Laboratorio 14

Asegurar la cadena de suministro del repositorio

Implementación de controles de seguridad para la cadena de suministro de software: Dependabot, SBOM, políticas de dependencias y revisión de código.

Fuente validada

Lab_14_Supply_Chain.docx

Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.

Conformidad visual

Sin imagenes publicadas

El archivo fuente contiene 0 imagenes embebidas. Para garantizar conformidad, no se publican imagenes heredadas de otros materiales.

Criterio GH-300

Practica verificable

Ejecuta los comandos, captura evidencia propia y valida cada sugerencia de Copilot antes de aceptarla.

Alcance de publicacion: Solo se publica el contenido del laboratorio indicado por el archivo Lab_14_Supply_Chain.docx. Las imagenes no se muestran porque el ZIP no incluye imagenes embebidas en este documento.

Certificación GH-300

Laboratorio 14

Asegurar la Cadena de Suministro del Repositorio

Autor: Carlos Crudo

linkedin.com/in/carloscrudo

Implementación de controles de seguridad para la cadena de suministro de software: Dependabot, SBOM, políticas de dependencias y revisión de código.

Temas que cubre este laboratorio:

Dependabot alerts y security updates

SBOM (Software Bill of Materials)

Dependency Review Action

Policy as Code para dependencias

Supply chain attacks: mitigaciones

Laboratorio 14: Asegurar la Cadena de Suministro del Repositorio

Laboratorio 14: Asegura la cadena de suministro de tu repositorio

Objetivos:

Imagina que eres responsable de mantener la seguridad de un software Proyecto que depende de diversas dependencias de terceros. Para asegurar que La integridad y seguridad de la cadena de suministro de tu proyecto es crucial para Comprende y gestiona estas dependencias de forma eficaz. Esto implica identificar posibles vulnerabilidades dentro de tus dependencias y Aplicando los parches necesarios para asegurar tu proyecto. En este laboratorio, aprende a usar la función de grafos de dependencias de GitHub para monitorizar y revisa tus dependencias, asegurándote de que tu proyecto siga siendo seguro y Actualizado.

En este laboratorio práctico, tú deberás:

Habilitar grafo de dependencias: Habilitar y verificar el grafo de dependencias función en la configuración de tu repositorio para visualizar los proyectos dependencias.

Añadir una nueva dependencia: Añadir una nueva dependencia a tu proyecto y Asegúrate de que esté bien integrado.

Revisar el grafo de dependencias: Utilizar el grafo de dependencias para revisar y confirmar que la nueva dependencia se refleja correctamente y vigilado.

Ejercicio 01: Crear un nuevo repositorio

Navega hasta el siguiente enlace: https://github.com/skills/secure-repository-supply-chain

En este laboratorio crearás el repositorio usando una plantilla pública habilidades-seguro-repositorio-cadena de suministro

Selecciona Crear un nuevo repositorio en el menú Usar esta plantilla.

Introduce los siguientes datos y selecciona Crear Repositorio.

Nombre del repositorio: habilidades-seguro-repositorio-cadena de suministro

Tipo de repositorio: Público

Ejercicio 02: Verificar que el grafo de dependencias esté habilitado

En la página de aterrizaje del repositorio recién creado, navega a la pestaña de Configuración.

En la página de Configuración, selecciona Seguridad y análisis de código disponibles en Seguridad.

Verificar/activar el grafo de dependencias. (Si el repositorio es privado, lo harás Actívalo aquí. Si el repositorio es público, se habilitará mediante por defecto)

Ejercicio 03: Añade una nueva dependencia y ve tu gráfico de dependencias

Ve a la pestaña de Código y localiza la carpeta code/src/AttendeeSite.

Nota: Puedes navegar hasta la carpeta o usar la búsqueda de archivos Ir a archivos code/src/AttendeeSite

Abre el archivo package-lock.json.

Inserte el siguiente fragmento de código entre la línea #14 y la línea #15

"follow-redirects": {

"version": "1.14.1",

"resolved":

"https://registry.npmjs.org/follow-redirects/-/follow-redirects-1.14.1.tgz",

"integrity":

"sha512-HWqDgT7ZEkqRzBvc2s64vSZ/hfOceEol3ac/7tKwzuvEyWx3/4UegXh5oBOIotkGsObyk3xznnSRVADBgWSQVg=="

},

Nota: Por favor, asegúrate de que el fragmento de código añadido esté correctamente indentado como se muestra en la captura de pantalla

Haz clic en Confirmar cambios en la esquina superior derecha.

En la barra principal de navegación, haz clic en la pestaña de Ideas.

En el panel de navegación izquierdo, haz clic en el grafo de dependencias.

Revisa todas las nuevas dependencias en el hub de Dependencias.

Busca redirecciones de seguimiento y revisa la nueva dependencia que acabas de hacer añadió.

Resumen:

Ahora has adquirido valiosos conocimientos sobre cómo gestionar las dependencias de tu proyecto y proteger la cadena de suministro de tu repositorio, lo que te permite abordar y mitigar proactivamente los riesgos de seguridad.