Rozvoj a validácia bezpečnostných spôsobilostí: SBOM a bezpečnosť závislostí

Inventár komponentov a monitoring zraniteľností v závislostiach

 
01

Definovanie viditeľnosti do softvérového zloženia a závislostí

  • Aplikácie, služby a build artefakty v rozsahu
  • Open-source komponenty a komponenty tretích strán naprieč prostrediami
  • Zdroje závislostí — repozitáre, registre a správcovia balíkov
  • Vlastníctvo a zodpovednosť za riziká spojené s komponentmi
 
02

Zavedenie kontinuálneho inventára komponentov a monitorovania

  • Generovanie a správa SBOM naprieč build a runtime artefaktmi
  • Integrácia skenovania závislostí do CI/CD pipeline
  • Mapovanie informácií o zraniteľnostiach, napríklad CVE a bezpečnostných oznámení, na konkrétne komponenty
  • Definovanie politík pre povolené a blokované komponenty a verzie
  • Reportovanie inventára komponentov a rizikovej expozície
 
03

Overenie, že riziká závislostí sú presne identifikované a použiteľné pre nápravu

  • Testovanie úplnosti SBOM a pokrytia naprieč artefaktmi
  • Validácia detekcie zraniteľností voči známym problémom
  • Revízia prioritizácie podľa zneužiteľnosti a expozície
  • Identifikácia medzier v sledovaní závislostí, napríklad tranzitívnych alebo neevidovaných komponentov
  • Kontinuálne ladenie politík a monitorovacích procesov
 
04

Podporuje zosúladenie s

  • NIST SSDF v oblasti bezpečného softvérového dodávateľského reťazca
  • ISO/IEC 27001 v oblasti riadenia aktív a bezpečného vývoja
  • NIST SP 800-218 / 800-161 v oblasti bezpečnosti softvérového dodávateľského reťazca
  • CIS Controls v oblasti inventarizácie a riadenia zraniteľností
  • Regulačnými očakávaniami DORA a NIS2 pre riadenie rizík softvérového dodávateľského reťazca