रिसोर्स · 16

सॉफ्टवेयर सप्लाई चेन एश्योरेंस: रिलीज़ करने के लिए कंपोनेंट

असल में डिप्लॉय किए गए हर रिलीज़ के लिए कंपोनेंट, प्रोवेंस, बिल्ड, वल्नरबिलिटी और अपडेट कनेक्ट करें।

अपडेटेड · 6 min

डेटा सेंटर में सर्वर रैक चित्रण · काल्पनिक दृश्य

यह गाइड क्या पाने में मदद करती है

  • जानें कि असल में कौन सी डिपेंडेंसी शिप हुई हैं
  • आर्टिफैक्ट ओरिजिन वेरिफ़ाई करें
  • कॉन्टेक्स्ट में कमियों को प्रायोरिटी दें
  • रिप्लेसमेंट और रोलबैक टेस्ट करें

जल्दी से चेक करें

  • क्या बिल ऑफ़ मटेरियल डिप्लॉय किए गए वर्शन से मैच करता है?
  • क्या ट्रांज़िटिव डिपेंडेंसी शामिल हैं?
  • रिलीज़ पर कौन साइन कर सकता है?
  • क्या आपके इस्तेमाल में कोई वल्नरेबिलिटी रीचेबल है?
  • क्या किसी ज़रूरी कंपोनेंट को बिना इम्प्रोवाइज़ेशन के हटाया जा सकता है?

स्टेप-बाय-स्टेप तरीका

  1. 1

    शिप की गई रिलीज़ को मैप करें

    रिपॉजिटरी, डायरेक्ट और ट्रांज़िटिव डिपेंडेंसी, बिल्ड टूल्स, इमेज, एक्सटर्नल सर्विसेज़ और ओनर्स को आइडेंटिफ़ाई करें। उन सभी को एक वेरिफ़ाई की जा सकने वाली रिलीज़ से कनेक्ट करें।

    डिलीवरेबल: प्रोडक्ट, कंपोनेंट, वर्शन और ओनर मैप।

  2. 2

    इस्तेमाल करने लायक बिल ऑफ़ मटेरियल बनाएँ

    हर रिलीज़ के लिए एक SBOM बनाएँ और उसकी तुलना असल में भेजे गए आर्टिफैक्ट से करें। गलत नाम, गायब वर्शन और इंटरनल कंपोनेंट को ठीक करें।

    डिलीवरेबल: डेटेड और वैलिडेट किया हुआ SBOM।

  3. 3

    बिल्ड को सुरक्षित रखें

    पब्लिशिंग राइट्स को लिमिट करें, सेंसिटिव स्टेज को अलग करें और प्रोवेंस, डाइजेस्ट और सिग्नेचर बनाए रखें। डिप्लॉयमेंट से पहले इस सबूत को वेरिफ़ाई करें।

    डिलीवरेबल: बिल्ड रिकॉर्ड और वेरिफ़िकेशन पॉलिसी।

  4. 4

    ट्राइएज अलर्ट

    हर वल्नरबिलिटी नोटिस को कंपोनेंट, वर्शन, एक्सपोज़र और असल इस्तेमाल से कनेक्ट करें। एक ओनर, डेडलाइन, फ़ैसला और क्लोज़र सबूत असाइन करें।

    डिलीवरेबल: कॉन्टेक्स्चुअल ट्राइएज क्यू।

  5. 5

    बदलाव की रिहर्सल करें

    टेस्ट एनवायरनमेंट में एक ज़रूरी कंपोनेंट को बदलें, बिज़नेस जर्नी चेक करें और रोलबैक की रिहर्सल करें। उन डिपेंडेंसी को मापें जो बदलाव को रोकती हैं।

    डिलीवरेबल: रिप्लेसमेंट और फ़ॉलबैक एक्सरसाइज़ रिपोर्ट।

  6. 6

    सबूत बनाए रखें

    बड़ी रिलीज़ के समय और घटनाओं के बाद कंपोनेंट्स और सप्लायर्स का रिव्यू करें। जांच और सुधार में मदद करने वाले समय के लिए रिकॉर्ड रखें।

    डिलीवरेबल: कैलेंडर और रिलीज़ हिस्ट्री का रिव्यू करें।

मैनेजमेंट इंडिकेटर

इंडिकेटरयह क्या मापता हैपहला एक्शन
SBOM कवरेजचेक किए गए कंपोनेंट इन्वेंट्री के साथ शिप किए गए रिलीज़पब्लिकेशन से पहले गड़बड़ियों को ठीक करें
वेरिफाइड प्रोवेनेंसडिप्लॉयमेंट से पहले आर्टिफैक्ट्स चेक करेंउन रिलीज़ को ब्लॉक करें जिनमें उम्मीद के मुताबिक सबूत नहीं हैं
ट्राइएज टाइमज़रूरी नोटिस से डॉक्यूमेंटेड फैसले तक का समयएक्सपोज़्ड कंपोनेंट्स को आगे बढ़ाएं
रिवर्सिबिलिटीरोलबैक के साथ ज़रूरी रिप्लेसमेंट टेस्ट किए गएब्लॉकिंग डिपेंडेंसी हटाएं

आम गलतियाँ

  • डिप्लॉय किए गए कंपोनेंट्स के साथ रिपॉजिटरी इन्वेंट्री को कन्फ्यूज करना
  • SBOM को अपडेट किए बिना रखना
  • सिर्फ़ स्कोर के हिसाब से किसी कमी को रैंक करना
  • बिल्ड प्रोवेनेंस को वेरिफाई किए बिना किसी आर्टिफैक्ट पर साइन करना

अक्सर पूछे जाने वाले सवाल

क्या SBOM काफी है?

नहीं। यह कंपोनेंट्स को पहचानने में मदद करता है, लेकिन प्रोवेनेंस, इंटीग्रिटी, एक्सपोज़र और अपडेट कैपेबिलिटी को भी वेरिफिकेशन की ज़रूरत होती है।

क्या हर वल्नरबिलिटी रिलीज़ को ब्लॉक कर देनी चाहिए?

असल इस्तेमाल, एक्सपोज़र, कम्पेनसेटिंग कंट्रोल और बिज़नेस क्रिटिकैलिटी के आधार पर तय करें, और वजह रिकॉर्ड करें।

कौन सा रेफरेंस फ्रेमवर्क मदद करता है?

NIST सिक्योर सॉफ्टवेयर डेवलपमेंट फ्रेमवर्क पूरी लाइफसाइकल में सिक्योर डेवलपमेंट और सॉफ्टवेयर प्रोटेक्शन प्रैक्टिस देता है।

ऑफ़िशियल रेफ़रेंस

रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।