Página de inicio de OpenText.
Temas técnicos

¿Qué es la seguridad de la cadena de suministro de software?

Ilustración de elementos informáticos centrados en un signo de interrogación

Descripción general

La seguridad de la cadena de suministro de software es la práctica de proteger los componentes, herramientas, procesos y servicios que conforman el ciclo de vida de desarrollo y entrega de software. Garantiza que todos los elementos, desde las bibliotecas de código abierto hasta los sistemas de compilación y los conductos de implantación, sean fiables, estén libres de manipulaciones y cumplan la normativa.

Seguridad de la cadena de suministro de software

¿Por qué es importante la seguridad de la cadena de suministro de software?

Las aplicaciones modernas rara vez se crean desde cero. En su lugar, dependen en gran medida de bibliotecas de código abierto, código de terceros, API y plantillas de infraestructura como código. Aunque esto acelera la innovación, también introduce nuevos riesgos.

Ataques recientes de gran repercusión, como los de SolarWinds y Log4j, ponen de relieve cómo los adversarios aprovechan las debilidades de la cadena de suministro para infiltrarse en miles de organizaciones a la vez. Sin las salvaguardias adecuadas, las empresas se enfrentan a:

  • Exposición a componentes de terceros maliciosos o vulnerables.
  • Riesgos derivados de canalizaciones de creación o herramientas CI/CD comprometidas.
  • Fallos de conformidad relacionados con las listas de materiales de software (SBOM).
  • Aumento de la superficie de ataque en entornos nativos en la nube y en contenedores.

La seguridad de la cadena de suministro de software ayuda a las organizaciones a obtener visibilidad, validar la integridad y aplicar controles en todo su ecosistema de software.


¿Cómo funciona?

La seguridad de la cadena de suministro de software requiere una protección por capas que abarque a las personas, los procesos y la tecnología.

Las prácticas clave incluyen:

  • Visibilidad de los componentes: Generación y mantenimiento de un SBOM para realizar un seguimiento de las dependencias.
  • Gestión de vulnerabilidades: Análisis de componentes de código abierto y de terceros en busca de fallos conocidos.
  • Control de dependencias: Bloqueo de paquetes peligrosos o no aprobados para que no entren en el código base.
  • Integridad de construcción: Protección de los procesos de creación y desarrollo automatizados frente a la manipulación o el robo de credenciales.
  • Aplicación de políticas: Automatización de las comprobaciones de seguridad para cumplir las normas de conformidad y reglamentación.
  • Vigilancia continua: Detectar y responder a las nuevas amenazas a medida que surgen.

Ventajas de la seguridad de la cadena de suministro de software

  • Transparencia: Sepa exactamente qué contienen sus aplicaciones con SBOM.
  • Reducción del riesgo: Evita la explotación de dependencias vulnerables o maliciosas.
  • Apoyo al cumplimiento: Cumpla los requisitos gubernamentales e industriales, incluido el Decreto 14028.
  • Resistencia operativa: Garantizar que los sistemas de construcción y los conductos sean seguros y fiables.
  • Continuidad de las actividades: Limitar el radio de explosión de un posible compromiso.
  • Prevención de ataques a la cadena de suministro: Reduzca la exposición a las amenazas detectando los componentes maliciosos en una fase temprana y protegiendo los procesos de creación frente a las amenazas.
  • Cadena de suministro de software segura: Garantice la confianza y la resistencia en todas las fases de desarrollo mediante la validación de dependencias, SBOM y procesos de entrega.

Seguridad de la cadena de suministro de software con OpenText Application Security

OpenText proporciona seguridad de la cadena de suministro de nivel empresarial como parte de su plataforma de seguridad de aplicaciones, que incluye:

  • Análisis de la composición del software (SCA): identifique y corrija los riesgos del código fuente abierto y de terceros.
  • Gestión de listas de materiales: Genere, rastree y valide listas de materiales para garantizar el cumplimiento y la transparencia.
  • Protección de repositorios: Bloquee los componentes no seguros con soluciones como Repository Firewall y Advanced Legal Pack (OEM).
  • Integración CI/CD: Canalizaciones de creación seguras con orquestación y comprobaciones de políticas automatizadas.
  • Aumento de la IA: Utilice OpenText™ Application Security Aviator™ para reducir el ruido y acelerar la corrección de los hallazgos.

Lo más importante

La seguridad de la cadena de suministro de software garantiza la integridad de todos los componentes y procesos del ciclo de vida de desarrollo, protegiendo las aplicaciones -y su empresa- de ataques generalizados y de gran impacto.

Notas al pie