Fortalecimiento de la Seguridad en la Cadena de Suministro de Software: Avances Recientes en GitHub

La seguridad en la cadena de suministro de software ha captado la atención pública luego de un ciberataque significativo contra el gobierno federal de Estados Unidos, descubierto a finales de 2020. Este ataque, que empleó malware introducido durante la creación de un producto de seguridad muy utilizado, ha impulsado tanto respuestas gubernamentales como iniciativas del sector privado, resaltando la urgencia de proteger la cadena de suministro de software para todas las entidades que lo desarrollan.

La magnitud del ataque cibernético de 2020 llevó a acciones rápidas por parte del gobierno estadounidense. En mayo de 2021, la Casa Blanca promulgó una Orden Ejecutiva para Mejorar la Ciberseguridad Nacional, especificando pasos claros para robustecer la seguridad en el suministro de software. El avance hacia 2024 demuestra que esta sigue siendo una prioridad, con la publicación de la segunda versión del Plan de Implementación de la Estrategia Nacional de Ciberseguridad. Las iniciativas, como la 5.5.4, se enfocan en expandir prácticas clave de Gestión del Riesgo en la Cadena de Suministro de Ciberseguridad, especialmente en infraestructuras críticas.

Estas medidas no solo afectan a las agencias federales. Las empresas que ofrecen servicios en la nube al gobierno deben alinearse con normativas como FedRAMP, que incorpora el sistema de control NIST 800-53 para gestionar riesgos en la cadena de suministro. Aun aquellas que no estén directamente vinculadas al gobierno deben considerar políticas internas para mantenerse al día en auditorías como SOC2 o ISO 27001.

La Open Source Security Foundation (OpenSSF) ha desarrollado niveles para evaluar la seguridad de los artefactos en la cadena de suministro (SLSA), un marco discutido ampliamente en conferencias de seguridad desde 2020. GitHub se ha enfocado en prácticas seguras de codificación y gestión de dependencias. Ahora, la seguridad de la cadena de suministro también se centra en proteger la integridad de las construcciones y verificar que el software no haya sido manipulado.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. subraya la importancia de verificar la integridad de las versiones de software, protegiendo los certificados de firma de código. GitHub ha implementado atestaciones de artefactos para facilitar la firma en sus acciones, usando tokens OIDC para obtener certificados de forma segura, simplificando así la gestión de firmas y permitiendo verificaciones offline.

Con el objetivo de elevar las prácticas de seguridad, GitHub proporciona funcionalidades avanzadas, alineadas con el marco SLSA, para mejorar la seguridad de las construcciones. Esto incluye entornos de construcción aislados y flujos de trabajo reutilizables.

En resumen, la seguridad de la cadena de suministro de software es un aspecto en constante evolución. Implementar atestaciones de artefactos para firmar y verificar construcciones de software es un paso crucial para mejorar la seguridad, una necesidad cada vez más demandada por los consumidores. GitHub sigue comprometido a proporcionar herramientas y recursos para enfrentar estos desafíos críticos.

Silvia Pastor
Silvia Pastor
Silvia Pastor es una destacada periodista de Noticias.Madrid, especializada en periodismo de investigación. Su labor diaria incluye la cobertura de eventos importantes en la capital, la redacción de artículos de actualidad y la producción de segmentos audiovisuales. Silvia realiza entrevistas a figuras clave, proporciona análisis expertos y mantiene una presencia activa en redes sociales, compartiendo sus artículos y ofreciendo actualizaciones en tiempo real. Su enfoque profesional, centrado en la veracidad, objetividad y ética periodística, la convierte en una fuente confiable de información para su audiencia.

Más popular

Más artículos como este
Relacionados

El Superchip GB10 de Nvidia Despierta Expectativas: La Revolución ARM en PCs Toma Impulso

El próximo evento Computex 2025 promete ser un escenario...

Consejos de una Ingeniera Cosmética para una Rutina de Cuidado de la Piel Efectiva

Cada vez más mujeres en España incorporan rutinas de...

Barça Asegura la Liga de los Valientes Mientras Mbappé Brilla entre las Ruinas del Madrid

En un emocionante encuentro, el equipo se impuso al...

EE.UU. Destaca Avances en Primer Diálogo Arancelario con China desde el Inicio de la Guerra Comercial

Este fin de semana, se llevaron a cabo conversaciones...
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.