A ActiveState anunciou os resultados de sua pesquisa, fornecendo insights sobre os desafios de segurança da cadeia de fornecimento de código aberto do setor de software, que inclui a segurança de componentes de código aberto, bem como a segurança e integridade dos principais processos de desenvolvimento de software. Os resultados apontam para o fato de que a segurança da cadeia de suprimentos de software ainda está em sua infância.
A segurança da cadeia de fornecimento de software abrange a correção de vulnerabilidades e a implementação de controles durante todo o processo de desenvolvimento de software. Os principais processos de desenvolvimento incluem:
- Importação – quão seguro é o processo de trazer ferramentas de terceiros, bibliotecas, trechos de código, pacotes e outros recursos de software para a organização?
- Construir – quão seguro é o processo da organização de montar e construir artefatos de código aberto a partir do código fonte?
- Run – quão seguro é o processo da organização de trabalhar, testar e executar artefatos construídos em ambientes de desenvolvimento, teste e produção?
Os resultados da pesquisa, que foram obtidos a partir das respostas de mais de 1.500 desenvolvedores, profissionais de segurança e líderes de código aberto em organizações de todos os tamanhos em todo o mundo, apontam para a imaturidade da segurança da cadeia de suprimentos em toda a indústria de software.
As áreas de preocupação incluem a confiança implícita de que um percentual preocupantemente alto de organizações (32%) se colocam em repositórios de código aberto que não fornecem quaisquer garantias quanto à segurança e integridade do software que fornecem, bem como os baixos níveis de reprodutibilidade de construção (apenas 22% das organizações), tornando difícil para qualquer coisa construída a partir do código-fonte ser considerada segura.
Loreli Cadapan, VP, Product Management, ActiveState, disse: “Muito mais trabalho é necessário para resolver as deficiências de segurança da cadeia de suprimentos do setor de software. No entanto, integrar soluções de vários pontos para criar uma cadeia de fornecimento de software segura de ponta a ponta é uma empresa não trivial. Para superar esse desafio, as organizações devem procurar uma solução turnkey, fora da caixa, para proteger rapidamente sua cadeia de fornecimento de software.”
FONTE: HELPNET SECURITY