Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

¿Las imágenes de Docker: un vector de amenaza en auge?

Por OPSWAT
Last updated:
Comparte esta publicación

En una entrada anterior de nuestra serie de blogs sobre DevSecOps, hablamos del riesgo que supone la presencia de malware en el código fuente y en los artefactos de compilación, y de cómo los equipos pueden proteger su proceso de compilación de software utilizando MetaDefender Jenkins. Siguiendo con el tema de la seguridad en DevOps en este blog, voy a mostrar cómo utilizar MetaDefender Jenkins para detectar malware y vulnerabilidades en imágenes de Docker.

Container : un frente cada vez más amplio para Supply Chain

Los microservicios y los contenedores han experimentado un crecimiento espectacular. Gracias a su ligereza y a la rapidez con la que se implementan, la tecnología de contenedores no hará más que seguir expandiéndose en el futuro. Sin embargo, los contenedores suelen albergar, en la mayoría de los casos, software obsoleto y vulnerable. Los delincuentes han aprovechado esta plataforma de compilación automática para lanzar campañas de ataque a la cadena de suministro, poniendo en riesgo a las organizaciones objetivo y a sus socios.

Un análisis de 4 millones de imágenes públicas en Docker Hub reveló los riesgos ocultos que entrañan los contenedores. La mitad de estas imágenes (el 51 %) contenía al menos una vulnerabilidad crítica y el 13 % presentaba vulnerabilidades de alta gravedad. Más de 6.400 imágenes se consideraron maliciosas, ya que contenían mineros de criptomonedas, paquetes maliciosos de Node Package Manager (NPM), herramientas de piratería informática y malware.

En otro caso, los atacantes utilizaron imágenes de Docker para la minería de criptomonedas. Cinco imágenes maliciosas se descargaron más de 120 000 veces en 2021. La campaña incluía typosquatting, una técnica de ofuscación que utiliza títulos mal escritos o engañosos, como «openjdk» y «golang», en lugar de las imágenes oficiales «OpenJDK» y «Golang» de Docker Hub. La intención era engañar a la víctima para que ejecutara el binario xmrig, un minero de Monero que puede utilizarse para secuestrar los recursos de las organizaciones.

Docker es una de las plataformas de contenedorización más populares, con 7 millones de usuarios, 7 millones de repositorios y 242 000 millones de descargas registradas en 2020. Ya es hora de que las organizaciones se planteen seriamente proteger sus infraestructuras de contenedores como parte de sus mejores prácticas en materia de ciberseguridad.

Cómo hacer frente a los riesgos en las imágenes de Docker

La mejor forma de evitar la descarga accidental de imágenes no autorizadas es adoptar el modelo de seguridad de «confianza cero». Todos los archivos deben considerarse riesgos potenciales y someterse a un análisis exhaustivo para detectar amenazas desde el principio.

Una forma de hacerlo es mediante una herramienta de análisis de vulnerabilidades, como la propia Docker Scan o una alternativa similar. Pero si no dispones de este tipo de soluciones, puedes guardar tu imagen de Docker como un archivo comprimido y, a continuación, enviarla a un servicio de análisis.

Otro método sencillo consiste en analizar tus imágenes de Docker con el complemento MetaDefender Jenkins.

Un diagrama que muestra cómo analizar imágenes de Docker con el complemento OPSWAT MetaDefender Jenkins

Detecta malware y vulnerabilidades con MetaDefender Jenkins

Como primer paso, creé una configuración de análisis de compilación con un paso de compilación de línea de comandos como se muestra a continuación. La compilación descargaba una imagen de Docker y la guardaba como un archivo TAR. A efectos de demostración, utilicé una imagen de Docker que contenía un archivo EICAR.

Una captura de pantalla del paso de compilación en la línea de comandos para crear una imagen de Docker que contenga un archivo de prueba antivirus del Grupo Europeo de Expertos en Seguridad Informática (EICAR).

A continuación, añadí un paso de compilación para analizar la imagen guardada con MetaDefender Core y, después, inicié la compilación.

Una captura de pantalla de un paso de compilación en el que MetaDefender Core analiza la imagen guardada.

Tan pronto como se completó la compilación, MetaDefender malware en la imagen de Docker.

Captura de pantalla de MetaDefender malware en la pestaña de salida de la consola del complemento de Jenkins.

Hice clic en la URL para ver los resultados detallados en MetaDefender Core.

Una captura de pantalla de las respuestas detalladas MetaDefender, en la que se indica qué motores detectaron el archivo de prueba, el resultado de la prueba, la fecha de la definición y la duración del análisis.

Mira este vídeo para ver la demostración completa: 

Acerca de OPSWAT MetaDefender Jenkins

OPSWAT MetaDefender Jenkins ayuda a las organizaciones a proteger su ciclo de vida Software (SDLC). El complemento analiza tus compilaciones en busca de malware y datos confidenciales antes de lanzar la aplicación al público, con el fin de prevenir ataques a las cadenas de suministro de software. MetaDefender Jenkins se basa en todas las capacidades de la MetaDefender , incluyendo Metascan, la tecnología Deep CDR™, Proactive DLPy la evaluación de vulnerabilidades — para analizar todo el código fuente, los artefactos y las dependencias en busca de amenazas y vulnerabilidades. Obtenga más información sobre MetaDefender Jenkins y otras herramientasOPSWAT .

Para obtener más información, póngase en contacto con nuestros expertos en ciberseguridad.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.