerle ayuda. Los atacantes terminaron obteniendo privilegios de mantenimiento y portando código explotable.

El ataque al proyecto XZ Utils, que podría haber resultado en el compromiso de muchos otros proyectos basados ​​en él, contiene lecciones importantes: no sólo que la seguridad de la cadena de suministro es importante, sino también que dichos ataques pueden detenerse. Arasaratnam señaló que una de las herramientas gratuitas de OpenSSF, Scorecards, destacó los riesgos del proyecto XZ Utils y otros proyectos utilizaron las herramientas para detectar intentos similares de ingeniería social.

“La buena noticia es que, después de escuchar [about the attack]»Varios otros proyectos de código abierto han encontrado prácticas muy similares por parte de actores que intentaban hacer lo mismo», dice, «pero como estos proyectos contaban con muchos mejores recursos, no eran vulnerables a esto».

Cree un ecosistema seguro de código abierto

Para fortalecer la seguridad y evitar los peligros de proyectos con recursos insuficientes, las empresas tienen algunas opciones. En primer lugar, deben determinar en qué OSS confían sus desarrolladores y sus operaciones. Para tal fin Listas de materiales de software (SBOM) Y Análisis de composición de software (SCA) «El software puede ayudar a enumerar el contenido del entorno y potencialmente reducir la cantidad de paquetes que las organizaciones necesitan inspeccionar, verificar y administrar», dice Chris Hughes, consultor jefe de seguridad de Endor Labs, una empresa de seguridad de la cadena de suministro de software.

“Hay tanto software, tantos proyectos, tantas bibliotecas«La idea de monitorearlos a todos activamente es muy difícil», dice.

Finalmente, capacitar a los desarrolladores y administradores de paquetes para crear y mantener código de forma segura es otra área que puede brindar importantes beneficios. OpenSSF, por ejemplo, creó un curso gratuito llamado LFD 121 como parte de este esfuerzo.

«Desarrollaremos un curso sobre arquitecturas de seguridad que se lanzará a finales de este año», dice Arasaratnam de OpenSSF. «También habrá un curso sobre seguridad dirigido no sólo a ingenieros sino también a responsables técnicos, ya que creemos que es una parte crucial de la ecuación».

El grupo también se ha centrado en trabajar con la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) para identificar proyectos críticos de código abierto. El grupo también desarrolla y financia la creación de herramientas como OpenSSF Scorecard para documentar la postura de seguridad de paquetes específicos y Sigstore, una firma digital que se puede utilizar para validar las afirmaciones de seguridad de un paquete de software. Finalmente, dice Arasaratnam, OpenSSF ha ayudado a proteger las plataformas de repositorio que almacenan paquetes de código abierto, incluidos PyPI, rubígemasY npm, el administrador de paquetes de nodos.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/under-resourced-maintainers-pose-risk-to-africas-open-source-push

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *