{"id":1119761,"date":"2024-01-04T13:59:24","date_gmt":"2024-01-04T13:59:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/tres-formas-de-potenciar-la-seguridad-de-su-cadena-de-suministro-de-software\/"},"modified":"2024-01-04T13:59:28","modified_gmt":"2024-01-04T13:59:28","slug":"tres-formas-de-potenciar-la-seguridad-de-su-cadena-de-suministro-de-software","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/tres-formas-de-potenciar-la-seguridad-de-su-cadena-de-suministro-de-software\/","title":{"rendered":"Tres formas de potenciar la seguridad de su cadena de suministro de software"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Hacking \u00c9tico \/ Evaluaci\u00f3n de Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Tres-formas-de-potenciar-la-seguridad-de-su-cadena-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Secci\u00f3n cuarta de la &#8220;<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.whitehouse.gov\/briefing-room\/presidential-actions\/2021\/05\/12\/executive-order-on-improving-the-nations-cybersecurity\/\" target=\"_blank\">Orden ejecutiva para mejorar la ciberseguridad del pa\u00eds<\/a>&#8221; introdujo a mucha gente en tecnolog\u00eda el concepto de una &#8220;cadena de suministro de software&#8221; y su seguridad. Si crea software y alguna vez espera venderlo a una o m\u00e1s agencias federales, <em>tener<\/em> que preste atenci\u00f3n a esto.  Incluso si nunca planea venderle a un gobierno, comprender su cadena de suministro de software y aprender c\u00f3mo asegurarla le reportar\u00e1 dividendos en una base de seguridad m\u00e1s s\u00f3lida y los beneficios que brinda.  Este art\u00edculo analizar\u00e1 tres formas de potenciar tu <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.gitguardian.com\/learning-center\/software-supply-chain-security\" target=\"_blank\">Seguridad de la cadena de suministro de software<\/a>.<\/p>\n<p>\u00bfCu\u00e1l es su cadena de suministro de software?  Es esencialmente todo lo que implica la creaci\u00f3n de una pieza de software: desde el IDE en el que el desarrollador escribe el c\u00f3digo, hasta las dependencias de terceros, los sistemas y scripts de compilaci\u00f3n, el hardware y el sistema operativo en el que se ejecuta.  Se pueden introducir inestabilidades y vulnerabilidades, de forma maliciosa o no, desde el inicio hasta la implementaci\u00f3n e incluso m\u00e1s all\u00e1. <\/p>\n<h2><strong>1: Mant\u00e9n tus secretos en secreto<\/strong><\/h2>\n<p>Algunos de los mayores incidentes de ciberseguridad de 2023 se produjeron porque los malos actores <em>encontr\u00f3<\/em> secretos en texto plano.  Los secretos, en este contexto, son cosas como combinaciones de nombre de usuario y contrase\u00f1a, claves API, claves de firma y m\u00e1s.  Estas llaves de los reinos corporativos se encontraron tiradas donde no deber\u00edan estar.<\/p>\n<p><a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/blog.gitguardian.com\/three-recent-examples-of-why-you-need-to-know-how-vulnerable-your-secrets-are\/#example-3-leaked-tokens-sourcegraph-admin-token-turns-a-hacker-into-a-super-user\" target=\"_blank\">Sourcegraph fue enga\u00f1ado <\/a>cuando publicaron c\u00f3digo en una instancia p\u00fablica que conten\u00eda un token de acceso codificado.  El token se utiliz\u00f3 para crear otras cuentas y brindar a las personas acceso gratuito a la API de Sourcegraph.  Un grupo de piratas inform\u00e1ticos obtuvo acceso a un entorno de depuraci\u00f3n interno de Microsoft y <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2023\/07\/11\/mitigation-china-based-threat-actor\/\" target=\"_blank\">encontr\u00e9 una clave de firma en un volcado de memoria<\/a> que les permiten crear credenciales de correo electr\u00f3nico.<\/p>\n<p>Herramientas como GitGuardian le permiten verificar su c\u00f3digo, tanto heredado como de vanguardia, en busca de secretos publicados accidentalmente o intentos de publicarlos.  Es importante saber qu\u00e9 secretos podr\u00edan haberse revelado y remediarlos, as\u00ed como implementar medidas de seguridad en forma de herramientas automatizadas y revisiones de c\u00f3digo para garantizar que otras claves no salgan a la luz. <\/p>\n<h2><strong>2: Utilice SCA para ayudar a construir su lista de materiales<\/strong><\/h2>\n<p>En la fabricaci\u00f3n, una lista de materiales (BOM) es un inventario completo que incluye todas las materias primas, componentes y pautas necesarias para la construcci\u00f3n, fabricaci\u00f3n o reparaci\u00f3n de un producto o servicio.  Tanto las regulaciones de ciberseguridad como las mejores pr\u00e1cticas est\u00e1n adoptando la idea de una lista de materiales de software que proporcione transparencia y procedencia de todas las piezas que intervienen en la creaci\u00f3n de su software.<\/p>\n<p>Pero simplemente no puedes crear una lista de materiales a partir de tu lista de dependencias declaradas. <\/p>\n<p>Los repositorios de paquetes como NPM, PyPI y la incorporaci\u00f3n de marcos y bibliotecas de c\u00f3digo abierto fueron elogiados por hacer que el desarrollo de software sea m\u00e1s eficiente al no tener que reinventar las ruedas.  En cambio, los desarrolladores pod\u00edan encontrar paquetes gratuitos que implementaran la funcionalidad que necesitaban e incorporarlos f\u00e1cilmente a su software. <\/p>\n<p>Tambi\u00e9n expusieron a los desarrolladores a una creciente red de dependencias.  Es posible que sienta que se siente como &#8220;<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/en.wikipedia.org\/wiki\/Turtles_all_the_way_down\" target=\"_blank\">tortugas hasta el final<\/a>&#8221; ya que sus dependencias tienen dependencias que tienen dependencias&#8230; Incluso podr\u00eda tener subdependencias en cuatro versiones diferentes del mismo paquete, todas las cuales tienen diferentes vulnerabilidades.<\/p>\n<p>Las herramientas de an\u00e1lisis de composici\u00f3n de software escanean autom\u00e1ticamente la base de c\u00f3digo de su proyecto e identifican todos los componentes externos que est\u00e1 utilizando, incluidas todas las tortugas hasta donde llegan.  Luego realizan comprobaciones para asegurarse de que estos componentes est\u00e9n actualizados, sean seguros y cumplan con los requisitos de licencia. <\/p>\n<p>Esto no solo ayuda a identificar qu\u00e9 dependencias tienen vulnerabilidades conocidas para que pueda actualizarlas o reemplazarlas, sino que tambi\u00e9n es de gran ayuda cuando necesita generar una lista de materiales limpia para que la inspeccionen clientes y reguladores potenciales.<\/p>\n<h2><strong>3: Hack\u00e9ate t\u00fa mismo<\/strong><\/h2>\n<p>El hacking \u00e9tico es m\u00e1s antiguo que el de la mayor\u00eda de los graduados recientes en inform\u00e1tica.  Como se indica en <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.youtube.com\/watch?v=SDeG4BXfLnU&amp;ref=blog.gitguardian.com\" target=\"_blank\">un seminario web reciente sobre pirater\u00eda \u00e9tica<\/a>es &#8220;identificar y explotar vulnerabilidades en sistemas o redes inform\u00e1ticas de una manera <em>responsable y legal<\/em> Tenga en cuenta el \u00e9nfasis en &#8220;responsable&#8221; y &#8220;legal&#8221;.<\/p>\n<p>B\u00e1sicamente, los hackers \u00e9ticos utilizan <em>mayor\u00eda<\/em> de las mismas t\u00e9cnicas que los hackers de &#8220;sombrero negro&#8221; para encontrar y explotar vulnerabilidades en un sistema.  La diferencia que no se puede enfatizar lo suficiente es que lo hacen con permiso.  Se apegan a los sistemas que se les ha dado permiso para piratear y luego documentan todo para que sus descubrimientos puedan ser reproducidos y analizados por el equipo\/cliente al que los informan.<\/p>\n<p>Si bien esto a menudo puede ocurrir en una etapa posterior del proceso de desarrollo, es importante.  Si pueden determinar sus dependencias y hacer su propio SCA que identifique las dependencias vulnerables, se acab\u00f3 el juego.  Si pueden encontrar un punto de entrada sin vigilancia, se acab\u00f3 el juego.  Si prueban una aplicaci\u00f3n web y encuentran un c\u00f3digo de depuraci\u00f3n que genera resultados confidenciales en la consola, se acab\u00f3 el juego.  Algunas vulnerabilidades pueden ser un obst\u00e1culo, otras podr\u00edan simplemente necesitar eliminar una l\u00ednea de c\u00f3digo de depuraci\u00f3n.<\/p>\n<p>Hacer que la pirater\u00eda \u00e9tica forme parte del proceso de lanzamiento, unirse a programas de recompensas por errores y m\u00e1s puede garantizar que est\u00e9 arreglando las cosas antes de tener que disculparse por ellas, informarlas a los reguladores y realizar una limpieza.<\/p>\n<h2><strong>Resumen<\/strong><\/h2>\n<p>Ya sea que est\u00e9 tratando de complacer a los reguladores o a los clientes, reforzar la seguridad de su cadena de suministro de software le permitir\u00e1 dedicar m\u00e1s tiempo a vender su software y menos tiempo a disculparse por ello.  Y si bien estos tres consejos le brindan una buena base, puede encontrar mucho m\u00e1s en el marco de seguridad SLSA.  Trabajar el marco y asegurar su cadena de suministro es la forma de obtener (<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/slsa.dev\/#:~:text=What%20is%20SLSA%3F,any%20link%20in%20the%20chain.\" target=\"_blank\">en palabras del sitio SLSA<\/a>) &#8220;de &#8216;lo suficientemente seguro&#8217; a ser lo m\u00e1s resistente posible, en cualquier eslab\u00f3n de la cadena&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/three-ways-to-supercharge-your-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de enero de 2024\ue804Las noticias de los piratas inform\u00e1ticosHacking \u00c9tico \/ Evaluaci\u00f3n de Vulnerabilidad Secci\u00f3n cuarta de<\/p>\n","protected":false},"author":1,"featured_media":1119762,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3580,4664,4662,7388,4668,201033,4654,201031,4659,4653,4655,24743,42,4666,4665,6246,201032,2751,1130,4660],"class_list":["post-1119761","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-filtracion-de-datos","tag-formas","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-potenciar","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-software-malicioso-ransomware","tag-suministro","tag-tres","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1119761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1119761"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1119761\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1119762"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1119761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1119761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1119761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}