リソース · 16

ソフトウェアサプライチェーン保証:リリースするコンポーネント

実際にデプロイされた各リリースに、コンポーネント、来歴、ビルド、脆弱性、更新を関連付けます。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • 実際に出荷された依存関係を把握できます。
  • 成果物の出所を検証できます。
  • コンテキストに基づいて欠陥の優先順位付けができます。
  • 置換とロールバックをテストできます。

クイックチェック

  • 部品表はデプロイされたバージョンと一致していますか?
  • 推移的依存関係は含まれていますか?
  • リリースに署名できるのは誰ですか?
  • 使用環境において脆弱性に到達可能ですか?
  • 緊急対応なしで重要コンポーネントを削除できますか?

手順

  1. 1

    出荷済みリリースをマッピングできます。

    リポジトリ、直接および推移的依存関係、ビルドツール、イメージ、外部サービス、および所有者を特定します。 これらすべてを検証可能なリリースに接続します。

    成果物:製品、コンポーネント、バージョン、および所有者のマップ。

  2. 2

    使用可能な部品表を作成する

    リリースごとにSBOMを生成し、実際に出荷された成果物と比較する。 不正確な名称、欠落したバージョン、内部コンポーネントを解決する。

    成果物:日付と検証済みのSBOM。

  3. 3

    ビルドを保護する

    公開権限を制限し、機密性の高いステージを分離し、来歴、要約、署名を保持する。 デプロイ前にこれらの証拠を検証する。

    成果物:ビルド記録と検証ポリシー。

  4. 4

    アラートをトリアージする

    各脆弱性通知をコンポーネント、バージョン、露出度、実際の使用状況に関連付ける。 所有者、期限、決定、および解決の証拠を割り当てる。

    成果物:コンテキストに応じたトリアージキュー。

  5. 5

    変更をリハーサルする

    テスト環境で重要なコンポーネントを交換し、業務フローを確認し、ロールバックをリハーサルする。 変更を阻害する依存関係を測定する。

    成果物:代替およびフォールバック演習報告書

  6. 6

    証拠の保管

    主要リリース時およびインシデント発生後に、構成部品およびサプライヤーをレビューする。 調査および是正を支援する期間、記録を保管する。

    成果物:カレンダーおよびリリース履歴のレビュー

管理指標

指標測定対象最初のアクション
SBOMの網羅性コンポーネントインベントリを確認した上でリリースを出荷する公開前に不一致を解決する
出所を検証するデプロイ前に成果物をチェックする必要な証拠がないためにリリースをブロックする
トリアージ時間関連する通知から文書化された決定までの時間脆弱性のあるコンポーネントをエスカレーションする
可逆性ロールバックでテストされた重要な置換ブロックする依存関係を削除する

よくある間違い

  • リポジトリインベントリとデプロイ済みコンポーネントを混同する
  • SBOMを更新せずに保持する
  • スコアのみで脆弱性をランク付けする
  • ビルドの出所を検証せずに成果物に署名する

よくある質問

SBOMは十分か?

いいえ。SBOMはコンポーネントの識別に役立ちますが、出所、整合性、脆弱性、および更新機能も検証する必要があります。

すべての脆弱性でリリースをブロックすべきか?

実際の使用状況、リスク、代替制御、およびビジネス上の重要度に基づいて判断し、その理由を記録する。

どの参照フレームワークが役立つか?

NISTセキュアソフトウェア開発フレームワークは、ライフサイクル全体にわたるセキュアな開発とソフトウェア保護の実践方法を提供する。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。