Seleccione su idioma

Informe analiza las vulnerabilidades del código abierto

Internacional. Synopsys, Inc. lanzó el informe de análisis de riesgo y seguridad de código abierto (OSSRA – siglas en inglés) de 2019, el cual destaca las tendencias y los patrones en el uso de código abierto, así como la prevalencia de componentes de código abierto inseguros y conflictos de licencia.

El informe, producido por Synopsys Cybersecurity Research Center (CyRC), examina los resultados de más de 1.200 auditorías de aplicaciones comerciales y bibliotecas, realizadas por el equipo de Black Duck Audit Services.

Como se muestra en el informe, muchas de las tendencias en el uso de código abierto que han presentado desafíos de administración de riesgos a organizaciones en años anteriores persisten en la actualidad. Sin embargo, los datos también sugieren que se ha alcanzado un punto de inflexión, con muchas organizaciones que mejoran su capacidad para gestionar el riesgo de fuente abierta, posiblemente debido a un mayor conocimiento y la maduración de las soluciones de análisis de composición de software comercial.

"El código abierto desempeña un papel cada vez más vital en el desarrollo y la implementación de software modernos, pero para darse cuenta de su valor, las organizaciones deben comprender y gestionar cómo afecta su postura de riesgo desde una perspectiva de seguridad y cumplimiento de licencias", dijo Tim Mackey, estratega principal de seguridad de Centro de Investigación de Ciberseguridad de Synopsys. "El informe OSSRA de 2019 ofrece un vistazo al estado de la administración de riesgos de código abierto dentro de las aplicaciones comerciales. Muestra que aún existen desafíos importantes, y la mayoría de las aplicaciones contienen vulnerabilidades de seguridad de código abierto y conflictos de licencia. Pero también destaca que estos desafíos se puede abordar, ya que el número de vulnerabilidades de código abierto y conflictos de licencia ha disminuido respecto al año anterior ".

- Publicidad -

Algunas de las tendencias de riesgo de código abierto más notables identificadas en el informe OSSRA de 2019 incluyen:

  • Ha habido un aumento significativo en la adopción de código abierto. Noventa y seis por ciento de las bases de código auditadas en 2018 contenían componentes de código abierto, con un promedio de 298 componentes de fuente abierta por base de código en comparación con 257 en 2017.
  • Los conflictos de licencias de código abierto pueden poner en riesgo la propiedad intelectual. El sesenta y ocho por ciento de las bases de código contenían algún tipo de conflicto de licencia de código abierto, y el 38% contenía componentes de código abierto sin licencia identificable.
  • El uso de componentes 'abandonados' es común. El ochenta y cinco por ciento de las bases de código contenían componentes que estaban desactualizados por más de cuatro años o que no habían tenido desarrollo en los últimos dos años. Si un componente está inactivo y nadie lo mantiene, eso significa que nadie está abordando sus vulnerabilidades potenciales.
  • Muchas organizaciones no logran parchar o actualizar sus componentes de código abierto. La edad promedio de las vulnerabilidades identificadas en 2018 Black Duck Audits fue de 6.6 años, un poco más alta que en 2017, lo que sugiere que los esfuerzos de remediación no han mejorado significativamente. El cuarenta y tres por ciento de las bases de código escaneadas en 2018 contenían vulnerabilidades de más de 10 años. Cuando se ve en el contexto de la Base de datos de vulnerabilidad nacional y se agregan más de 16,500 nuevas vulnerabilidades en 2018, sus procesos de parches claros deben escalarse para adaptarse a un mayor nivel de divulgación.
  • No todas las vulnerabilidades son iguales, pero muchas organizaciones ni siquiera están abordando las más riesgosas. Más del 40% de las bases de código contenían al menos una vulnerabilidad de código abierto de alto riesgo.

El informe señala que el uso de software de código abierto no es un problema en sí mismo y, de hecho, es esencial para la innovación del software. Sin embargo, no identificar y administrar de manera proactiva los riesgos de seguridad y de licencia asociados con el uso de componentes de código abierto puede ser muy perjudicial. A pesar de los factores de riesgo identificados, los datos de OSSRA de 2019 sugieren que, a raíz de la violación de Equifax, un aumento en el conocimiento del riesgo de fuente abierta y la maduración de las soluciones de análisis de la composición de software comercial ha llevado a un avance:

Las organizaciones están mejorando en la gestión de vulnerabilidades de seguridad de código abierto. El sesenta por ciento de las bases de código auditadas en 2018 contenía al menos una vulnerabilidad, aún significativa, pero mucho mejor que la cifra del 78% de 2017.

En general, el cumplimiento de la licencia de código abierto también ha mejorado. El sesenta y ocho por ciento de las bases de código auditadas de 2018 contenían componentes con conflictos de licencia, en comparación con el 74% en 2017.

El informe completo se puede descargar en el siguiente link: https://bit.ly/2J5dAAo


No hay comentarios

• Si ya estás registrado, favor ingresar primero al sistema.

Deje su comentario

En respuesta a Some User
El desafío de la inestabilidad global: Hacia una respuesta integral en seguridad y defensa

El desafío de la inestabilidad global: Hacia una respuesta integral en seguridad y defensa

La creciente convergencia entre amenazas físicas y digitales está obligando a las organizaciones a replantear sus estrategias de seguridad. Frente a este escenario, surge la necesidad de enfoques...

IA aplicada a la seguridad médica

IA aplicada a la seguridad médica

La Dirección del Sistema de Emergencias Médicas (SEM), adscrita al Ministerio de Salud de El Salvador, fortaleció su infraestructura tecnológica con la modernización de su sistema de...

Ocho premios Red Dot destacan la innovación en diseño tecnológico

Ocho premios Red Dot destacan la innovación en diseño tecnológico

Internacional. La empresa de tecnología Ajax Systems anunció la obtención de ocho galardones en los Red Dot Design Award, uno de los reconocimientos más prestigiosos a nivel global en materia de...

Villa María del Triunfo refuerza su seguridad con videovigilancia inteligente

Villa María del Triunfo refuerza su seguridad con videovigilancia inteligente

Perú. El distrito de Villa María del Triunfo ha puesto en marcha un sistema de videovigilancia inteligente que ya muestra resultados en materia de seguridad ciudadana y que será ampliado en una...

Milestone Systems crece 10 % en 2025 y refuerza su apuesta por la inteligencia artificial y el video inteligente

Milestone Systems crece 10 % en 2025 y refuerza su apuesta por la inteligencia artificial y el video inteligente

Dinamarca. La compañía reportó ingresos netos por 340 millones de dólares en 2025, lo que representa un crecimiento del 10 % frente al año anterior. La empresa destinó cerca de un tercio de estos...

Micro Key Solutions refuerza su estrategia en América Latina con nuevos nombramientos clave

Micro Key Solutions refuerza su estrategia en América Latina con nuevos nombramientos clave

Estados Unidos. En respuesta al crecimiento de la demanda de soluciones de software para monitoreo y gestión en la industria de la seguridad, Micro Key Solutions anunció la expansión de sus...

Grupo Multisistemas fortalece su presencia en México con nueva oficina en Morelia

Grupo Multisistemas fortalece su presencia en México con nueva oficina en Morelia

México. Grupo Multisistemas de Seguridad Industrial (GMSI) avanza en su estrategia de crecimiento nacional con la inauguración de nuevas oficinas en Morelia, Michoacán, con el objetivo de ampliar su...

Caso de éxito: Modernización de sistema de seguridad con inteligencia artificial y monitoreo centralizado

Caso de éxito: Modernización de sistema de seguridad con inteligencia artificial y monitoreo centralizado

Ciudad de México. La Auditoría Superior de la Federación (ASF) implementó un ambicioso proyecto de renovación tecnológica en sus cinco sedes ubicadas en la Ciudad de México, con el objetivo de...

Gestión automatizada de llaves y equipos fortalece la seguridad en operaciones mineras

Gestión automatizada de llaves y equipos fortalece la seguridad en operaciones mineras

Internacional. La administración de accesos y equipos en la industria minera está evolucionando hacia modelos cada vez más automatizados, en respuesta a la complejidad operativa y a las exigencias...

La seguridad se convierte en una plataforma tecnológica

La seguridad se convierte en una plataforma tecnológica

México. La seguridad está dejando de ser un conjunto de sistemas independientes para convertirse en una plataforma tecnológica integrada que combina inteligencia artificial, analítica de video,...

Suscribase Gratis
Recuérdeme
SUSCRÍBASE AL INFO-BOLETIN
¿REQUIERE UNA COTIZACIÓN?
ENTREVISTAS DESTACADAS
PATROCINADORES










ULTIMO BOLETIN
Ultimo Info-Boletin