As lições aprendidas com o ataque da cadeia de suprimentos de software SolarWinds foram traduzidas em orientações concretas nesta semana, quando a Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA), o Escritório do Diretor de Inteligência Nacional (ODNI) e a Agência de Segurança Nacional (NSA) divulgaram um relatório conjunto estrutura de melhores práticas para desenvolvedores evitarem futuros ataques à cadeia de suprimentos.
Além das recomendações do governo dos EUA, os desenvolvedores também receberam npm Best Practices da Open Source Security Foundation, para estabelecer as melhores práticas de código aberto de segurança da cadeia de suprimentos.
“O desenvolvedor tem uma responsabilidade crítica com a segurança de nosso software”, disseram as agências sobre a publicação, intitulada Securing the Software Supply Chain for Developers . “Como a ESF examinou os eventos que levaram ao ataque da SolarWinds , ficou claro que era necessário investir na criação de um conjunto de práticas recomendadas focadas nas necessidades do desenvolvedor de software”.
PUBLICIDADE
O anúncio do OpenSSF, entretanto, observou que o repositório de código npm cresceu para incluir 2,1 milhões de pacotes.
Desenvolvedores como Michael Burch, diretor de segurança de aplicativos da Security Journey, aplaudem a abordagem proativa do setor, mas Burch acrescenta que agora cabe ao setor de segurança cibernética colocar essas diretrizes em ação, principalmente uma recomendação para a implementação de listas de materiais de software (SBOMs ) .
“O que precisamos agora é que a comunidade AppSec se reúna com base nesta orientação e crie um formato padrão e implementação para SBOMs para aumentar a segurança da cadeia de suprimentos de software”, disse Burch.
FONTE: DARK READING