Pokrýva softvér, ktorý organizácia produkuje, aj softvér, ktorý konzumuje, od výberu upstream komponentov cez buildovanie, distribuovanie, verifikovanie, prevádzkovanie a vyradenie vydaní.
Disciplína kombinuje bezpečný vývoj s riadením continuous integration a continuous delivery alebo deployment (CI/CD), závislostí, proveniencie buildu, atestácií, podpisovania, schvaľovania vydania a reakcie na incidenty. Producenti a konzumenti potrebujú verifikovateľné dôkazy a vymáhateľnú politiku, nie len inventáre alebo uistenia od upstream strán.
Kľúčové body
Upstream a zdrojHodnotiť závislosti a dodávateľov, obmedziť zmeny repozitárov, chrániť identity vývojárov, kontrolovať príspevky a sledovať komponenty a známe zraniteľnosti počas podporovaných verzií.
Build a vydanieIzolovať a spevniť build systémy, minimalizovať privilégiá, chrániť secrets, generovať dôveryhodnú provenienciu, podpisovať artefakty, oddeliť schválenia a zabezpečiť registry a aktualizačné kanály.
Konzumácia a reakciaVerifikovať pôvod a integritu pred nasadením, uchovávať záznamy závislostí a proveniencie, monitorovať zverejnenia a indikátory kompromitácie a pripraviť sa nahradiť, zrušiť alebo prebudovať dotknutý softvér.
Dôležité obmedzenieZoznam softvérových komponentov (SBOM), podpis, vyhlásenie proveniencie alebo úroveň súladu dodáva ohraničené dôkazy, nie dôkaz, že softvér je bez zraniteľností alebo nekompromitovaný. Platný artefakt môže pochádzať z autorizovaného, ale kompromitovaného build procesu.