Más información sobre el libro de Benny Czarny, *Cybersecurity Upside Down*

Más información
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

MetaDefender Software Supply Chain™ v4.1.0: Conexión más segura, gestión más sencilla

SSO, compatibilidad con JFrog OCI y transferencias entre dominios firmadas
Por Lavinia Prejban, especialista en marketing de productos
Comparte esta publicación

La última versión de MetaDefender Software Supply Chain se centra en dos aspectos a la vez: facilitar el funcionamiento del producto en un entorno empresarial y reforzar la protección de los repositorios a los que se conecta. Esta actualización incorpora el inicio de sesión único, un rol de usuario de solo lectura y una mayor cobertura de contenedores JFrog. Además, firma las transferencias entre dominios con un secreto de emparejamiento, refuerza la política de contraseñas y reduce la información detallada que se muestra en los mensajes de error. A continuación, te explicamos qué ha cambiado y por qué es importante.

Para obtener más información sobre cómo garantizar la seguridad en el traslado de artefactos entre entornos, consulta MetaDefender Software Supply Chain v3.3.0: Transferencia entre dominios.

La transferencia entre dominios ahora firma cada transferencia

La transferencia de código entre entornos aislados es una de las operaciones más delicadas que realiza MetaDefender Software Supply Chain , por lo que la versión 4.1.0 añade otra capa de protección a este proceso. Además del token de autenticación que ya utiliza Cross Domain Transfer, ahora cada transferencia se firma también con un secreto de emparejamiento: dos secretos en lugar de uno.

La clave está en la defensa en profundidad: un token puede verse comprometido por sí solo, pero un token robado ya no puede, por sí solo, escribir en un repositorio conectado. Además, debe demostrar que posee el secreto de emparejamiento correspondiente a esa configuración específica. La configuración requiere dos campos secretos, uno para cada parte.

Si ejecutas flujos de trabajo entre dominios, revisa la configuración de emparejamiento como parte de la actualización.

Acceso apto para empresas: SSO y un rol de solo lectura

Dos cambios facilitan el uso de MetaDefender ,Software ySupply Chain dentro de una organización más grande.

  • SSO (inicio de sesión único): ahora los usuarios pueden iniciar sesión a través de tu proveedor de identidad actual, por lo que el acceso sigue el mismo proceso de autenticación y baja que el resto de tu infraestructura.
  • Rol de usuario de solo lectura: un nuevo rol que permite consultar los análisis y los resultados sin derechos de configuración, de modo que los auditores, analistas y partes interesadas puedan ver lo que necesitan sin poder modificar los ajustes.

En conjunto, ofrecen a los administradores un control más preciso sobre quién puede acceder al sistema y qué puede hacer una vez dentro.

Más información sobre « Container »: Repositorios de JFrog OCI

La compatibilidad de JFrog con contenedores se extiende ahora a los repositorios de tipo «paquete» de la OCI (Iniciativa de la Open Container ). Esto incluye imágenes remotas que se almacenan en caché únicamente mediante un resumen numérico, sin etiqueta —un punto ciego habitual, ya que las imágenes sin etiqueta, que solo cuentan con un resumen numérico, pasan fácilmente desapercibidas en un inventario, pero siguen ejecutándose en producción—. Ahora puedes enumerarlas y analizarlas junto con el resto de tu registro.

Refuerzo de la seguridad en todos los ámbitos

Más allá de las características más destacadas, esta versión corrige una serie de problemas de seguridad y refuerza la seguridad general del producto:

  • Política de contraseñas más estricta: ya no se aceptan contraseñas débiles.
  • Restablecimiento de contraseña con límite de frecuencia: el punto final de restablecimiento de contraseña ya no se puede utilizar para enviar correos electrónicos de forma ilimitada.
  • Se ha solucionado el problema de redireccionamiento abierto: los archivos PDF exportados y los correos electrónicos ya no confían en una URL base controlada por un atacante; la dirección del producto es ahora un parámetro de red.
  • Validación más estricta de los roles: los roles de usuario ya no pueden asignarse a valores que la interfaz no ofrezca.
  • Validación más estricta de los datos introducidos y mensajes de error más discretos: los mensajes de error ahora revelan menos detalles, lo que dificulta que quienquiera que esté investigando el sistema pueda obtener información, y los límites de descompresión de archivos impiden el uso de archivos demasiado grandes o con formato incorrecto.

Ninguna de estas son funciones que se vean en la interfaz, pero cada una de ellas aborda una forma en la que el producto podría haberse utilizado de forma indebida.

Mejoras en la calidad de vida

Dos novedades más modestas completan el lanzamiento:

  • Ahora, la aplicación «Configuración» genera y guarda automáticamente una clave « API », por lo que ya no es necesario crearla manualmente.
  • Un nuevo punto final público GET /api/version devuelve la versión actual para las comprobaciones de estado y la supervisión.

Actualízate hoy mismo

Esta versión está diseñada para que MetaDefender ,Software ySupply Chain sean más seguros a la hora de conectarse y más fáciles de gestionar: transferencias firmadas, inicio de sesión mediante un proveedor de identidad, un rol de solo lectura y una cobertura más amplia de contenedores, además de una ronda de medidas de refuerzo de la seguridad. Revisa la configuración de emparejamiento de las transferencias entre dominios como parte de la actualización y, a continuación, aprovecha el inicio de sesión único (SSO) y el nuevo rol para armonizar el acceso con el resto de tu entorno.


Disponible en el portal OPSWAT™ deMy .

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.