Onderzoek onthult toegenomen belang van open source software voor alle organisaties, maar bezorgdheid over security in software supply chain neemt toe

25 oktober 2022

Uit een nieuw rapport van VMware blijkt dat open source software (OSS) een essen­tieel onderdeel is van de software supply chain van orga­ni­sa­ties van elke omvang. Maar er zijn nieuwe zorgen over de security van de OSS supply chain, wat vraagt om een betere aanpak van packaging security.

‘The State of the Software Supply Chain: Open Source Edition 2022’ laat zien dat OSS voldoet aan de verwach­tingen van stake­hol­ders wat betreft kosten­ef­fi­ci­ëntie (76%), toege­nomen flexi­bi­li­teit (60%) en produc­ti­vi­teit van devel­o­pers (52%).

Deson­danks zorgen bezorgd­heid en risico’s ervoor dat het aantal orga­ni­sa­ties dat dit jaar bereid is OSS in produc­tie­om­ge­vingen te imple­men­teren, is terug­ge­bracht van 95% naar 90%. Twee van de top drie OSS-zorgen hebben betrek­king op security, met name de moge­lijk­heid om kwets­baar­heden te iden­ti­fi­ceren en aan te pakken.

  • Afhan­ke­lijk­heid van de community om bugs te patchen en kwets­baar­heden op te lossen staat bovenaan de lijst met 61%, verge­leken met 56% vorig jaar.
  • Hierna volgt verhoogde beveiligingsrisico’s (53% versus 47% vorig jaar) en gebrek aan SLA’s voor patches van de community (50% versus 42%).

OSS packaging (het proces van het aanpassen van OSS zodat het intern bruikbaar is) is essen­tieel om de veilig­heid van de OSS supply chain te waar­borgen. Het is echter een belang­rijke bron van complexi­teit en zorg geworden. Volgens het rapport zijn er bij de meeste orga­ni­sa­ties te veel tools, te veel hand­ma­tige taken en te veel teams betrokken bij OSS packaging, waardoor ze hun software supply chain niet efficiënt beveiligen.

Gevraagd naar moge­lijk­heden voor software packaging die de bevei­li­ging zouden verbe­teren, zeiden de respondenten:

  • 60% wil onmid­del­lijk toegang tot vertrouwde bevei­li­gings­pat­ches voor appli­ca­ties of runtimes, afhan­ke­lijk­heden en besturingssysteemcomponenten.
  • 55% wil gecen­tra­li­seerde zicht­baar­heid van alle scans om bevei­li­gings­au­dits te vereenvoudigen.
  • 51% wil CVE- en virus­scan­ning voor elke container automatiseren.

Om dit in het komende jaar te verbe­teren, moeten orga­ni­sa­ties het packaging proces vereen­vou­digen om het effi­ci­ënter te maken. En ze moeten overwegen om de verant­woor­de­lijk­heid voor packaging bij één team neer te leggen, taken te auto­ma­ti­seren en packaging tools te consolideren.

Download hier het volledige rapport.

Pin It on Pinterest

Share This