Skip to main content

Relatório PulseMeter: cadeias de suprimentos de software

Escrito por
feature snyk supply chain purple

21 de março de 2023

0 minutos de leitura

As lembranças não tão distantes de incidentes de segurança como o Log4Shell e o ataque à SolarWinds mantêm os ataques à cadeia de suprimentos de software na mente dos desenvolvedores.

As organizações podem tomar medidas para detectar e impedir ataques maliciosos à cadeia de suprimentos, incluindo a lista de materiais de software (SBOM), recentemente exigida pelo governo federal dos EUA. As SBOMs detalham os componentes incorporados ao código, permitindo que os usuários desses aplicativos e pacotes de software rastreiem possíveis exposições a vulnerabilidades existentes, mas ainda não descobertas.

No fim de 2022, a Techstrong Research consultou nossa comunidade de leitores de DevOps, cloud native, cibersegurança e transformação digital para medir sua percepção sobre SBOMs. Veja o que descobriram:

  • Os ataques à cadeia de suprimentos de software preocupam a todos.

  • Muitas organizações já usam SBOMs.

  • As SBOMs, por si só, não são suficientes.

Os ataques à cadeia de suprimentos de software preocupam a todos

A pesquisa constatou que mais de 78% dos entrevistados estão um pouco preocupados com ataques à cadeia de suprimentos de software, e 40% estão muito preocupados. Isso faz todo sentido, porque esses atos maliciosos costumam ganhar grande repercussão e podem causar danos enormes. No entanto, 25% dos entrevistados continuam passivos diante das vulnerabilidades da cadeia de suprimentos e não analisam de forma abrangente o código e as bibliotecas open source de terceiros que utilizam.

Quando perguntados sobre SBOMs em geral, mais de 55% dos entrevistados disseram que já geram SBOMs, e 70% a 90% desse grupo também as publicam.

Muitas organizações já usam SBOMs

Desde dezembro de 2022, uma ordem executiva exige SBOMs para qualquer software adquirido pelo governo dos EUA. Embora as SBOMs não possam nem venham a resolver diretamente os ataques a software, as informações que fornecem ajudam a identificar softwares vulneráveis e a reduzir possíveis vetores de ataque.

Uma lista de materiais de software fornece informações detalhadas sobre os softwares e as bibliotecas que compõem os aplicativos, revelando dados essenciais sobre o que pode estar oculto no código para uma avaliação futura. Isso agiliza a resposta a vulnerabilidades, pois permite que os desenvolvedores identifiquem versões vulneráveis de componentes e, com as ferramentas de segurança adequadas, protejam rapidamente os recursos em risco.

Os benefícios de usar uma lista de materiais de software são:

  • Resposta a vulnerabilidades e segurança aprimoradas. Com uma SBOM, você pode comparar os componentes e suas versões com bancos de dados de vulnerabilidades e garantir que não haja possíveis vulnerabilidades.

  • Conformidade aprimorada. Com SBOMs, você pode identificar facilmente componentes não permitidos em uma estrutura de conformidade específica.

  • Relatórios aprimorados. Com SBOMs, você entende os fatores históricos que motivaram as soluções de segurança.

As SBOMs, por si só, não são suficientes

A pesquisa mostra que, depois de anos de trabalho isolado, as equipes de segurança de aplicações e desenvolvimento em breve precisarão unir forças para entregar código seguro e cumprir as exigências organizacionais.

Como 78% dos entrevistados da nossa pesquisa têm algum receio de ataques à cadeia de suprimentos de software, é hora de agir. Precisamos ensinar princípios de segurança aos desenvolvedores para que escolham pacotes menos arriscados enquanto programam e criar processos contínuos para rastrear e corrigir novas vulnerabilidades assim que surgirem.

Além disso, a pesquisa mostra que publicar uma SBOM é necessário, mas não basta, por si só, para ajudar as organizações a proteger o código.

Pense em uma SBOM como uma lista de ingredientes. A lista é gerada e, embora tudo pareça saudável no início, logo você descobre um ingrediente que faz mal — ou que um lote foi contaminado.

A descoberta leva à mitigação, mas descobrir o problema, por si só, não o resolve.

Open source precisa de segurança e automação

Entre os entrevistados, 25% disseram que dependem do código open source por sua funcionalidade.

A proteção do código open source ainda é, em grande parte, manual. Por isso, um ótimo primeiro passo para reforçar a segurança da cadeia de suprimentos open source é obter uma tecnologia para gerar SBOMs automaticamente. Automatizar a geração de SBOMs permite identificar rapidamente problemas de segurança e conformidade. Também melhora o rastreamento de vulnerabilidades nas bibliotecas open source.

Proteger sua cadeia de suprimentos de software exige uma abordagem dinâmica, um esforço conjunto entre as equipes de segurança e desenvolvimento e ações em todas as etapas.

Sejam os componentes integrados ao seu código uma parte grande ou pequena do software que você implanta, importados como dependências de terceiros ou provenientes de um contêiner base, a segurança é essencial.

Saiba mais sobre as descobertas do Relatório Techstrong PulseMeter.