Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Novedades en OPSWAT : detección mejorada de archivos binarios y validación de informes 

Por Thao Duong, directora sénior de marketing de productos
Última actualización:
Comparte esta publicación

En esta versión

  • Mejoras en las bibliotecas de C/C++
    • Utilizar la información de PE para detectar bibliotecas DLL/EXE
    • Añadir más firmas para las bibliotecas de C/C++
  • Compatibilidad con el formato de archivo CycloneDX

En nuestras últimas mejoras para la tecnología SBOM (Software de materialesSoftware ), versión 4.0.0, ampliamos la cobertura de nuestra base de datos para componentes binarios, como archivos DLL y EXE, mejoramos la identificación de binarios mediante metadatos PE (Portable Executable) y habilitamos la validación y el enriquecimiento de los informes SBOM de CycloneDX. 

El punto ciego binario

Las soluciones tradicionales de SBOM se basan principalmente en gestores de paquetes y archivos de manifiesto (por ejemplo, requirements.txt, package.json) para identificar los componentes de terceros. Aunque resulta eficaz para muchas aplicaciones modernas, este enfoque deja importantes lagunas, especialmente en casos como: 

  • Proyectos que no utilizan un gestor de paquetes de forma sistemática: los proyectos en C/C++ que incorporan bibliotecas DLL que no están gestionadas por gestores de paquetes pueden pasar desapercibidos para las herramientas de generación de SBOM. 
  • Software que contienen binarios de terceros integrados: los instaladores suelen contener dependencias binarias de terceros sin metadatos explícitos, lo que dificulta su seguimiento. 
  • Bibliotecas en formato binario en los repositorios de artefactos: Los repositorios de artefactos como JFrog Artifactory, Nexus Repository o Apache Archiva almacenan bibliotecas en formatos binarios (whl, egg, zip) en lugar de código fuente. Estos paquetes binarios tampoco incluyen declaraciones, lo que limita la visibilidad tradicional de la SBOM. 

Estas lagunas plantean riesgos de seguridad: las dependencias binarias permanecen ocultas, los paquetes de instalación no se revisan y no es posible rastrear las vulnerabilidades en las dependencias no declaradas.  

Cerrar la brecha de seguridad en los binarios de la SBOM

Para hacer frente a estos puntos ciegos críticos, OPSWAT 4.0.0 ofrece capacidades mejoradas mediante múltiples enfoques complementarios: 

Ampliación de la cobertura de la base de datos para componentes binarios 

Captura de pantalla de la interfaz de usuario del producto en la que se muestra cómo OPSWAT detecta archivos DLL y revela vulnerabilidades sin necesidad de datos del gestor de paquetes
OPSWAT detecta archivos DLL y posibles vulnerabilidades conocidas cuando no se dispone de datos del gestor de paquetes

Hemos ampliado considerablemente nuestra base de datos de firmas para archivos binarios de C, C++ y C# (DLL y EXE). Los equipos Software pueden identificar las bibliotecas de terceros integradas incluso cuando no se dispone de metadatos del gestor de paquetes. 

Con esta actualización, OPSWAT garantiza un seguimiento exhaustivo de los componentes en el código fuente, los binarios compilados y los instaladores de software. 

Identificación precisa de bibliotecas mediante el análisis de metadatos

Captura de pantalla de la interfaz de usuario del producto en la que se muestra cómo OPSWAT identifica bibliotecas y vulnerabilidades en paquetes WHL de Python
OPSWAT detecta bibliotecas y vulnerabilidades en los paquetes WHL de Python

Nuestra nueva versión aprovecha el análisis de metadatos de archivos PE (Portable Executable) para identificar archivos binarios y cotejarlos con bases de datos de vulnerabilidades conocidas y de licencias. Este enfoque automatizado sustituye a lo que antes era un proceso manual, lento y propenso a errores. 

Cómo funciona:

  1. OPSWAT detecta bibliotecas de terceros en formato binario (DLL, EXE) mediante el uso de sus firmas y los metadatos PE (ejecutables portátiles). 
  2. La información binaria extraída se asigna a bibliotecas y versiones conocidas 
  3. A continuación, estos resultados se cotejan con nuestras bases de datos de vulnerabilidades y licencias. 

Ventajas:

  • Identificar los componentes de terceros, incluidas las bibliotecas C/C++ gestionadas manualmente y los paquetes de instalación 
  • Mejorar la precisión en la identificación de componentes binarios mediante el análisis de metadatos 
  • Mitiga los riesgos de seguridad detectando las dependencias, incluso sin que el gestor de paquetes las declare 
  • Implemente una gestión integral de vulnerabilidades y evaluaciones de seguridad 

Más información sobre la importancia de las SBOM.

Identificación precisa de bibliotecas mediante el análisis de metadatos

Captura de pantalla de la interfaz de usuario del producto en la que se muestra cómo OPSWAT analiza un archivo EXE para determinar la versión, los riesgos relacionados con la licencia y los detalles del ecosistema
OPSWAT analiza un archivo EXE para detectar su versión, los riesgos relacionados con las licencias y el ecosistema asociado (por ejemplo, npm, C++, PyPI)

Integración de la SBOM con los repositorios de artefactos 

Además de analizar directamente las bibliotecas binarias, OPSWAT y MetaDefender Software Supply Chain la integración nativa con repositorios de artefactos como JFrog Artifactory para analizar los paquetes originales y recuperar sus metadatos. Más información sobre la integración con JFrog Artifactory

Esta referencia cruzada permite identificar con precisión las bibliotecas de terceros integradas y garantiza que los equipos no pasen por alto información de seguridad fundamental en los componentes binarios de sus proyectos. 

Validación y enriquecimiento de informes SBOM con CycloneDX 

Otra novedad de esta versión se centra en la precisión y la exhaustividad de los informes SBOM, especialmente los que están en formato CycloneDX. 

CycloneDX es un formato de SBOM muy utilizado para el seguimiento de la seguridad y las vulnerabilidades. Sin embargo, algunos de estos informes suelen carecer de información relevante, como datos sobre licencias o dependencias no declaradas. 

En OPSWAT, creemos en la filosofía de la defensa en múltiples capas. Del mismo modo que las estrategias de seguridad por capas mejoran la detección de malware, la validación de SBOM en múltiples capas refuerza la seguridad de la cadena de suministro de software. Esta mejora valida y enriquece los informes SBOM de CycloneDX para crear inventarios de componentes más completos. 

Diagrama que ilustra la validación y el enriquecimiento del informe SBOM de CycloneDX con información sobre vulnerabilidades y licencias

Cómo funciona:

Importar una SBOM existente

Los usuarios proporcionan un informe SBOM en formato CycloneDX como punto de partida para el análisis y la validación.

Validación y enriquecimiento

OPSWAT la SBOM, comprueba los componentes incluidos en la lista con nuestra base de datos y completa los datos que faltan, entre los que se incluyen:

  • Información sobre vulnerabilidades (detección de CVE y clasificaciones de gravedad)
  • Datos sobre licencias
  • Seguimiento de versiones (versiones obsoletas y parches de corrección)

Además, los archivos que contengan vulnerabilidades CVE conocidas o licencias no autorizadas se marcarán o bloquearán según las políticas preconfiguradas.

Generar y exportar una SBOM mejorada

La lista SBOM actualizada incluye información adicional sobre seguridad. Exporta los resultados ampliados en formato JSON, CycloneDX o SPDX SBOM.

Por qué es importante la detección binaria 

Vulnerability Management integral de Vulnerability Management 

Cuando se anuncian nuevas vulnerabilidades CVE, los equipos de seguridad pueden evaluar de inmediato si se ven afectados, incluso en el caso de componentes en formato binario. Esto elimina los puntos ciegos de seguridad en los flujos de trabajo de respuesta ante vulnerabilidades. 

Cumplimiento normativo y preparación para la normativa 

Las organizaciones que se enfrentan a requisitos normativos cada vez más estrictos o a las exigencias de los clientes en materia de SBOM pueden asegurarse de que se tengan en cuenta todos los componentes, y no solo aquellos gestionados a través de gestores de paquetes. 

Evaluaciones de seguridad para paquetes de instalación

Los paquetes Software suelen contener numerosos componentes de terceros. La detección binaria amplía la visibilidad de los instaladores y garantiza que todas las dependencias que llegan a los clientes se inventaríen y se sometan a controles de seguridad.

Soporte para código heredado 

Las aplicaciones más antiguas que carecen de una gestión moderna de las dependencias pueden incluirse ahora en los programas de seguridad de la cadena de suministro de software, sin necesidad de un seguimiento manual ni de un trabajo de revisión exhaustivo. 

Acerca de OPSWAT 

OPSWAT facilita la transparencia del software al proporcionar un inventario preciso de los componentes de software presentes en sus pilas de aplicaciones. Con OPSWAT , los desarrolladores pueden identificar vulnerabilidades conocidas, validar licencias y generar inventarios de componentes para el software de código abierto (OSS), las dependencias de terceros y las imágenes de contenedores. Los equipos Software pueden mantener el cumplimiento normativo y adelantarse a los atacantes sin que ello afecte a la velocidad de desarrollo. 

Descubre cómo el SBOM te ayuda a proteger tus aplicaciones en opswat

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.