{"id":434006,"date":"2022-10-20T17:55:13","date_gmt":"2022-10-20T17:55:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/google-lanza-el-proyecto-de-codigo-abierto-guac-para-proteger-la-cadena-de-suministro-de-software\/"},"modified":"2022-10-20T17:55:14","modified_gmt":"2022-10-20T17:55:14","slug":"google-lanza-el-proyecto-de-codigo-abierto-guac-para-proteger-la-cadena-de-suministro-de-software","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/google-lanza-el-proyecto-de-codigo-abierto-guac-para-proteger-la-cadena-de-suministro-de-software\/","title":{"rendered":"Google lanza el proyecto de c\u00f3digo abierto GUAC para proteger la cadena de suministro de software"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Google anunci\u00f3 el jueves que est\u00e1 buscando colaboradores para una nueva iniciativa de c\u00f3digo abierto llamada <b>Gr\u00e1fico para comprender la composici\u00f3n de los artefactos<\/b>tambi\u00e9n conocido como GUAC, como parte de sus esfuerzos continuos para reforzar la cadena de suministro de software.<\/p>\n<p>&#8220;GUAC aborda una necesidad creada por los crecientes esfuerzos en todo el ecosistema para generar metadatos de dependencia, seguridad y compilaci\u00f3n de software&#8221;, Brandon Lum, Mihai Maruseac e Isaac Hepworth de Google <a rel=\"nofollow noopener\" href=\"https:\/\/security.googleblog.com\/2022\/10\/announcing-guac-great-pairing-with-slsa.html\" target=\"_blank\">dijo<\/a> en una publicaci\u00f3n compartida con The Hacker News.<\/p>\n<p>&#8220;GUAC est\u00e1 destinado a democratizar la disponibilidad de esta informaci\u00f3n de seguridad al hacerla de libre acceso y \u00fatil para todas las organizaciones, no solo para aquellas con seguridad a escala empresarial y financiamiento de TI&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Google-lanza-el-proyecto-de-codigo-abierto-GUAC-para-proteger.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La cadena de suministro de software se ha convertido en un vector de ataque lucrativo para los actores de amenazas, en el que explotar solo una debilidad, como se vio en el caso de SolarWinds y Log4Shell, abre un camino lo suficientemente largo como para atravesar la cadena de suministro y robar datos confidenciales, plantar malware, y tomar el control de los sistemas pertenecientes a clientes intermedios.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Cadena de suministro de software\" border=\"0\" data-original-height=\"326\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1666288512_502_Google-lanza-el-proyecto-de-codigo-abierto-GUAC-para-proteger.jpg\" title=\"Cadena de suministro de software\" \/><\/div>\n<p>Google, el a\u00f1o pasado, lanz\u00f3 un marco llamado SLSA (abreviatura de Niveles de cadena de suministro para artefactos de software) que tiene como objetivo garantizar la integridad de los paquetes de software y evitar modificaciones no autorizadas.<\/p>\n<p>Tambi\u00e9n ha lanzado una versi\u00f3n actualizada de Security Scorecards, que <a rel=\"nofollow noopener\" href=\"https:\/\/securityscorecards.dev\/\" target=\"_blank\">identifica<\/a> el riesgo que las dependencias de terceros pueden introducir en un proyecto, lo que permite a los desarrolladores tomar decisiones informadas sobre la aceptaci\u00f3n de c\u00f3digo vulnerable o la consideraci\u00f3n de otras alternativas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Cadena de suministro de software\" border=\"0\" data-original-height=\"557\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1666288512_959_Google-lanza-el-proyecto-de-codigo-abierto-GUAC-para-proteger.jpg\" title=\"Cadena de suministro de software\" \/><\/div>\n<p>En agosto pasado, Google introdujo adem\u00e1s un programa de recompensas por errores para identificar vulnerabilidades de seguridad que abarcan una serie de proyectos como Angular, Bazel, Golang, Protocol Buffers y Fuchsia.<\/p>\n<p>GUAC es el \u00faltimo esfuerzo de la compa\u00f1\u00eda para reforzar la salud de la cadena de suministro.  Lo logra mediante la agregaci\u00f3n de metadatos de seguridad de software de una combinaci\u00f3n de fuentes p\u00fablicas y privadas en un &#8220;gr\u00e1fico de conocimiento&#8221; que puede responder preguntas sobre los riesgos de la cadena de suministro.<\/p>\n<p>Los datos que sustentan esta arquitectura se derivan de <a rel=\"nofollow noopener\" href=\"https:\/\/www.sigstore.dev\/\" target=\"_blank\">Sigstore<\/a>GitHub, <a rel=\"nofollow noopener\" href=\"https:\/\/osv.dev\/list\" target=\"_blank\">Vulnerabilidades de c\u00f3digo abierto<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/opensource.googleblog.com\/2021\/02\/launching-osv-better-vulnerability.html\" target=\"_blank\">OSV<\/a>), <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/anchore\/grype\" target=\"_blank\">Grype<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/aquasecurity\/trivy\" target=\"_blank\">curiosidades<\/a>entre otros, para derivar relaciones significativas entre vulnerabilidades, proyectos, recursos, desarrolladores, artefactos y repositorios.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Consultar este gr\u00e1fico puede generar resultados organizacionales de mayor nivel, como auditor\u00edas, pol\u00edticas, gesti\u00f3n de riesgos e incluso asistencia para desarrolladores&#8221;, dijo Google.<\/p>\n<p>Dicho de otra manera, la idea es conectar los diferentes puntos entre un proyecto y su desarrollador, una vulnerabilidad y la versi\u00f3n de software correspondiente, y el artefacto y el repositorio de origen al que pertenece.<\/p>\n<p>El objetivo, por lo tanto, es no solo permitir que las organizaciones determinen si est\u00e1n afectadas por una vulnerabilidad espec\u00edfica, sino tambi\u00e9n estimar el radio de explosi\u00f3n en caso de que la cadena de suministro se vea comprometida.<\/p>\n<p>Dicho esto, Google tambi\u00e9n parece ser consciente de las amenazas potenciales que podr\u00edan socavar el GUAC, incluidos escenarios en los que se enga\u00f1a al sistema para que ingiera informaci\u00f3n falsificada sobre artefactos y sus metadatos, que espera mitigar mediante la verificaci\u00f3n criptogr\u00e1fica de documentos de datos.<\/p>\n<p>&#8220;[GUAC] tiene como objetivo satisfacer el caso de uso de ser un monitor para la cadena de suministro p\u00fablica y los documentos de seguridad, as\u00ed como para el uso interno de las organizaciones para consultar informaci\u00f3n sobre los artefactos que utilizan&#8221;, el gigante de Internet <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/guacsec\/guac\" target=\"_blank\">se\u00f1alado<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/google-launches-guac-open-source.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Google anunci\u00f3 el jueves que est\u00e1 buscando colaboradores para una nueva iniciativa de c\u00f3digo abierto llamada Gr\u00e1fico para<\/p>\n","protected":false},"author":1,"featured_media":434007,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[44,4657,4656,4661,3580,706,4664,4662,8666,118578,4668,543,4667,4654,4658,4659,4653,4655,18,4663,2692,3236,4666,4665,6246,2751,4660],"class_list":["post-434006","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abierto","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cadena","tag-codigo","tag-como-hackear","tag-filtracion-de-datos","tag-google","tag-guac","tag-la-seguridad-informatica","tag-lanza","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-proteger","tag-proyecto","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/434006","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=434006"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/434006\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/434007"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=434006"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=434006"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=434006"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}