Resurssit · 16
Ohjelmiston toimitusketjun varmistus: julkaistavat komponentit
Yhdistä komponentit, alkuperä, koontiversiot, haavoittuvuudet ja päivitykset jokaiseen tosiasiallisesti käyttöön otettuun julkaisuun.
Päivitetty · 2 min
Mitä tämä opas auttaa saavuttamaan
- Tiedä toimitetut riippuvuudet
- Varmista artefaktin alkuperä
- Priorisoi virheet kontekstissa
- Testaa korvaaminen ja palautus
Pikatarkistus
- Vastaako osaluettelo käyttöön otettua versiota?
- Sisältääkö transitiiviset riippuvuudet?
- Kuka voi allekirjoittaa julkaisun?
- Onko haavoittuvuus saavutettavissa käytössäsi?
- Voidaanko kriittinen komponentti poistaa ilman improvisointia?
Vaiheittainen menetelmä
- 1
Yhdistä toimitetut julkaisutiedot
Tunnista tietovarastot, suorat ja transitiiviset riippuvuudet, koontityökalut, levykuvat, ulkoiset palvelut ja omistajat. Yhdistä ne kaikki todennettavissa olevaan julkaisuun.
Toimitettava: tuote-, komponentti-, versio- ja omistajakartta.
- 2
Laadi käyttökelpoinen osaluettelo
Luo SBOM jokaiselle julkaisulle ja vertaa sitä todellisuudessa toimitettuihin tuotteisiin. Korjaa epätarkat nimet, puuttuvat versiot ja sisäiset komponentit.
Toimitettava: päivätty ja validoitu SBOM.
- 3
Suojaa koontiversio
Rajoita julkaisuoikeuksia, eristä arkaluontoiset vaiheet ja säilytä alkuperä, tiivistelmät ja allekirjoitukset. Tarkista nämä todisteet ennen käyttöönottoa.
Toimitettava: koontitietue ja varmennuskäytäntö.
- 4
Triage-hälytykset
Yhdistä jokainen haavoittuvuusilmoitus komponenttiin, versioon, altistumiseen ja todelliseen käyttöön. Määritä omistaja, määräaika, päätös ja sulkemistodisteet.
Toimitettava: kontekstuaalinen triage-jono.
- 5
Harjoittele muutosta
Korvaa kriittinen komponentti testiympäristössä, tarkista liiketoimintapolut ja harjoittele peruutusta. Mittaa muutoksen estäviä riippuvuuksia.
Toimitettava: korvaus- ja varajärjestelyharjoitusraportti.
- 6
Säilytä todisteita
Tarkista komponentit ja toimittajat merkittävien päästöjen yhteydessä ja tapahtumien jälkeen. Säilytä tiedot ajanjakson ajan, joka tukee tutkintaa ja korjausta.
Tuotanto: tarkista kalenteri ja päästöhistoria.
Johdon indikaattorit
| Indikaattori | Mitä se mittaa | Ensimmäinen toimenpide |
|---|---|---|
| SBOM-kattavuus | Toimitetut julkaisut, joissa on tarkistettu komponenttiluettelo | Ristiriitaisuuksien korjaaminen ennen julkaisua |
| Varmistettu alkuperä | Artefaktit tarkistettu ennen käyttöönottoa | Estämisjulkaisuista puuttuu odotettu näyttö |
| Triage-aika | Aika asiaankuuluvasta ilmoituksesta dokumentoituun päätökseen | Estettyjen komponenttien eskalointi |
| Palautettavuus | Kriittisten korvausten testaaminen peruutuksella | Estävien riippuvuuksien poistaminen |
Yleisiä virheitä
- Säilytysvaraston sekoittaminen käyttöönotettujen komponenttien kanssa
- SBOM:n säilyttäminen päivittämättä sitä
- Virheen luokittelu vain pistemäärän perusteella
- Artefaktin allekirjoittaminen ilman koontiversion alkuperän tarkistamista
Usein kysytyt kysymykset
Riittääkö SBOM?
Ei. Se auttaa tunnistamaan komponentit, mutta myös alkuperä, eheys, altistuminen ja päivityskyky on tarkistettava.
Pitäisikö jokaisen haavoittuvuuden estää julkaisu?
Tee päätökset todellisen käytön, altistumisen, kompensoivien kontrollien ja liiketoiminnan kriittisyyden perusteella ja kirjaa perustelut.
Mikä viitekehys auttaa?
NIST Secure Software Development Framework tarjoaa turvallisen kehityksen ja ohjelmiston suojauksen käytäntöjä koko elinkaaren ajan.
Viralliset viitteet
Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.






