Los riesgos de ciberseguridad son una prioridad para cualquier organización. A medida que avanzamos hacia la seguridad invisible, no dejamos de crear soluciones diseñadas para que las administraciones públicas y las empresas estén más seguras en Google. Hemos creado una nube de confianza y una serie de productos SaaS que trasladan nuestra funcionalidad de seguridad a los entornos locales y a otras nubes. Hoy, coincidiendo con la Cumbre de Seguridad de Google Cloud que se celebra cada año, queremos explicar cómo ayudamos a nuestros clientes y a administraciones públicas de todo el mundo a dar respuesta a sus retos de seguridad más urgentes: asegurar su cadena de suministro de software, acelerar la adopción de arquitecturas de confianza cero, mejorar la gobernanza de la nube y transformar la analítica y las operaciones de seguridad.
Seguridad en la cadena de suministro de software
El esfuerzo que ha sido preciso realizar a escala global para corregir vulnerabilidades como Log4j y Spring4shell, junto con un aumento interanual del 650% en los ciberataques dirigidos a proveedores de código abierto, han puesto en primer plano la necesidad —crítica— de reforzar la seguridad del software de código abierto. Los gobiernos y los reguladores han tomado buena nota de ello y han actuado, empezando por la Orden Ejecutiva 14028 de la Casa Blanca sobre Mejora de la ciberseguridad de la nación, a la que siguieron rápidamente otros gobiernos y organismos de todo el mundo, con nuevos requisitos y normas específicamente dedicados al ciclo de vida del desarrollo de software y la cadena de suministro de software.
Google sigue siendo una de las organizaciones que más utiliza, contribuye y mantiene el código abierto. Como es lógico, estamos enormemente involucrados en iniciativas como Open Source Security Foundation (OpenSSF), OSV y OSS-Fuzz, entre muchas otras que ayudan a crear un ecosistema más seguro para el software de código abierto. La semana pasada, Google participó junto con OpenSSF, Linux Foundation y otros líderes del sector en una reunión en busca de avances en las iniciativas de seguridad del software de código abierto, en el contexto de la Cumbre de la Casa Blanca sobre Seguridad del código abierto.
Google Cloud está lanzando el nuevo servicio Assured Open Source Software, que supone un paso más en nuestro compromiso de reforzar la cadena de suministro del software de código abierto. Con Assured OSS, los usuarios de software de código abierto de los sectores público y privado podrán adoptar fácilmente los mismos paquetes de OSS que utiliza Google en sus propios flujos de trabajo de desarrollo. Los paquetes cubiertos por el servicio Assured OSS:
- se escanean, se analizan y se someten a pruebas de fuzzing con regularidad para detectar vulnerabilidades,
- disponen de metadatos enriquecidos que incorporan datos de análisis de contenedores/objetos,
- se construyen con Cloud Build e incluyen evidencias verificables del cumplimiento de SLSA,
- contienen una firma verificable de Google,
- se distribuyen desde un registro de artefactos garantizado y protegido por Google.
Como resultado, Assured OSS reduce la necesidad de las organizaciones de desarrollar, mantener y operar un proceso complejo para gestionar de forma segura sus dependencias de código abierto.