Sie umfasst sowohl Software, die eine Organisation produziert, als auch Software, die sie konsumiert — von der Auswahl vorgelagerter Komponenten über Bauen, Verteilen, Verifizieren und Betreiben bis zur Außerbetriebnahme von Releases.
Die Disziplin verbindet sichere Entwicklung mit Governance von Continuous Integration and Continuous Delivery or Deployment (CI/CD), Abhängigkeiten, Build-Provenance, Attestierungen, Signierung, Release-Genehmigung und Incident Response. Produzenten und Konsumenten benötigen verifizierbare Nachweise und durchsetzbare Richtlinien, nicht nur Inventare oder Zusicherungen vorgelagerter Parteien.
Wichtigste Punkte
Vorgelagertes und QuelleAbhängigkeiten und Lieferanten bewerten, Repository-Änderungen einengen, Entwickleridentitäten schützen, Beiträge prüfen sowie Komponenten und bekannte Schwachstellen über unterstützte Versionen hinweg verfolgen.
Build und ReleaseBuild-Systeme isolieren und härten, Privilegien minimieren, Secrets schützen, vertrauenswürdige Provenance erzeugen, Artefakte signieren, Genehmigungen trennen sowie Registries und Update-Kanäle absichern.
Konsum und ReaktionHerkunft und Integrität vor dem Deployment verifizieren, Abhängigkeits- und Provenance-Aufzeichnungen aufbewahren, Offenlegungen und Kompromittierungsindikatoren überwachen sowie darauf vorbereitet sein, betroffene Software zu ersetzen, zu widerrufen oder neu zu bauen.
Wichtige EinschränkungEine Software Bill of Materials (SBOM), Signatur, Provenance-Erklärung oder Konformitätsstufe liefert begrenzte Nachweise, keinen Beweis, dass Software frei von Schwachstellen oder unbeeinträchtigt ist. Ein gültiges Artefakt kann aus einem autorisierten, aber kompromittierten Build-Prozess stammen.