משאבים · 16

אבטחת שרשרת אספקה ​​של תוכנה: רכיבים לשחרור

חיבור רכיבים, מקור, builds, פגיעויות ועדכונים לכל גרסה שנפרסה בפועל.

מעודכן · 2 min

ארונות שרתים במרכז נתונים איור · סצנה בדיונית

מה מדריך זה עוזר להשיג

  • הכרת התלויות שסופקו בפועל.
  • אימות מקור החפץ.
  • קביעת סדרי עדיפויות לפגמים בהקשר.
  • בדיקת החלפה והחזרה למצב קודם.

בדיקה מהירה

  • האם רשימת החומרים תואמת את הגרסה שנפרסה?
  • האם תלויות טרנזיטיביות כלולות?
  • מי יכול לחתום על גרסה?
  • האם פגיעות נגישה בשימושכם?
  • האם ניתן להסיר רכיב קריטי ללא אלתור?

שיטה שלב אחר שלב

  1. 1

    מיפוי מהדורות שנשלחו.

    זיהוי מאגרים, תלויות ישירות וטרנזיטיביות, בניית כלים, תמונות, שירותים חיצוניים ובעלים. חיבור כולם למהדורה ניתנת לאימות.

    תוצר: מפת מוצר, רכיב, גרסה ובעלים.

  2. 2

    יצירת רשימת חומרים שמיש

    יצירת SBOM עבור כל מהדורה והשוואתה עם הממצאים שנשלחו בפועל. פתרון שמות לא מדויקים, גרסאות חסרות ורכיבים פנימיים.

    תוצר: SBOM מתוארך ומאומת.

  3. 3

    הגנה על ה-build

    הגבלת זכויות פרסום, בידוד שלבים רגישים ושמירה על מקור, תקצירים וחתימות. אימות ראיות אלה לפני הפריסה.

    תוצר: רישום בנייה ומדיניות אימות.

  4. 4

    התראות מיון

    חיבור כל הודעת פגיעות לרכיב, לגרסה, לחשיפה ולשימוש בפועל. הקצאת בעלים, מועד אחרון, החלטה וסגירה.

    תוצר: תור מיון הקשרי.

  5. 5

    תרגול שינוי

    החלפת רכיב קריטי בסביבת בדיקה, בדיקת מסעות עסקיים תרגול החזרה למצב קודם. מדידת תלויות שחוסמות את השינוי.

    תוצר: דוח תרגיל החלפה וגיבוי.

  6. 6

    שמירת ראיות

    סקירת רכיבים וספקים בעת שחרורים משמעותיים ולאחר אירועים. שמירת רשומות לתקופה התומכת בחקירה ובתיקון.

    תוצר: סקירת לוח שנה והיסטוריית שחרורים.

מדדי ניהול

מדדמה הוא מודדפעולה ראשונה
כיסוי SBOMגרסאות שנשלחו עם מלאי רכיבים שנבדקפתרון פערים לפני פרסום
מקור מאומתארטיפקטים שנבדקו לפני פריסהגרסאות חסומות חסרות ראיות צפויות
זמן מיוןזמן מהודעה רלוונטית להחלטה מתועדתהסלמה של רכיבים חשופים
הפיכותהחלפות קריטיות שנבדקו עם החזרה למצב קודםהסרת תלויות חסימה

טעויות נפוצות

  • בלבול של מלאי מאגר עם רכיבים שנפרסו
  • שמירת SBOM מבלי לעדכן אותו
  • דירוג פגם רק לפי ניקוד
  • חתימה על ארטיפקט מבלי לאמת את מקור הבנייה

שאלות נפוצות

האם SBOM מספיק?

לא. זה עוזר לזהות רכיבים, אבל גם מקור, שלמות, חשיפה ויכולת עדכון צריכים אימות.

האם כל פגיעות צריכה לחסום מהדורה?

החלטה על סמך שימוש בפועל, חשיפה, בקרות פיצוי וקריטיות עסקית, ותיעוד ההנמקה.

איזו מסגרת ייחוס עוזרת?

מסגרת פיתוח התוכנה המאובטחת של NIST מציעה שיטות פיתוח והגנה מאובטחות על תוכנה לאורך מחזור החיים.

הפניות רשמיות

הפניות תומכות בשיטה. התאימו את הבדיקות להקשר שלכם; הן אינן הסמכה. כותרות הפניות ומסמכי המקור המקוריים עשויים להיות בשפה אחרת.