Evalúa tu postura de seguridad

La postura de seguridad es la capacidad de una organización para detectar amenazas, responder a ellas y corregirlas. Incluye la preparación de las personas, el hardware, el software, las políticas y los procesos de una organización en todo el ciclo de vida del software.

Existen varios frameworks y herramientas que puedes usar para evaluar tu postura de seguridad y descubrir formas de mitigar las amenazas.

Prácticas de entrega de software

Una postura de seguridad sólida requiere una base sólida en las prácticas recomendadas de entrega de software, y estas prácticas van más allá de la implementación de herramientas y controles técnicos. Por ejemplo, si el proceso de aprobación de cambios no está claro, es más fácil que los cambios no deseados ingresen a tu cadena de suministro de software. Si se disuade a los equipos de plantear problemas, es posible que duden en informar sobre inquietudes de seguridad.

DevOps Research and Assessment (DORA) realiza investigaciones independientes sobre las prácticas y las capacidades de los equipos de tecnología de alto rendimiento. Para evaluar el rendimiento de tu equipo y obtener información sobre las formas de mejorar, usa los siguientes recursos de DORA:

  • Realiza la verificación rápida de DevOps de DORA para obtener comentarios rápidos sobre cómo se compara tu organización con otras.
  • Obtén información sobre las capacidades técnicas, de procesos, de medición y culturales de DevOps que identificó DORA.

Frameworks para la postura de seguridad

El Framework de Desarrollo Seguro de Software del NIST (SSDF) y el Framework de Evaluación de Ciberseguridad (CAF) son frameworks desarrollados por los gobiernos para ayudar a las organizaciones a evaluar su postura de seguridad y mitigar las amenazas de la cadena de suministro. Estos frameworks tienen en cuenta el ciclo de vida del desarrollo de software, así como otros aspectos relacionados con la seguridad del software, como los planes de respuesta ante incidentes. La complejidad y el alcance de estos frameworks pueden requerir una inversión considerable de tiempo y recursos.

Niveles de la cadena de suministro para artefactos de software (SLSA) es un framework que tiene como objetivo hacer que la evaluación y la implementación de la mitigación sean más accesibles y graduales. Explica las amenazas de la cadena de suministro y las mitigaciones asociadas, y proporciona ejemplos de herramientas para implementar mitigaciones. También agrupa los requisitos para fortalecer tu postura de seguridad en niveles, de modo que puedas priorizar y, luego, implementar cambios de forma gradual. SLSA se centra principalmente en la canalización de entrega de software, por lo que debes usarlo junto con otras herramientas de evaluación, como SSDF y CAF.

SLSA se inspira en la Autorización binaria interna de Google para Borg una verificación de aplicación obligatoria para todas las cargas de trabajo de producción de Google.

Google Cloud proporciona un conjunto modular de capacidades y herramientas que incorporan las prácticas recomendadas en SLSA. Puedes ver estadísticas sobre tu postura de seguridad, incluido el nivel de SLSA de tus compilaciones.

Administración de artefactos y dependencias

La visibilidad de las vulnerabilidades en tu software te permite responder de forma proactiva y corregir posibles amenazas antes de lanzar tus aplicaciones a tus clientes. Puedes usar las siguientes herramientas para obtener más visibilidad de las vulnerabilidades.

Análisis de vulnerabilidades
Los servicios de análisis de vulnerabilidades, como Artifact Analysis te ayudan a identificar vulnerabilidades conocidas en tu software.
Administración de dependencias

Open Source Insights es una fuente centralizada de información sobre gráficos de dependencias, vulnerabilidades conocidas y licencias asociadas con software de código abierto. Usa el sitio para obtener información sobre tus dependencias.

El proyecto Open Source Insights también pone estos datos a disposición como un Google Cloud conjunto de datos. Puedes usar BigQuery para explorar y analizar los datos.

Política de control de código fuente

Scorecards es una herramienta automatizada que identifica prácticas riesgosas de la cadena de suministro de software en tus proyectos de GitHub.

Allstar es una app de GitHub que supervisa continuamente las organizaciones o los repositorios de GitHub para garantizar el cumplimiento de las políticas configuradas. Por ejemplo, puedes aplicar una política a tu organización de GitHub que busque colaboradores fuera de la organización que tengan acceso de administrador o de envío.

Para obtener más información sobre la administración de tus dependencias, consulta Administración de dependencias

Conocimiento del equipo sobre ciberseguridad

Si tus equipos comprenden las amenazas de la cadena de suministro de software y las prácticas recomendadas, pueden diseñar y desarrollar aplicaciones más seguras.

En el informe State of Cybersecurity 2021, Part 2, una encuesta a profesionales de la seguridad de la información, los encuestados informaron que los programas de capacitación y concientización sobre ciberseguridad tuvieron un impacto positivo (46%) o un impacto positivo sólido (32%) en la concientización de los empleados.

Los siguientes recursos pueden ayudarte a obtener más información sobre la seguridad de la cadena de suministro y la seguridad en Google Cloud:

  • Google Cloud El esquema de bases empresariales describe la configuración de la estructura de la organización, la autenticación y la autorización, la jerarquía de recursos, las herramientas de redes, el registro, los controles de detección y mucho más. Es una de las guías del Google Cloud centro de prácticas recomendadas de seguridad.
  • Desarrollo de software seguro enseña prácticas fundamentales de desarrollo de software en el contexto de la seguridad de la cadena de suministro de software. El curso se centra en las prácticas recomendadas para diseñar, desarrollar y probar código, pero también abarca temas como el manejo de divulgaciones de vulnerabilidades, los casos de garantía y las consideraciones para la distribución y la implementación de software. La Open Source Security Foundation (OpenSSF) creó la capacitación.

Cómo prepararse para el cambio

Después de identificar los cambios que quieres realizar, debes planificarlos.

  • Identifica las prácticas recomendadas y las mitigaciones para mejorar la confiabilidad y la seguridad de tu cadena de suministro.
  • Desarrolla lineamientos y políticas para garantizar que los equipos implementen cambios y midan el cumplimiento de manera coherente. Por ejemplo, las políticas de tu empresa pueden incluir criterios para la implementación que implementes con la Autorización binaria. Los siguientes recursos pueden ayudarte:

  • Planifica cambios graduales para reducir el tamaño, la complejidad y el impacto de cada cambio. También ayuda a las personas de tus equipos a adaptarse a cada cambio, proporcionar comentarios y aplicar las lecciones aprendidas a los cambios futuros.

Los siguientes recursos pueden ayudarte a planificar e implementar cambios.

¿Qué sigue?