# Čo je bezpečnosť dodávateľského reťazca softvéru?

> Bezpečnosť dodávateľského reťazca softvéru (software supply-chain security) je disciplína ochrany zdrojového kódu, závislostí, vývojových nástrojov, identít, buildovacích a testovacích systémov, repozitárov artefaktov, procesov vydania a aktualizačných kanálov pred neautorizovanou alebo nebezpečnou zmenou.

- Kanonická URL: https://yellowcube.eu/sk/glossary/software-supply-chain-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Pokrýva softvér, ktorý organizácia produkuje, aj softvér, ktorý konzumuje, od výberu upstream komponentov cez buildovanie, distribuovanie, verifikovanie, prevádzkovanie a vyradenie vydaní.

Disciplína kombinuje bezpečný vývoj s riadením continuous integration a continuous delivery alebo deployment (CI/CD), závislostí, proveniencie buildu, atestácií, podpisovania, schvaľovania vydania a reakcie na incidenty. Producenti a konzumenti potrebujú verifikovateľné dôkazy a vymáhateľnú politiku, nie len inventáre alebo uistenia od upstream strán.

### Kľúčové body

- **Upstream a zdroj:** Hodnotiť závislosti a dodávateľov, obmedziť zmeny repozitárov, chrániť identity vývojárov, kontrolovať príspevky a sledovať komponenty a známe zraniteľnosti počas podporovaných verzií.
- **Build a vydanie:** Izolovať a spevniť build systémy, minimalizovať privilégiá, chrániť secrets, generovať dôveryhodnú provenienciu, podpisovať artefakty, oddeliť schválenia a zabezpečiť registry a aktualizačné kanály.
- **Konzumácia a reakcia:** Verifikovať pôvod a integritu pred nasadením, uchovávať záznamy závislostí a proveniencie, monitorovať zverejnenia a indikátory kompromitácie a pripraviť sa nahradiť, zrušiť alebo prebudovať dotknutý softvér.
- **Dôležité obmedzenie:** Zoznam softvérových komponentov (SBOM), podpis, vyhlásenie proveniencie alebo úroveň súladu dodáva ohraničené dôkazy, nie dôkaz, že softvér je bez zraniteľností alebo nekompromitovaný. Platný artefakt môže pochádzať z autorizovaného, ale kompromitovaného build procesu.

### Súvisiace pojmy

[Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [Útok na dodávateľský reťazec](<https://yellowcube.eu/sk/glossary/supply-chain-attack/>) · [Zoznam softvérových komponentov (SBOM)](<https://yellowcube.eu/sk/glossary/software-bill-of-materials/>) · [Bezpečnosť pipeline CI/CD](<https://yellowcube.eu/sk/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>)

### Zdroje

[NIST SP 800-218, Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204D, Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Supply-chain Levels for Software Artifacts (SLSA), Specification v1.2](https://slsa.dev/spec/v1.2/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

