Informe de seguridad del código abierto 2024: avances lentos y nuevos desafíos para DevSecOps
3 de diciembre de 2024
0 minutos de lecturaLa confianza es la base de la comunidad de código abierto, pero ¿qué pasa cuando se traiciona esa confianza?
Cuando se encontró una vulnerabilidad de puerta trasera en una herramienta de compresión de datos basada en Linux y de uso generalizado, estuvo a punto de darles a actores maliciosos la oportunidad de tomar el control de innumerables computadoras en todo el mundo. La vulnerabilidad fue introducida por una persona colaboradora de confianza que, después de años de generar afinidad con los responsables del mantenimiento, terminó explotando esa confianza. Este incidente sacudió a la comunidad de código abierto, que depende de la buena voluntad y la integridad de sus participantes para crear software funcional y seguro.
Entre los problemas de seguridad generalizados y las preocupaciones sistémicas, como las dificultades de financiamiento y el agotamiento de los desarrolladores, el mundo del código abierto atraviesa un período de cambios. Iniciativas como Open Source Pledge buscan ayudar a que el código abierto siga siendo viable y garantizar la seguridad de la cadena de suministro de software. Sin embargo, aún hay mucho que no sabemos sobre el futuro de este trabajo de desarrollo, que sustenta hasta entre el 70 % y el 90 % del software actual.
En el informe Estado del código abierto 2024 de Snyk, nos propusimos descubrir la situación actual de la seguridad del código abierto y sus desafíos en evolución. Nuestros hallazgos muestran un panorama en una encrucijada: si bien el desarrollo de código abierto sigue sustentando la gran mayoría del software actual, enfrenta obstáculos persistentes, desde el estancamiento de los avances de DevOps hasta la creciente complejidad de la seguridad de la cadena de suministro. A pesar de estos obstáculos, hay cambios prometedores en la forma en que las organizaciones abordan estos problemas.
Los avances de DevOps se estancan y crece el agotamiento en AppSec
Nuestros hallazgos indican que el mundo del código abierto alcanzó una meseta en cuanto a madurez de DevOps: la frecuencia de las entregas de código se mantiene prácticamente igual que en el informe del año pasado. A medida que maduran los procesos de DevOps, las implementaciones de código deberían ser más pequeñas y frecuentes, por lo que esta inercia refleja que la adopción de dichos procesos se ha ralentizado. Asimismo, muchas personas encuestadas consideran que los plazos de los SLA para las vulnerabilidades son un desafío abrumador. El 52 % de los equipos afirmó que suele incumplir los plazos de los SLA para vulnerabilidades, y el 74 % establece SLA poco realistas de una semana o menos.
Este estancamiento también se observa en el seguimiento de dependencias, que mostró una leve mejora: el 25 % de las personas encuestadas dijo que solo hace seguimiento de las dependencias directas, y casi el 5 % no hace ningún seguimiento. En cuanto a AppSec, los avances son igual de lentos. En un ciclo de DevSecOps donde la información de seguridad puede llegar a través de distintas herramientas y en momentos inoportunos, los desarrolladores necesitan una herramienta unificada para consultar y administrar la información de seguridad.
Una cadena de suministro de software segura sigue estando fuera de alcance
La cadena de suministro de software, con su compleja red de equipos y herramientas interconectados, puede ser abrumadora de administrar. Protegerla requiere un esfuerzo integral para identificar y abordar las vulnerabilidades en cada etapa del ciclo de vida del software. Pero ¿han evolucionado las estrategias de las organizaciones para abordar la seguridad de la cadena de suministro?
Para muchas empresas, la respuesta es no: las vulnerabilidades de la cadena de suministro siguen siendo una amenaza grave. En 2024, el 45 % de las organizaciones tuvo que reemplazar componentes vulnerables de compilación, lo que significa que se sabe que casi la mitad de las cadenas de suministro estuvieron expuestas a vulnerabilidades. Además, a las organizaciones todavía les queda mucho por avanzar en la adopción de prácticas de seguridad para la cadena de suministro. De las prácticas por las que preguntamos, solo dos se adoptan ampliamente: el monitoreo de SBOM (62 %) y la seguridad de los pipelines (50 %).
Para abordar estas debilidades, cada vez más organizaciones optan por herramientas automatizadas de seguridad de paquetes. Si bien la automatización puede agilizar muchos flujos de trabajo de forma segura, esta creciente dependencia de la automatización para verificar la seguridad de los paquetes podría ser motivo de preocupación. Depender demasiado de estas herramientas podría hacer que pasen inadvertidas vulnerabilidades críticas.
El análisis de riesgos necesita ser más sofisticado
En un mundo donde aumentan las brechas de seguridad, la gestión de riesgos ayuda a las empresas a identificar y prevenir riesgos de seguridad antes de que ocurran. Los métodos novedosos de análisis de riesgos, como reachability o el análisis del contexto empresarial, podrían potenciar el valor de la gestión de riesgos para muchas organizaciones, ya que ayudarían a los desarrolladores a identificar y corregir primero las vulnerabilidades más importantes. Pero, a pesar de la reciente disponibilidad de técnicas avanzadas, la mayoría de las organizaciones todavía depende en gran medida de medidas tradicionales de análisis de riesgos, como el Sistema común de puntuación de vulnerabilidades (CVSS) y la predicción de exploits.
Esta brecha sugiere que resulta difícil evaluar los riesgos reales de las vulnerabilidades, lo que a su vez limita la capacidad de una organización para priorizar y responder a los riesgos de forma eficiente. También queda claro que la gestión de riesgos no tiene suficiente prioridad en otros ámbitos. Por ejemplo, menos del 25 % de las organizaciones realiza auditorías periódicas de su cadena de suministro de software.
La confianza en las herramientas de seguridad de IA es alta — probablemente demasiado alta
Casi el 80 % de las personas encuestadas cree que las herramientas de programación con IA generan código más seguro. A pesar de las investigaciones que indican que introducen nuevas vulnerabilidades, los desarrolladores tienden a confiar en la IA tanto como en sus propios colegas. El 84 % afirma que aplica el mismo nivel de escrutinio a los paquetes de código abierto sugeridos por la IA que a los sugeridos por personas, lo que indica una preocupante disonancia cognitiva.
A medida que aumenta la dependencia de la IA para programar, será fundamental evitar depender demasiado de ella para la seguridad, en particular, a fin de no introducir riesgos ilimitados y garantizar que el monitoreo sea exhaustivo y se realice correctamente.
Lee más en el informe Estado del código abierto 2024
A las prácticas de seguridad del código abierto todavía les queda mucho camino por recorrer para alcanzar la madurez plena. Este año se desaceleró el crecimiento de la adopción de prácticas y herramientas de seguridad. Esta tendencia es preocupante ante la aparición de nuevos niveles de riesgo para el software, debido al aumento de las ciberamenazas y a la posibilidad de que la IA introduzca vulnerabilidades.
Por otro lado, aunque la adopción de prácticas de seguridad más maduras avanza lentamente, sigue creciendo; y con ella, la promesa de una cadena de suministro de software más segura.
Para obtener más información y conocer medidas prácticas para proteger tu cadena de suministro de software, lee el informe completo hoy.
Explora el estado de la seguridad del código abierto
Conoce las tendencias y los enfoques actuales sobre el software de código abierto y la seguridad de la cadena de suministro.
