Resurssit · 16

Ohjelmiston toimitusketjun varmistus: julkaistavat komponentit

Yhdistä komponentit, alkuperä, koontiversiot, haavoittuvuudet ja päivitykset jokaiseen tosiasiallisesti käyttöön otettuun julkaisuun.

Päivitetty · 2 min

Palvelintelineitä datakeskuksessa Kuvitus · kuvitteellinen tilanne

Mitä tämä opas auttaa saavuttamaan

  • Tiedä toimitetut riippuvuudet
  • Varmista artefaktin alkuperä
  • Priorisoi virheet kontekstissa
  • Testaa korvaaminen ja palautus

Pikatarkistus

  • Vastaako osaluettelo käyttöön otettua versiota?
  • Sisältääkö transitiiviset riippuvuudet?
  • Kuka voi allekirjoittaa julkaisun?
  • Onko haavoittuvuus saavutettavissa käytössäsi?
  • Voidaanko kriittinen komponentti poistaa ilman improvisointia?

Vaiheittainen menetelmä

  1. 1

    Yhdistä toimitetut julkaisutiedot

    Tunnista tietovarastot, suorat ja transitiiviset riippuvuudet, koontityökalut, levykuvat, ulkoiset palvelut ja omistajat. Yhdistä ne kaikki todennettavissa olevaan julkaisuun.

    Toimitettava: tuote-, komponentti-, versio- ja omistajakartta.

  2. 2

    Laadi käyttökelpoinen osaluettelo

    Luo SBOM jokaiselle julkaisulle ja vertaa sitä todellisuudessa toimitettuihin tuotteisiin. Korjaa epätarkat nimet, puuttuvat versiot ja sisäiset komponentit.

    Toimitettava: päivätty ja validoitu SBOM.

  3. 3

    Suojaa koontiversio

    Rajoita julkaisuoikeuksia, eristä arkaluontoiset vaiheet ja säilytä alkuperä, tiivistelmät ja allekirjoitukset. Tarkista nämä todisteet ennen käyttöönottoa.

    Toimitettava: koontitietue ja varmennuskäytäntö.

  4. 4

    Triage-hälytykset

    Yhdistä jokainen haavoittuvuusilmoitus komponenttiin, versioon, altistumiseen ja todelliseen käyttöön. Määritä omistaja, määräaika, päätös ja sulkemistodisteet.

    Toimitettava: kontekstuaalinen triage-jono.

  5. 5

    Harjoittele muutosta

    Korvaa kriittinen komponentti testiympäristössä, tarkista liiketoimintapolut ja harjoittele peruutusta. Mittaa muutoksen estäviä riippuvuuksia.

    Toimitettava: korvaus- ja varajärjestelyharjoitusraportti.

  6. 6

    Säilytä todisteita

    Tarkista komponentit ja toimittajat merkittävien päästöjen yhteydessä ja tapahtumien jälkeen. Säilytä tiedot ajanjakson ajan, joka tukee tutkintaa ja korjausta.

    Tuotanto: tarkista kalenteri ja päästöhistoria.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
SBOM-kattavuusToimitetut julkaisut, joissa on tarkistettu komponenttiluetteloRistiriitaisuuksien korjaaminen ennen julkaisua
Varmistettu alkuperäArtefaktit tarkistettu ennen käyttöönottoaEstämisjulkaisuista puuttuu odotettu näyttö
Triage-aikaAika asiaankuuluvasta ilmoituksesta dokumentoituun päätökseenEstettyjen komponenttien eskalointi
PalautettavuusKriittisten korvausten testaaminen peruutuksellaEstävien riippuvuuksien poistaminen

Yleisiä virheitä

  • Säilytysvaraston sekoittaminen käyttöönotettujen komponenttien kanssa
  • SBOM:n säilyttäminen päivittämättä sitä
  • Virheen luokittelu vain pistemäärän perusteella
  • Artefaktin allekirjoittaminen ilman koontiversion alkuperän tarkistamista

Usein kysytyt kysymykset

Riittääkö SBOM?

Ei. Se auttaa tunnistamaan komponentit, mutta myös alkuperä, eheys, altistuminen ja päivityskyky on tarkistettava.

Pitäisikö jokaisen haavoittuvuuden estää julkaisu?

Tee päätökset todellisen käytön, altistumisen, kompensoivien kontrollien ja liiketoiminnan kriittisyyden perusteella ja kirjaa perustelut.

Mikä viitekehys auttaa?

NIST Secure Software Development Framework tarjoaa turvallisen kehityksen ja ohjelmiston suojauksen käytäntöjä koko elinkaaren ajan.

Viralliset viitteet

Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.