Elle couvre à la fois les logiciels qu'une organisation produit et ceux qu'elle consomme, de la sélection des composants en amont à la construction, la distribution, la vérification, l'exploitation et le retrait des versions.
La discipline combine le développement sécurisé avec la gouvernance de l'intégration continue et de la livraison ou du déploiement continus (CI/CD), des dépendances, de la provenance de build, des attestations, de la signature, de l'approbation de publication et de la réponse aux incidents. Producteurs et consommateurs ont besoin d'indices vérifiables et d'une politique applicable, pas seulement d'inventaires ou d'assurances des parties en amont.
Points clés
Amont et sourceÉvaluer dépendances et fournisseurs, contraindre les changements de dépôt, protéger les identités des développeurs, revoir les contributions et suivre composants et vulnérabilités connues sur les versions prises en charge.
Build et publicationIsoler et durcir les systèmes de build, minimiser les privilèges, protéger les secrets, générer une provenance fiable, signer les artefacts, séparer les approbations et sécuriser registres et canaux de mise à jour.
Consommation et réponseVérifier origine et intégrité avant le déploiement, conserver les enregistrements de dépendances et de provenance, superviser divulgations et indicateurs de compromission, et se préparer à remplacer, révoquer ou reconstruire les logiciels affectés.
Limite importanteUne nomenclature logicielle (SBOM), une signature, une déclaration de provenance ou un niveau de conformité fournit des indices bornés, pas la preuve qu'un logiciel est exempt de vulnérabilités ou non compromis. Un artefact valide peut provenir d'un processus de build autorisé mais compromis.