# Was ist Software Supply-Chain Security?

> Software Supply-Chain Security ist die Disziplin, Quellcode, Abhängigkeiten, Entwicklungswerkzeuge, Identitäten, Build- und Testsysteme, Artefakt-Repositories, Release-Prozesse und Update-Kanäle gegen unbefugte oder unsichere Änderung zu schützen.

- Kanonische URL: https://yellowcube.eu/de/glossary/software-supply-chain-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie umfasst sowohl Software, die eine Organisation produziert, als auch Software, die sie konsumiert — von der Auswahl vorgelagerter Komponenten über Bauen, Verteilen, Verifizieren und Betreiben bis zur Außerbetriebnahme von Releases.

Die Disziplin verbindet sichere Entwicklung mit Governance von Continuous Integration and Continuous Delivery or Deployment (CI/CD), Abhängigkeiten, Build-Provenance, Attestierungen, Signierung, Release-Genehmigung und Incident Response. Produzenten und Konsumenten benötigen verifizierbare Nachweise und durchsetzbare Richtlinien, nicht nur Inventare oder Zusicherungen vorgelagerter Parteien.

### Wichtigste Punkte

- **Vorgelagertes und Quelle:** Abhängigkeiten und Lieferanten bewerten, Repository-Änderungen einengen, Entwickleridentitäten schützen, Beiträge prüfen sowie Komponenten und bekannte Schwachstellen über unterstützte Versionen hinweg verfolgen.
- **Build und Release:** Build-Systeme isolieren und härten, Privilegien minimieren, Secrets schützen, vertrauenswürdige Provenance erzeugen, Artefakte signieren, Genehmigungen trennen sowie Registries und Update-Kanäle absichern.
- **Konsum und Reaktion:** Herkunft und Integrität vor dem Deployment verifizieren, Abhängigkeits- und Provenance-Aufzeichnungen aufbewahren, Offenlegungen und Kompromittierungsindikatoren überwachen sowie darauf vorbereitet sein, betroffene Software zu ersetzen, zu widerrufen oder neu zu bauen.
- **Wichtige Einschränkung:** Eine Software Bill of Materials (SBOM), Signatur, Provenance-Erklärung oder Konformitätsstufe liefert begrenzte Nachweise, keinen Beweis, dass Software frei von Schwachstellen oder unbeeinträchtigt ist. Ein gültiges Artefakt kann aus einem autorisierten, aber kompromittierten Build-Prozess stammen.

### Verwandte Begriffe

[Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [Supply-Chain-Angriff](<https://yellowcube.eu/de/glossary/supply-chain-attack/>) · [Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>) · [Continuous Integration and Continuous Delivery or Deployment (CI/CD) Pipeline Security](<https://yellowcube.eu/de/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>)

### Quellen

[NIST SP 800-218, Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204D, Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Supply-chain Levels for Software Artifacts (SLSA), Specification v1.2](https://slsa.dev/spec/v1.2/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

