# Mi a szoftver-ellátáslánc-biztonság?

> A szoftver-ellátáslánc-biztonság a forráskód, függőségek, fejlesztőeszközök, identitások, build- és tesztrendszerek, artefaktumtárolók, kiadási folyamatok és frissítési csatornák védelmének szakterülete a jogosulatlan vagy nem biztonságos változás ellen.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/software-supply-chain-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Mind a szervezet által gyártott, mind az általa fogyasztott szoftverre kiterjed, az upstream komponensek kiválasztásától a buildek építésén, terjesztésén, verifikálásán, üzemeltetésén és kivonásán át.

A szakterület a biztonságos fejlesztést a continuous integration and continuous delivery or deployment (CI/CD), függőségek, build-proveniencia, igazolások, aláírás, kiadási jóváhagyás és incidenskezelés szabályozásával kombinálja. A gyártóknak és fogyasztóknak ellenőrizhető bizonyítékra és kikényszeríthető szabályzatra van szükségük, nem csupán leltárakra vagy az upstream felek biztosítékaira.

### Legfontosabb pontok

- **Upstream és forrás:** Értékelje a függőségeket és beszállítókat, korlátozza a repóváltozásokat, védje a fejlesztői identitásokat, vizsgálja felül a hozzájárulásokat, és kövesse a komponenseket és ismert sebezhetőségeket a támogatott verziókon át.
- **Build és kiadás:** Különítse el és keményítse a buildrendszereket, minimalizálja a jogosultságokat, védje a titkokat, generáljon megbízható provenienciát, írjon alá artefaktumokat, válassza szét a jóváhagyásokat, és biztosítsa a regisztereket és frissítési csatornákat.
- **Fogyasztás és reagálás:** Ellenőrizze az eredetet és integritást telepítés előtt, őrizze meg a függőségi és provenienciarekordokat, figyelje a nyilvánosságra hozatalokat és kompromittálódási indikátorokat, és készüljön fel az érintett szoftver cseréjére, visszavonására vagy újraépítésére.
- **Fontos korlát:** A szoftver-alkatrészjegyzék (SBOM), aláírás, proveniencia-állítás vagy megfelelőségi szint korlátozott bizonyíték, nem annak bizonyítéka, hogy a szoftver sebezhetőség- vagy kompromittálódásmentes. Egy érvényes artefaktum engedélyezett, de kompromittált buildfolyamatból is származhat.

### Kapcsolódó kifejezések

[Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>) · [Ellátásilánc-támadás](<https://yellowcube.eu/hu/glossary/supply-chain-attack/>) · [Szoftver-alkatrészjegyzék (SBOM)](<https://yellowcube.eu/hu/glossary/software-bill-of-materials/>) · [CI/CD-pipeline biztonsága](<https://yellowcube.eu/hu/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>)

### Források

[NIST SP 800-218, Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204D, Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Supply-chain Levels for Software Artifacts (SLSA), Specification v1.2](https://slsa.dev/spec/v1.2/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

