الموارد · 16
ضمان سلسلة توريد البرمجيات: من المكونات إلى الإصدار
ربط المكونات، ومصدرها، وبنيتها، ونقاط ضعفها، وتحديثاتها بكل إصدار تم نشره فعليًا.
مُحدَّث · 2 min
ما يُساعد هذا الدليل على تحقيقه
- معرفة التبعيات المُشحونة فعليًا.
- التحقق من مصدر العنصر.
- تحديد أولويات العيوب في سياقها.
- اختبار الاستبدال والتراجع.
فحص سريع
- هل تتطابق قائمة المواد مع الإصدار المنشور؟
- هل تم تضمين التبعيات غير المباشرة؟
- من يمكنه توقيع الإصدار؟
- هل يمكن الوصول إلى ثغرة أمنية أثناء استخدامك؟
- هل يمكن إزالة مكون أساسي دون حلول مؤقتة؟
طريقة خطوة بخطوة
- 1
رسم خريطة للإصدارات المشحونة.
تحديد المستودعات والتبعيات المباشرة وغير المباشرة وأدوات البناء والصور والخدمات الخارجية والمالكين. ربط كل ذلك بإصدار قابل للتحقق.
المُخرَج: خريطة المنتج والمكون والإصدار والمالك.
- 2
إعداد قائمة مواد قابلة للاستخدام
إنشاء قائمة مواد لكل إصدار ومقارنتها بالمنتجات المشحونة فعليًا. معالجة الأسماء غير الدقيقة والإصدارات المفقودة والمكونات الداخلية.
المُخرَج: قائمة مواد مؤرخة ومُدقَّقة.
- 3
حماية الإصدار
تقييد حقوق النشر، وعزل المراحل الحساسة، والاحتفاظ بسجلات المصدر والملخصات والتوقيعات. التحقق من هذه الأدلة قبل النشر.
المُخرَج: سجل الإصدار وسياسة التحقق.
- 4
فرز التنبيهات
ربط كل إشعار ثغرة أمنية بالمكون والإصدار ومستوى التعرض والاستخدام الفعلي. تحديد مسؤول وموعد نهائي وقرار وأدلة الإغلاق.
المُخرَج: قائمة فرز سياقية.
- 5
تجربة التغيير
استبدال مكون حرج في بيئة اختبار، والتحقق من مسارات العمل، وتجربة التراجع. قياس التبعيات التي تعيق التغيير.
المُخرَج: تقرير عن تمارين الاستبدال والحلول البديلة.
- 6
حفظ الأدلة.
مراجعة المكونات والموردين عند الإصدارات الرئيسية وبعد الحوادث. الاحتفاظ بالسجلات لفترة تدعم التحقيق والتصحيح.
المُخرَج: مراجعة الجدول الزمني وسجل الإصدارات.
مؤشرات الإدارة
| المؤشر | ما يقيسه | الإجراء الأول |
|---|---|---|
| تغطية قائمة مكونات المشروع (SBOM) | إصدارات مُشحونة مع جرد مكونات مُدقّق | حلّ التناقضات قبل النشر |
| التحقق من المصدر | فحص العناصر قبل النشر | حظر الإصدارات التي تفتقر إلى الأدلة المتوقعة |
| وقت الفرز | الوقت من الإشعار ذي الصلة إلى القرار الموثق | تصعيد المكونات المكشوفة |
| إمكانية التراجع | اختبار البدائل الحرجة مع إمكانية التراجع | إزالة التبعيات المُعيقة |
الأخطاء الشائعة
- الخلط بين جرد المستودع والمكونات المنشورة
- الاحتفاظ بقائمة مكونات المشروع (SBOM) دون تحديثها
- تصنيف العيب حسب الدرجة فقط
- توقيع عنصر دون التحقق من مصدر البناء
الأسئلة المتكررة
هل قائمة مكونات المشروع (SBOM) كافية؟
لا. إنها تساعد في تحديد المكونات، ولكن المصدر والسلامة والتعرض وإمكانية التحديث تحتاج أيضًا إلى التحقق.
هل ينبغي أن تؤدي كل ثغرة أمنية إلى منع الإصدار؟
حدد ذلك بناءً على الاستخدام الفعلي، ومدى التعرض، والضوابط التعويضية، وأهمية العمل، وسجل الأسباب.
ما هو إطار العمل المرجعي المفيد؟
يوفر إطار عمل NIST لتطوير البرمجيات الآمنة ممارسات تطوير آمنة وحماية البرمجيات طوال دورة حياتها.
المراجع الرسمية
تدعم المراجع الطريقة. قم بتكييف عمليات التحقق مع سياقك؛ فهي ليست شهادة. قد تكون عناوين المراجع الأصلية والوثائق المصدرية بلغة أخرى.






