Detección de paquetes open source maliciosos
Cyberwatch detecta los paquetes open source identificados como maliciosos (puertas traseras, robo de credenciales, código malicioso, typosquats de paquetes legítimos…) gracias a la base “malicious-packages” de la OSSF (Open Source Security Foundation).
Estos datos están integrados en la base central de vulnerabilidades de Cyberwatch y, por tanto, están disponibles en cuanto esta se sincroniza, sin necesidad de configuración adicional.
Ecosistemas cubiertos
- npm (Node.js)
- pip (Python)
- gem (Ruby)
- Maven (Java)
- Go modules
Se trata de los paquetes publicados en estos registros (por ejemplo, axios), y no de las propias aplicaciones npm, pip, etc.
Funcionamiento de la detección
Cyberwatch compara los paquetes inventariados en un activo con la base OSSF, basándose en el nombre del paquete y su tipo. El defecto de seguridad solo se genera cuando la versión instalada del paquete corresponde a una versión identificada como comprometida en la base OSSF.
Resultado producido
La detección de un paquete malicioso genera un defecto de seguridad titulado «Malicious package (OSSF)», de severidad crítica. Este defecto es visible:
- en la pestaña «Defectos de seguridad» del activo correspondiente
- en la enciclopedia de defectos de seguridad
Incluye la siguiente información: nombre del paquete, versión instalada, tipo de paquete, código del aviso, detalles y enlace al aviso original.
Este defecto sigue el ciclo de vida estándar de los defectos de seguridad de Cyberwatch: pasa automáticamente al estado «corregido» cuando el paquete ya no se detecta en el activo, y se reactiva si vuelve a detectarse.
Requisitos previos
Para que esta detección funcione, el activo debe inventariar sus paquetes aplicativos:
- en Linux, activando el escaneo opcional «Escaneo de paquetes aplicativos Linux» mediante una política de análisis
- en las imágenes Docker, este requisito está cubierto automáticamente por el escaneo de imagen, sin necesidad de acción adicional
Remediación
La remediación consiste en eliminar el paquete malicioso identificado, o reemplazarlo por una versión segura o por el paquete oficial esperado.