En una entrada anterior de nuestra serie de blogs sobre DevSecOps, hablamos del riesgo que supone la presencia de malware en el código fuente y en los artefactos de compilación, y de cómo los equipos pueden proteger su proceso de compilación de software utilizando MetaDefender Jenkins. Siguiendo con el tema de la seguridad en DevOps en este blog, voy a mostrar cómo utilizar MetaDefender Jenkins para detectar malware y vulnerabilidades en imágenes de Docker.
Container : un frente cada vez más amplio para Supply Chain
Los microservicios y los contenedores han experimentado un crecimiento espectacular. Gracias a su ligereza y a la rapidez con la que se implementan, la tecnología de contenedores no hará más que seguir expandiéndose en el futuro. Sin embargo, los contenedores suelen albergar, en la mayoría de los casos, software obsoleto y vulnerable. Los delincuentes han aprovechado esta plataforma de compilación automática para lanzar campañas de ataque a la cadena de suministro, poniendo en riesgo a las organizaciones objetivo y a sus socios.
Un análisis de 4 millones de imágenes públicas en Docker Hub reveló los riesgos ocultos que entrañan los contenedores. La mitad de estas imágenes (el 51 %) contenía al menos una vulnerabilidad crítica y el 13 % presentaba vulnerabilidades de alta gravedad. Más de 6.400 imágenes se consideraron maliciosas, ya que contenían mineros de criptomonedas, paquetes maliciosos de Node Package Manager (NPM), herramientas de piratería informática y malware.
En otro caso, los atacantes utilizaron imágenes de Docker para la minería de criptomonedas. Cinco imágenes maliciosas se descargaron más de 120 000 veces en 2021. La campaña incluía typosquatting, una técnica de ofuscación que utiliza títulos mal escritos o engañosos, como «openjdk» y «golang», en lugar de las imágenes oficiales «OpenJDK» y «Golang» de Docker Hub. La intención era engañar a la víctima para que ejecutara el binario xmrig, un minero de Monero que puede utilizarse para secuestrar los recursos de las organizaciones.
Docker es una de las plataformas de contenedorización más populares, con 7 millones de usuarios, 7 millones de repositorios y 242 000 millones de descargas registradas en 2020. Ya es hora de que las organizaciones se planteen seriamente proteger sus infraestructuras de contenedores como parte de sus mejores prácticas en materia de ciberseguridad.
Cómo hacer frente a los riesgos en las imágenes de Docker
La mejor forma de evitar la descarga accidental de imágenes no autorizadas es adoptar el modelo de seguridad de «confianza cero». Todos los archivos deben considerarse riesgos potenciales y someterse a un análisis exhaustivo para detectar amenazas desde el principio.
Una forma de hacerlo es mediante una herramienta de análisis de vulnerabilidades, como la propia Docker Scan o una alternativa similar. Pero si no dispones de este tipo de soluciones, puedes guardar tu imagen de Docker como un archivo comprimido y, a continuación, enviarla a un servicio de análisis.
Otro método sencillo consiste en analizar tus imágenes de Docker con el complemento MetaDefender Jenkins.

Detecta malware y vulnerabilidades con MetaDefender Jenkins
Como primer paso, creé una configuración de análisis de compilación con un paso de compilación de línea de comandos como se muestra a continuación. La compilación descargaba una imagen de Docker y la guardaba como un archivo TAR. A efectos de demostración, utilicé una imagen de Docker que contenía un archivo EICAR.

A continuación, añadí un paso de compilación para analizar la imagen guardada con MetaDefender Core y, después, inicié la compilación.

Tan pronto como se completó la compilación, MetaDefender malware en la imagen de Docker.

Hice clic en la URL para ver los resultados detallados en MetaDefender Core.

Mira este vídeo para ver la demostración completa:
Acerca de OPSWAT MetaDefender Jenkins
OPSWAT MetaDefender Jenkins ayuda a las organizaciones a proteger su ciclo de vida Software (SDLC). El complemento analiza tus compilaciones en busca de malware y datos confidenciales antes de lanzar la aplicación al público, con el fin de prevenir ataques a las cadenas de suministro de software. MetaDefender Jenkins se basa en todas las capacidades de la MetaDefender , incluyendo Metascan, la tecnología Deep CDR™, Proactive DLPy la evaluación de vulnerabilidades — para analizar todo el código fuente, los artefactos y las dependencias en busca de amenazas y vulnerabilidades. Obtenga más información sobre MetaDefender Jenkins y otras herramientasOPSWAT .
Para obtener más información, póngase en contacto con nuestros expertos en ciberseguridad.
