Saltar para o conteúdo principal

A cadeia de fornecimento de software exige maior visibilidade sobre componentes e fornecedores

As empresas querem saber que bibliotecas e dependências fazem parte das suas aplicações para reagir mais rapidamente a novas vulnerabilidades.

CibersegurançaEquipa Seintec2-3 min de leitura
A cadeia de fornecimento de software exige maior visibilidade sobre componentes e fornecedores

Resumo da notícia

Uma aplicação empresarial pode conter centenas ou milhares de componentes que não foram desenvolvidos internamente. Bibliotecas de código aberto, pacotes comerciais, imagens base e serviços externos formam uma cadeia de fornecimento digital difícil de visualizar. Quando surge uma vulnerabilidade crítica num desses componentes, a primeira pergunta é simples e por vezes difícil de responder: ¿estamos a utilizá-lo?

Por isso estão a ganhar relevância os inventários de componentes e os SBOM, listas estruturadas dos elementos que fazem parte de um software. O seu valor não está apenas em gerar um documento, mas em permitir relacionar uma nova vulnerabilidade com as aplicações afetadas e definir prioridades de resposta.

O controlo também começa mais cedo. Rever a proveniência das dependências, fixar versões, validar assinaturas e proteger os repositórios de desenvolvimento reduz o risco de um componente adulterado chegar à produção. As identidades utilizadas pelos pipelines de integração e implementação também devem ser tratadas como credenciais críticas.

Para as empresas que compram software, a cadeia de fornecimento inclui os fornecedores. Perguntar como gerem vulnerabilidades, atualizações e acessos remotos ajuda a perceber que risco está a ser transferido para terceiros.

Não se trata de eliminar dependências, algo praticamente impossível, mas de ter visibilidade suficiente para agir com rapidez.

Para as equipas de desenvolvimento, uma boa prática é conseguir identificar o componente vulnerável a partir de uma aplicação concreta e também fazer o percurso inverso. Essa rastreabilidade transforma o inventário numa ferramenta operacional. Automatizá-la no pipeline evita que a informação fique desatualizada pouco depois de gerar um SBOM.

O que está a mudar na gestão do software

Uma aplicação empresarial pode conter centenas ou milhares de componentes que não foram desenvolvidos internamente: bibliotecas de código aberto, pacotes comerciais, imagens base e serviços externos formam uma cadeia de abastecimento digital difícil de visualizar. Quando surge uma vulnerabilidade crítica num desses componentes, a primeira pergunta é simples e por vezes difícil de responder: ¿estamos a utilizá-lo?

Por isso estão a ganhar relevância os inventários de componentes e os SBOM, listas estruturadas dos elementos que fazem parte de um software. O seu valor não está apenas em gerar um documento, mas em permitir relacionar uma nova vulnerabilidade com as aplicações afetadas e definir prioridades de resposta.

Porque afeta também quem compra software

O controlo começa antes da vulnerabilidade: verificar a proveniência das dependências, fixar versões, validar assinaturas e proteger os repositórios de desenvolvimento reduz o risco de um componente adulterado chegar a produção. As identidades utilizadas pelos pipelines de integração e implementação devem ser tratadas como credenciais críticas.

Para as empresas que compram software em vez de o desenvolverem, a cadeia de abastecimento inclui os seus fornecedores. Perguntar como gerem vulnerabilidades, atualizações e acessos remotos ajuda a compreender que risco está a ser externalizado.

O que convém rever

Passos concretos para ganhar visibilidade sem pretender eliminar todas as dependências:

  • Dispor de um inventário ou SBOM das aplicações críticas, mesmo que seja inicial.
  • Conseguir relacionar uma vulnerabilidade concreta com as aplicações que utilizam esse componente.
  • Fixar versões e validar a proveniência das dependências antes de as incorporar.
  • Perguntar aos fornecedores de software como gerem as suas próprias vulnerabilidades e acessos.

Perguntas frequentes

¿O que é um SBOM?
É uma lista estruturada dos componentes que fazem parte de um software, útil para saber rapidamente se uma vulnerabilidade afeta uma aplicação concreta.
¿É apenas uma questão para grandes empresas de software?
Não. Qualquer empresa que utilize aplicações com muitas dependências, próprias ou de terceiros, beneficia de ter visibilidade sobre os seus componentes.
¿É necessário eliminar todas as dependências externas?
Não é realista nem necessário. O objetivo é ter visibilidade suficiente para agir com rapidez quando surge uma vulnerabilidade.

Conceitos mencionados neste artigo: Vulnerabilidade

A Seintec pode ajudar a rever processos de desenvolvimento, dependências e fornecedores tecnológicos para melhorar a segurança da sua cadeia de fornecimento. Se pretende saber que componentes suportam os seus serviços críticos e como reagiria a uma vulnerabilidade importante, contacte-nos para analisarmos a situação.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.