Los ataques a las cadenas de suministro de software pueden ampliar drásticamente el alcance potencial del malware. Por ejemplo, los autores de amenazas pueden introducir malware en el repositorio Python Package Index (PyPI), lo que pone en peligro a miles de equipos de desarrollo de software y deja sus códigos fuente expuestos a amenazas.
Los ciberdelincuentes han estado buscando nuevas formas de encontrar vulnerabilidades que explotar, introducir malware en los procesos de CI/CD y crear puertas traseras en los componentes básicos, lo que acaba poniendo en peligro los cimientos de la infraestructura y la aplicación en su conjunto. La protección del código fuente y los artefactos es hoy en día una de las principales preocupaciones de los equipos de desarrollo de software que buscan proteger su ciclo de vida Software (SDLC).
Riesgos relacionados con terceros: un problema cada vez mayor
Los riesgos asociados al software de terceros constituyen uno de los principales problemas que los equipos de TI están tratando de mitigar. Estos riesgos están relacionados con la creciente dependencia del software de terceros en la integración continua y la entrega continua (CI/CD) para acelerar el tiempo de comercialización, con el código preexistente —como Software de código abierto Software OSS) o el de otros proveedores— y con la falta de procesos de verificación. De hecho, el 90 % de las organizaciones de TI de todo el mundo utilizan actualmente código abierto empresarial.
Las aplicaciones han evolucionado a lo largo de las últimas décadas. Hemos pasado de las aplicaciones monolíticas tradicionales a las arquitecturas de microservicios. Las aplicaciones modernas basadas en microservicios utilizan API para comunicarse entre sí. Además, los distintos equipos utilizan bibliotecas de terceros o software de código abierto (OSS) para ampliar o desarrollar el código existente con el fin de crear nuevas funcionalidades. Todo ello da lugar a una superficie de ataque más amplia, lo que pone en riesgo a las organizaciones y los datos de sus clientes.
Dado que el desarrollo de software actual implica la integración continua y la entrega continua (CI/CD), se añaden aún más componentes a sus ciclos de vida del desarrollo de software (SDLC), lo que significa que hay más datos en riesgo. Pueden surgir más problemas de seguridad en escenarios más complejos; por ejemplo, si las aplicaciones se ejecutan en contenedores, en una plataforma en la nube o en clústeres de Kubernetes.
La complejidad y la naturaleza multicapa de estas aplicaciones conllevan una gran cantidad de componentes que deben protegerse. Lo peor es que, cuantos más problemas de seguridad surgen, más probable es que los equipos y los profesionales de seguridad se encuentren con cuellos de botella en el proceso de entrega de aplicaciones y ralenticen el flujo de CI/CD.
El «shift left» en DevOps: incorporar la seguridad en las primeras fases del ciclo de vida del desarrollo (SDLC)

Entonces, ¿cómo gestionan y mitigan los equipos los riesgos de terceros a lo largo de su ciclo de vida del desarrollo de software (SDLC)? La respuesta pasa por incorporar la seguridad en una fase más temprana del flujo de trabajo de DevSecOps. El enfoque DevSecOps permite a los equipos integrar la seguridad en las primeras fases de su SDLC o de su canalización de CI/CD. La seguridad se integra de principio a fin, en lugar de dejar que la responsabilidad recaiga exclusivamente sobre los equipos de ciberseguridad. Es responsabilidad de toda la organización contar con las herramientas adecuadas de superposición de seguridad y auditoría para detectar las deficiencias y tomar medidas correctivas a lo largo del proceso de desarrollo de software.
En otras palabras, DevSecOps permite la automatización, ciclos de lanzamiento más rápidos, ciclos de retroalimentación más cortos y la prevención temprana de fallos de seguridad que pueden solucionarse cuanto antes.
Secure pipeline de CI/CD con MetaDefender para TeamCity y Jenkins
TeamCity y Jenkins son dos populares herramientas de automatización de compilaciones que se utilizan en el proceso de CI/CD.
Gracias a las avanzadas tecnologías de prevención y detección de amenazas de ciberseguridad de MetaDefender, MetaDefender OPSWATpara TeamCity y Jenkins ayudan a proteger los artefactos de compilación de tu equipo con más de 30 motores antivirus líderes del mercado.
MetaDefender para TeamCity
MetaDefender TeamCity analiza tus compilaciones de TeamCity en busca de malware y comprueba las alertas antivirus para minimizar los falsos positivos antes de que lances tu aplicación al público. Puedes analizar rápidamente tu compilación, no solo para detectar posibles amenazas, sino también para que te avise si algún motor antivirus está marcando erróneamente tu software o aplicación como malicioso, lo que podría dañar tu reputación. Más información
MetaDefender para Jenkins
MetaDefender Jenkins analiza tus compilaciones de Jenkins en busca de malware y datos confidenciales antes de su publicación. Tu código fuente y tus artefactos se revisan minuciosamente para detectar posibles amenazas. Además, recibirás alertas sobre cualquier problema potencial a través de mecanismos de seguridad automáticos integrados, con el fin de prevenir brotes de malware y la filtración de datos confidenciales. Más información
Descubre otras herramientas gratuitas de ciberseguridad de OPSWAT. Para obtener más información, ponte en contacto con uno de nuestros expertos en ciberseguridad de infraestructuras críticas.
