Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

2020 State of the Software Supply Chain

Télécharger les ressources

À propos de cette session

Bryan Whyte, de Sonatype, présente les constats de la sixième édition du rapport State of the Software Supply Chain, réalisé avec Gene Kim et Stephen Magill. Il part de l'ampleur de la consommation de code libre (plus d'un billion de téléchargements npm prévus cette année) et montre que le délai entre divulgation et exploitation s'est effondré : la faille Struts a mené à la brèche d'Equifax en trois jours en 2017, et les utilisateurs de SaltStack ont été attaqués trois jours après le correctif d'avril. Il décrit ensuite les attaques nouvelle génération, où l'adversaire injecte du code malveillant en amont par typosquattage, prise de contrôle de comptes de mainteneurs ou altération d'outils comme l'Octopus Scanner, en hausse de 430 pour cent en un an, sans oublier les retraits de paquets comme left-pad. Citant Deming, il plaide pour moins de fournisseurs, mieux choisis, une nomenclature logicielle (SBOM) et un dépôt binaire local. L'étude de 24 000 projets montre que la fréquence des versions et la rapidité de mise à jour prédisent la sécurité, pas la popularité. Un sondage de 679 entreprises dégage quatre profils; les équipes DevSecOps déploient 15 fois plus souvent et corrigent les composants vulnérables 26 fois plus vite.

Are we staking our future on a pace we haven’t yet learned to secure?
In a year long collaboration with Gene Kim and Dr. Stephen Magill, we objectively examined and empirically documented software release patterns and cybersecurity hygiene practices across 48,000 commercial development teams and open source projects. Our research uncovered different development and cybersecurity hygiene behaviors across open source software that we categorized as Exemplars, Laggards, Features First, and Cautious.

In this session, I will reveal the insights we uncovered. Attendees will learn which techniques, team structures and release patterns exemplary development teams have been championed at large enterprises and open source project alike. I’ll then share observations of exemplary DevSecOps practices that deliver 50% more commits, release new code 2.4X faster, and remediate security vulnerabilities 2.9X faster.

Finally, I will point toward where these practices will intersect with AI to enable machines to build better applications themselves. 

À retenir

  • Tenir pour acquis qu'une CVE publique sera exploitée en quelques jours; se doter d'une posture de mise à niveau rapide pour repérer et mettre à jour les composants touchés en heures, pas en semaines.
  • Déployer un dépôt binaire mandataire (Nexus Repository OSS est gratuit) pour que les compilations ne dépendent jamais d'un registre public qui peut être empoisonné ou amputé d'un paquet.
  • Choisir ses dépendances libres selon le délai moyen de mise à jour et la fréquence des versions, pas la popularité; l'étude montre que des projets populaires tardent souvent à se mettre à jour.
  • Réduire la variabilité : ramener les dizaines de versions d'un même composant dispersées dans les applications à quelques versions approuvées.
  • Automatiser l'approbation et l'application des politiques dans la chaîne de compilation avec l'analyse de composition logicielle et une nomenclature (SBOM); c'est ce qui distingue les équipes DevSecOps des équipes sécurité d'abord.

Conférenciers

Bryan Whyte
Bryan Whyte
Director, Sales Engineering · Sonatype
After earning my Masters in Electrical Engineering, I spent over 20 years developing software applications to test hardware such as Torpedoes, Circuit Boards and Digital Subscriber Line (xDSL) modems. During that time I was also able to contribute… Lire la suiteRéduire

After earning my Masters in Electrical Engineering, I spent over 20 years developing software applications to test hardware such as Torpedoes, Circuit Boards and Digital Subscriber Line (xDSL) modems. During that time I was also able to contribute to the product development for both Embedded and Distributed Enterprise Applications.

In 2015 I joined IBM Security as a Technical Pre-Sales Engineer focused on the AppScan tool suite for Static, Dynamic and Mobile Application Security Testing. After spending a few years in Application Security I decided to expand my Cybersecurity proficiency and became a Certified Information Systems Security Professional (CISSP).

I joined Sonatype in 2019 because the explosive growth of Open Source Software has made Software Composition Analysis a critical aspect of Application Security.

In my free time I enjoy spending time with my wife and two daughters, traveling, sampling craft beers and golfing (poorly).

Ressources

Mots-clés

Autres sessions GoSec 2020

Aussi de Bryan Whyte

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.