Mind a szervezet által gyártott, mind az általa fogyasztott szoftverre kiterjed, az upstream komponensek kiválasztásától a buildek építésén, terjesztésén, verifikálásán, üzemeltetésén és kivonásán át.
A szakterület a biztonságos fejlesztést a continuous integration and continuous delivery or deployment (CI/CD), függőségek, build-proveniencia, igazolások, aláírás, kiadási jóváhagyás és incidenskezelés szabályozásával kombinálja. A gyártóknak és fogyasztóknak ellenőrizhető bizonyítékra és kikényszeríthető szabályzatra van szükségük, nem csupán leltárakra vagy az upstream felek biztosítékaira.
Legfontosabb pontok
Upstream és forrásÉrtékelje a függőségeket és beszállítókat, korlátozza a repóváltozásokat, védje a fejlesztői identitásokat, vizsgálja felül a hozzájárulásokat, és kövesse a komponenseket és ismert sebezhetőségeket a támogatott verziókon át.
Build és kiadásKülönítse el és keményítse a buildrendszereket, minimalizálja a jogosultságokat, védje a titkokat, generáljon megbízható provenienciát, írjon alá artefaktumokat, válassza szét a jóváhagyásokat, és biztosítsa a regisztereket és frissítési csatornákat.
Fogyasztás és reagálásEllenőrizze az eredetet és integritást telepítés előtt, őrizze meg a függőségi és provenienciarekordokat, figyelje a nyilvánosságra hozatalokat és kompromittálódási indikátorokat, és készüljön fel az érintett szoftver cseréjére, visszavonására vagy újraépítésére.
Fontos korlátA szoftver-alkatrészjegyzék (SBOM), aláírás, proveniencia-állítás vagy megfelelőségi szint korlátozott bizonyíték, nem annak bizonyítéka, hogy a szoftver sebezhetőség- vagy kompromittálódásmentes. Egy érvényes artefaktum engedélyezett, de kompromittált buildfolyamatból is származhat.