La aplicación empresarial típica hoy se compone principalmente de dependencias de código abierto y de terceros, con el código propio de la organización representando una pequeña fracción de lo que realmente se ejecuta en producción. Compromisos de alto perfil de paquetes ampliamente usados han demostrado que una sola dependencia envenenada, varias capas dentro de un árbol de dependencias, puede comprometer miles de aplicaciones descendentes simultáneamente.
Construir una lista de materiales antes de necesitarla
Una lista de materiales de software—un inventario completo de cada componente, su versión y su procedencia—es un requisito previo para responder rápidamente cuando se revela una nueva vulnerabilidad en una biblioteca ampliamente usada. El escaneo de dependencias debe ejecutarse continuamente en el pipeline, no como una auditoría periódica.
Fijar versiones de dependencias, verificar firmas de paquetes, y restringir de qué registros pueden extraer los sistemas de compilación reducen la probabilidad de que un compromiso de la cadena de suministro llegue a producción sin ser detectado.
JIG ayuda a las organizaciones de ingeniería a construir programas de seguridad de la cadena de suministro de software.
