Защита ПО с открытым исходным кодом в эпоху передового ИИ

Источник: Palo Alto Networks Blog•

Защита ПО с открытым исходным кодом в эпоху передового ИИ

Узнайте, как Cortex Cloud SCA помогает защищать программное обеспечение с открытым исходным кодом в эпоху передового ИИ с помощью визуализации, приоритизации рисков и исправления уязвимостей от кода до облака.

По мере того как передовой ИИ ускоряет разработку программного обеспечения, зависимость от программного обеспечения с открытым исходным кодом (OSS) продолжает расти. ИИ-агенты для написания кода могут напрямую внедрять уязвимые или вредоносные пакеты в кодовые базы, увеличивая риски и снижая уровень контроля со стороны разработчиков.

Подразделение Palo Alto Networks Unit 42 недавно продемонстрировало, как быстро передовой ИИ меняет процесс обнаружения уязвимостей. Используя NOVA — агентную исследовательскую систему на базе передового ИИ, — исследователи выявили более 14 000 подтвержденных уязвимостей в 3 915 проектах с открытым исходным кодом всего за два месяца. Почти все они (99,4%) оказались уязвимостями нулевого дня, а 40% были классифицированы как критические или имеющие высокую степень опасности.

По мере ускорения процесса обнаружения уязвимостей у злоумышленников появляется больше возможностей для использования слабых мест в цепочке поставок программного обеспечения с большей скоростью и в более широких масштабах. Командам безопасности необходима постоянная видимость рисков, связанных с открытым исходным кодом, а также возможность выявлять и устранять проблемы до того, как они попадут в рабочую среду.

Cortex Cloud™ Software Composition Analysis (SCA) помогает командам защищать программное обеспечение с открытым исходным кодом от этапа написания кода до облака, сочетая сканирование на этапе подготовки к выпуску с контекстом выполнения в облаке в реальном времени для выявления рисков, приоритизации наиболее важных задач и ускорения устранения проблем.

Скрытые риски в вашей цепочке поставок программного обеспечения

Сегодня сложность управления зависимостями с открытым исходным кодом достигла критической точки. Ограниченная видимость затрудняет выявление уязвимостей, вредоносных пакетов и других рисков в программном обеспечении с открытым исходным кодом. Устаревшие компоненты и нарушение лицензионных соглашений могут создавать дополнительные «слепые зоны» в безопасности и комплаенсе на протяжении всего жизненного цикла приложения.

Традиционные инструменты SCA могут усугубить проблему, генерируя огромные объемы результатов без контекста выполнения, необходимого для понимания того, какие риски представляют наибольшую угрозу. Критические уязвимости могут затеряться в этом шуме, замедляя процесс устранения и оставляя приложения уязвимыми.

Три ключевые возможности SCA в Cortex Cloud

Cortex Cloud позволяет организациям защищать компоненты с открытым исходным кодом, не замедляя инновации. Сочетая полную видимость зависимостей с открытым исходным кодом с приоритизацией на основе контекста и автоматизированным устранением проблем, команды могут снижать риски в цепочке поставок в масштабе:

1. Полная видимость

SCA в составе Cloud автоматически обнаруживает и инвентаризирует все пакеты с открытым исходным кодом в вашей организации. Он выполняет глубокое сканирование ваших репозиториев для постоянного мониторинга сред и отслеживает запросы на слияние (pull requests) для контроля любых изменений. Выявление всех зависимостей с открытым исходным кодом позволяет сформировать подробный SBOM для обеспечения полной прозрачности цепочки поставок.

Обнаружение уязвимостей

Cortex Cloud автоматически сканирует все ваши пакеты с открытым исходным кодом для поиска рисков безопасности, устаревших версий и скрытых зависимостей. Эта полная видимость помогает обнаруживать опасные уязвимости в коде, чтобы вы могли исправить их до того, как они попадут в рабочую среду.

Обнаружение вредоносных пакетов

ИИ-агенты для написания кода иногда могут внедрять опасный код в ваши проекты в виде вредоносных пакетов.

Cortex Cloud постоянно проверяет вашу цепочку поставок программного обеспечения на наличие скрытого вредоносного ПО. Он автоматически обнаруживает и блокирует попадание таких вредоносных пакетов в ваши рабочие приложения.

Соблюдение лицензий и операционные риски

Использование устаревшего или нелицензионного программного обеспечения может создавать скрытые «слепые зоны» в безопасности и юридические проблемы. Cortex Cloud отслеживает все ваши лицензии на программное обеспечение и помечает старые, заброшенные пакеты, чтобы обеспечить безопасность, работоспособность и полное соответствие требованиям ваших приложений.

Помимо обнаружения CVE, он отслеживает соблюдение лицензий на открытое ПО, контролирует эксплуатационную надежность пакетов и блокирует вредоносные пакеты. Постоянный контроль снижает юридические риски, связанные с несоответствующим требованиям ПО, предотвращает операционные риски от заброшенных или небезопасных пакетов и останавливает вредоносный код до развертывания, исключая возможность атак на цепочку поставок.

2. Контекстная приоритизация

Простого обнаружения рисков недостаточно. Командам необходимо знать, какие уязвимости представляют наибольшую угрозу в режиме реального времени. Рассчитывая метрики срочности с использованием данных о степени серьезности и контексте, таком как возможность эксплуатации, SCA в Cortex Cloud автоматически выделяет приоритетные проблемы, чтобы команды безопасности знали, на чем сосредоточиться в первую очередь. Приоритизация по срочности в коде сокращает объем CVE и значительно уменьшает время на устранение.

3. Устранение проблем в масштабе

После выявления и приоритизации CVE быстрое их исправление имеет решающее значение для обеспечения безопасности приложений. Cortex Cloud оптимизирует обслуживание зависимостей, направляя разработчиков к массовому обновлению зависимостей программного обеспечения до наиболее безопасных версий для устранения уязвимостей в тысячах репозиториев. Автоматизация исправлений через pull requests и предоставление четких инструкций сокращают время, которое разработчики тратят на устранение проблем.

Для каждого образа контейнера в реестре Cortex Cloud теперь автоматически определяет базовый образ ОС и оценивает более новые, более безопасные версии, уже одобренные в вашем корпоративном реестре. Cortex Cloud рассчитывает показатель миграции образа контейнера, который сопоставляет улучшения безопасности с потенциальными операционными рисками, и автоматически рекомендует оптимальный путь обновления с максимальной эффективностью безопасности и минимальными усилиями.

Преимущество CNAPP

Традиционные инструменты безопасности приложений часто работают изолированно, функционируя исключительно на этапе подготовки к выпуску. Такой фрагментированный подход создает критические «слепые зоны» в безопасности, оставляя организации с постоянно расширяющейся поверхностью атаки и огромным объемом шума от оповещений, который отвлекает команды от реальных угроз. Без видимости на протяжении всего жизненного цикла усилия по обеспечению безопасности могут лишиться точной приоритизации, а устранение проблем часто происходит медленно. С учетом того, что государственные постановления, такие как Закон ЕС о киберустойчивости (CRA), теперь требуют наличия SBOM, отсутствие такой видимости является риском несоблюдения требований.

Cortex Cloud SCA решает эту проблему, встраивая анализ состава программного обеспечения непосредственно в единую платформу защиты облачных приложений (CNAPP). Обеспечивая безопасность компонентов с открытым исходным кодом на каждом этапе — до сборки, во время развертывания и после запуска — платформа поддерживает последовательное соблюдение политик от первой строки кода до рабочей среды. Нативная связь сканирования кода с аналитикой среды выполнения устраняет трения и приоритизирует реальные угрозы по их доступности, ускоряя устранение уязвимостей с высоким уровнем риска до развертывания.

Готовы обеспечить безопасность вашего программного обеспечения с открытым исходным кодом?

Помогите своим инженерным командам внедрять инновации быстрее, сохраняя при этом безопасность цепочки поставок программного обеспечения. Запросите персональную демонстрацию Cortex Cloud уже сегодня.

О чём эта статья