Categories: NoticiasProgramación

El último marco de Google tiene como objetivo prevenir ataques a la cadena de suministro similares a los de SolarWinds

Google ha presentado un nuevo marco llamado Niveles de cadena de suministro para artefactos de software, o SLSA (pronunciado "salsa").

La intención de SLSA es ayudar a prevenir el creciente número de ataques devastadores a la cadena de suministro en los últimos años, como los ataques de SolarWinds y CodeCov.

Google describe SLSA como "un marco integral para garantizar la integridad de los artefactos de software en toda la cadena de suministro de software".

La compañía dice que SLSA se inspira en su propia “Autorización binaria para Borg” interna que Google ha utilizado durante más de 8 años y es obligatoria para todas sus cargas de trabajo de producción.

Google usó la siguiente imagen para resaltar todas las formas en que los atacantes podrían comprometer una cadena de suministro típica en cualquier momento:

SLSA es actualmente un conjunto de pautas de mejores prácticas a seguir, pero en su "forma final" apoyará la creación automática de metadatos auditables que se pueden introducir en los motores de políticas para otorgar la "certificación SLSA" a un paquete o plataforma de compilación en particular.

Hay cuatro niveles actuales de SLSA de medidas incrementales para aumentar la seguridad de una cadena de suministro. Para SLSA 4, se requiere una revisión de dos personas de todos los cambios y un proceso de construcción hermético y reproducible.

“Lograr el nivel más alto de SLSA para la mayoría de los proyectos puede ser difícil, pero las mejoras incrementales reconocidas por niveles más bajos de SLSA ya contribuirán en gran medida a mejorar la seguridad del ecosistema de código abierto”, escribió Google en una publicación de blog.

Los detalles completos del marco SLSA se pueden encontrar a través de su repositorio de GitHub.

(Foto de Erik Mclean en Unsplash)

¿Quiere aprender sobre DevOps de parte de los líderes en el espacio? Consulte la Cumbre DevOps-as-a-Service, que tendrá lugar el 7 de octubre de 2022, donde los asistentes conocerán los beneficios de crear colaboración y asociaciones en la entrega.
Etiquetas: codecov, ciberseguridad, desarrollador, desarrollo, destacado, marco, google, infosec, seguridad, slsa, solarwinds, ataque a la cadena de suministro

Erica Flores

Enamorada de la tecnología. Apasionada de la velocidad que la información puede adquirir en este mundo cambiante. Actualmente residiendo en Barcelona.

Recent Posts

Máquina de mano Lean, Green, Raspberry Pi

Los días felices de la PDA y Blackberry han quedado definitivamente atrás, pero el factor…

1 year ago

Cómo pronosticar series de tiempo usando autorregresión

Tutorial sobre cómo pronosticar usando un modelo autorregresivo en PythonFoto de Aron Visuals en UnsplashForecasting…

1 year ago

Aquí están todas las formas en que puede cargar su AirPods Pro

Si tienes un iPhone, los AirPods Pro son la opción obvia para escuchar música, ¡aunque…

1 year ago

Las principales noticias tecnológicas del lunes: la prohibición de clientes de terceros de Twitter parece no ser un accidente

Ilustración de Alex Castro / The Verge Plus nuevos rumores sobre el quinto Galaxy Fold.…

1 year ago

AirPods Max 2: aquí están las características más solicitadas

Se rumorea que los auriculares premium de próxima generación de Apple, los AirPods Max 2,…

1 year ago

El remake de Dead Space continúa luciendo terriblemente genial en el nuevo tráiler de la historia

El desarrollador Motive Studio y el editor EA han lanzado un nuevo tráiler de la…

1 year ago