Página inicial da OpenText.
Tópicos técnicos

O que é segurança da cadeia de suprimentos de software?

Ilustração de itens de TI com foco em um ponto de interrogação

Visão geral

A segurança da cadeia de suprimentos de software é a prática de proteger os componentes, as ferramentas, os processos e os serviços que compõem o ciclo de vida de desenvolvimento e fornecimento de software. Ele garante que todos os elementos, desde bibliotecas de código aberto até sistemas de compilação e pipelines de implementação, sejam confiáveis, invioláveis e compatíveis.

Segurança da cadeia de suprimentos de software

Por que a segurança da cadeia de suprimentos de software é importante?

Os aplicativos modernos raramente são criados inteiramente do zero. Em vez disso, eles dependem muito de bibliotecas de código aberto, código de terceiros, APIs e modelos de infraestrutura como código. Embora isso acelere a inovação, também introduz novos riscos.

Ataques recentes de alto perfil, como o da SolarWinds e Log4j, destacam como os adversários exploram os pontos fracos da cadeia de suprimentos para se infiltrarem em milhares de organizações ao mesmo tempo. Sem as devidas proteções, as empresas enfrentam:

  • Exposição a componentes de terceiros maliciosos ou vulneráveis.
  • Riscos de pipelines de compilação ou ferramentas de CI/CD comprometidos.
  • Falhas de conformidade relacionadas a listas de materiais de software (SBOMs).
  • Aumento da superfície de ataque em ambientes nativos da nuvem e em contêineres.

A segurança da cadeia de suprimentos de software ajuda as organizações a obter visibilidade, validar a integridade e aplicar controles em todo o ecossistema de software.


Como isso funciona?

A segurança da cadeia de suprimentos de software exige proteções em camadas entre pessoas, processos e tecnologia.

As principais práticas incluem:

  • Visibilidade do componente: Geração e manutenção de um SBOM para rastrear dependências.
  • Gerenciamento de vulnerabilidades: Verificação de componentes de código aberto e de terceiros em busca de falhas conhecidas.
  • Governança de dependências: Bloqueio da entrada de pacotes arriscados ou não aprovados na base de código.
  • Construir integridade: Proteção dos pipelines de CI/CD contra adulteração ou roubo de credenciais.
  • Aplicação de políticas: Automatização das verificações de segurança para atender aos padrões de conformidade e regulamentares.
  • Monitoramento contínuo: Detectar e responder a novas ameaças à medida que elas surgem.

Benefícios da segurança da cadeia de suprimentos de software

  • Transparência: Saiba exatamente o que está em seus aplicativos com SBOMs.
  • Redução de riscos: Evitar a exploração de dependências vulneráveis ou mal-intencionadas.
  • Suporte à conformidade: Atenda aos requisitos do governo e do setor, incluindo a Ordem Executiva 14028.
  • Resiliência operacional: Garantir que os sistemas de construção e os pipelines sejam seguros e confiáveis.
  • Continuidade dos negócios: Limitar o raio de explosão de um possível comprometimento.
  • Prevenção de ataques à cadeia de suprimentos: Reduza a exposição a ameaças detectando componentes mal-intencionados antecipadamente e protegendo os pipelines de construção contra comprometimento.
  • Proteja a cadeia de suprimentos de software: Garanta a confiança e a resiliência em todos os estágios do desenvolvimento, validando dependências, SBOMs e processos de entrega.

Segurança da cadeia de suprimentos de software com o OpenText Application Security

A OpenText oferece segurança de cadeia de suprimentos de nível empresarial como parte de sua plataforma de segurança de aplicativos, incluindo:

  • Análise de composição de software (SCA): identifique e corrija os riscos em códigos de código aberto e de terceiros.
  • Gerenciamento de SBOM: Gerar, rastrear e validar listas de materiais para conformidade e transparência.
  • Proteção do repositório: Bloqueie componentes inseguros com soluções como o Repository Firewall e o Advanced Legal Pack (OEM).
  • Integração CI/CD: Pipelines de construção seguros com verificações de políticas automatizadas e orquestração.
  • Aumento da IA: Use o OpenText™ Application Security Aviator™ para reduzir o ruído e acelerar a correção em todas as descobertas.

Principais conclusões

A segurança da cadeia de suprimentos de software garante a integridade de todos os componentes e processos do ciclo de vida do desenvolvimento, protegendo os aplicativos - e os negócios - de ataques generalizados e de alto impacto.

Notas de rodapé