रिसोर्स · 16
सॉफ्टवेयर सप्लाई चेन एश्योरेंस: रिलीज़ करने के लिए कंपोनेंट
असल में डिप्लॉय किए गए हर रिलीज़ के लिए कंपोनेंट, प्रोवेंस, बिल्ड, वल्नरबिलिटी और अपडेट कनेक्ट करें।
अपडेटेड · 6 min
यह गाइड क्या पाने में मदद करती है
- जानें कि असल में कौन सी डिपेंडेंसी शिप हुई हैं
- आर्टिफैक्ट ओरिजिन वेरिफ़ाई करें
- कॉन्टेक्स्ट में कमियों को प्रायोरिटी दें
- रिप्लेसमेंट और रोलबैक टेस्ट करें
जल्दी से चेक करें
- क्या बिल ऑफ़ मटेरियल डिप्लॉय किए गए वर्शन से मैच करता है?
- क्या ट्रांज़िटिव डिपेंडेंसी शामिल हैं?
- रिलीज़ पर कौन साइन कर सकता है?
- क्या आपके इस्तेमाल में कोई वल्नरेबिलिटी रीचेबल है?
- क्या किसी ज़रूरी कंपोनेंट को बिना इम्प्रोवाइज़ेशन के हटाया जा सकता है?
स्टेप-बाय-स्टेप तरीका
- 1
शिप की गई रिलीज़ को मैप करें
रिपॉजिटरी, डायरेक्ट और ट्रांज़िटिव डिपेंडेंसी, बिल्ड टूल्स, इमेज, एक्सटर्नल सर्विसेज़ और ओनर्स को आइडेंटिफ़ाई करें। उन सभी को एक वेरिफ़ाई की जा सकने वाली रिलीज़ से कनेक्ट करें।
डिलीवरेबल: प्रोडक्ट, कंपोनेंट, वर्शन और ओनर मैप।
- 2
इस्तेमाल करने लायक बिल ऑफ़ मटेरियल बनाएँ
हर रिलीज़ के लिए एक SBOM बनाएँ और उसकी तुलना असल में भेजे गए आर्टिफैक्ट से करें। गलत नाम, गायब वर्शन और इंटरनल कंपोनेंट को ठीक करें।
डिलीवरेबल: डेटेड और वैलिडेट किया हुआ SBOM।
- 3
बिल्ड को सुरक्षित रखें
पब्लिशिंग राइट्स को लिमिट करें, सेंसिटिव स्टेज को अलग करें और प्रोवेंस, डाइजेस्ट और सिग्नेचर बनाए रखें। डिप्लॉयमेंट से पहले इस सबूत को वेरिफ़ाई करें।
डिलीवरेबल: बिल्ड रिकॉर्ड और वेरिफ़िकेशन पॉलिसी।
- 4
ट्राइएज अलर्ट
हर वल्नरबिलिटी नोटिस को कंपोनेंट, वर्शन, एक्सपोज़र और असल इस्तेमाल से कनेक्ट करें। एक ओनर, डेडलाइन, फ़ैसला और क्लोज़र सबूत असाइन करें।
डिलीवरेबल: कॉन्टेक्स्चुअल ट्राइएज क्यू।
- 5
बदलाव की रिहर्सल करें
टेस्ट एनवायरनमेंट में एक ज़रूरी कंपोनेंट को बदलें, बिज़नेस जर्नी चेक करें और रोलबैक की रिहर्सल करें। उन डिपेंडेंसी को मापें जो बदलाव को रोकती हैं।
डिलीवरेबल: रिप्लेसमेंट और फ़ॉलबैक एक्सरसाइज़ रिपोर्ट।
- 6
सबूत बनाए रखें
बड़ी रिलीज़ के समय और घटनाओं के बाद कंपोनेंट्स और सप्लायर्स का रिव्यू करें। जांच और सुधार में मदद करने वाले समय के लिए रिकॉर्ड रखें।
डिलीवरेबल: कैलेंडर और रिलीज़ हिस्ट्री का रिव्यू करें।
मैनेजमेंट इंडिकेटर
| इंडिकेटर | यह क्या मापता है | पहला एक्शन |
|---|---|---|
| SBOM कवरेज | चेक किए गए कंपोनेंट इन्वेंट्री के साथ शिप किए गए रिलीज़ | पब्लिकेशन से पहले गड़बड़ियों को ठीक करें |
| वेरिफाइड प्रोवेनेंस | डिप्लॉयमेंट से पहले आर्टिफैक्ट्स चेक करें | उन रिलीज़ को ब्लॉक करें जिनमें उम्मीद के मुताबिक सबूत नहीं हैं |
| ट्राइएज टाइम | ज़रूरी नोटिस से डॉक्यूमेंटेड फैसले तक का समय | एक्सपोज़्ड कंपोनेंट्स को आगे बढ़ाएं |
| रिवर्सिबिलिटी | रोलबैक के साथ ज़रूरी रिप्लेसमेंट टेस्ट किए गए | ब्लॉकिंग डिपेंडेंसी हटाएं |
आम गलतियाँ
- डिप्लॉय किए गए कंपोनेंट्स के साथ रिपॉजिटरी इन्वेंट्री को कन्फ्यूज करना
- SBOM को अपडेट किए बिना रखना
- सिर्फ़ स्कोर के हिसाब से किसी कमी को रैंक करना
- बिल्ड प्रोवेनेंस को वेरिफाई किए बिना किसी आर्टिफैक्ट पर साइन करना
अक्सर पूछे जाने वाले सवाल
क्या SBOM काफी है?
नहीं। यह कंपोनेंट्स को पहचानने में मदद करता है, लेकिन प्रोवेनेंस, इंटीग्रिटी, एक्सपोज़र और अपडेट कैपेबिलिटी को भी वेरिफिकेशन की ज़रूरत होती है।
क्या हर वल्नरबिलिटी रिलीज़ को ब्लॉक कर देनी चाहिए?
असल इस्तेमाल, एक्सपोज़र, कम्पेनसेटिंग कंट्रोल और बिज़नेस क्रिटिकैलिटी के आधार पर तय करें, और वजह रिकॉर्ड करें।
कौन सा रेफरेंस फ्रेमवर्क मदद करता है?
NIST सिक्योर सॉफ्टवेयर डेवलपमेंट फ्रेमवर्क पूरी लाइफसाइकल में सिक्योर डेवलपमेंट और सॉफ्टवेयर प्रोटेक्शन प्रैक्टिस देता है।
ऑफ़िशियल रेफ़रेंस
रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।






