Assured Open Source Software (Assured OSS) vous permet de profiter de la sécurité et de l'expérience que Google applique aux logiciels Open Source (OSS) en intégrant les mêmes packages OSS que ceux que Google sécurise et utilise dans vos propres workflows de développement.
Assured OSS vous permet d'effectuer les opérations suivantes :
- Obtenir vos packages OSS auprès d'un fournisseur fiable et connu.
- En savoir plus sur le contenu des packages grâce aux Assured SBOM fournies dans des formats standards du secteur tels que SPDX.
- Découvrir les menaces et la sécurité d'un package grâce aux informations VEX dans un format standard du secteur tel que CycloneDX.
- Réduire les risques de sécurité, car Google analyse, détecte et corrige activement les nouvelles failles dans les packages sélectionnés.
- Renforcer la confiance dans l'intégrité de l'OSS que vous utilisez grâce à une provenance signée et inviolable provenance.
- Choisir parmi plus de 1 000 des packages Java, Go, Python et JavaScript (NPM) les plus populaires, y compris des projets courants de machine learning et d'intelligence artificielle tels que TensorFlow, Pandas et Scikit-learn.
Les packages Open Source sont créés par Google de manière sécurisée. Ils répondent aux exigences du niveau 3 de la chaîne d'approvisionnement pour les artefacts logiciels (SLSA) et disposent d'une provenance et d'une SBOM vérifiables.
Niveaux Assured OSS
Assured OSS propose un niveau sans frais et un niveau Premium. Le niveau Premium est disponible lorsque vous achetez Security Command Center Premium ou Security Command Center Enterprise.
Le niveau sans frais inclut les éléments suivants :
- Packages Open Source Python, Go et Java dans des dépôts sélectionnés.
- Étapes de configuration manuelle.
- Dépôts sélectionnés créés dans un projet géré par Google.
- Points de terminaison de proxy universels pour les packages Open Source. Ce proxy vous permet de télécharger des packages Open Source et leurs métadonnées à partir d'une seule source, que les packages aient été créés par Google ou non.
- Compatibilité avec l'accès aux comptes Amazon Web Service (AWS).
Le niveau Premium vous permet d'intégrer Assured OSS à Security Command Center Premium ou Security Command Center Enterprise. Il inclut les éléments suivants :
- Packages Open Source Python, Go, Java et JavaScript (NPM) dans des dépôts sélectionnés.
- Packages Open Source JavaScript dans un dépôt canonique.
- Configuration automatisée dans le cadre du processus d'activation au niveau de l'organisation pour Security Command Center Premium ou Security Command Center Enterprise.
- Dépôts sélectionnés créés dans un projet que vous spécifiez.
- Métadonnées de package universelles collectées et signées par Google. Ces métadonnées fournissent des informations sur la compilation du package, les failles éventuelles et l'état du package. Les informations sur l'état du package ne sont disponibles que pour les packages créés par Google.
Pour en savoir plus sur les tarifs d'abonnement à Security Command Center, consultez Tarifs de Security Command Center.
Options de dépôt Assured OSS
Les packages Assured OSS sont stockés dans un dépôt Artifact Registry géré par Google. Vous pouvez accéder aux packages Open Source proposés par Assured OSS et les télécharger à l'aide de l'une des méthodes suivantes :
Configurez un dépôt distant (également appelé miroir ou proxy) dans votre environnement pour qu'il serve de proxy pour le dépôt Artifact Registry géré par Google. Vos développeurs peuvent se connecter au dépôt distant pour télécharger les packages. Utilisez cette méthode si vous utilisez un gestionnaire de dépôt tel que Jfrog Artifactory ou Sonatype Nexus.
Connectez-vous directement au dépôt Artifact Registry à l'aide d'un compte de service. Utilisez cette méthode si les développeurs utilisent des outils de compilation tels que Maven, Gradle, Go ou pip.
Utilisez un dépôt en amont virtuel qui sert de point d'accès unique pour vos développeurs afin qu'ils puissent télécharger, installer ou déployer des packages.
Dans le niveau Premium, deux dépôts virtuels sont créés automatiquement : un pour les packages Java et un pour les packages Python. Dans le niveau sans frais, vous devez configurer vous-même un dépôt virtuel. Vous pouvez utiliser un dépôt standard Artifact Registry ou un dépôt distant Artifact Registry comme dépôt virtuel en amont. Vous pouvez également utiliser un dépôt de type Assured OSS, qui est un wrapper sur un dépôt virtuel ayant accès aux packages des niveaux sans frais et Premium. Le dépôt de type Assured OSS effectue des vérifications côté serveur.
Le diagramme suivant montre Assured OSS connecté à un dépôt distant.
Sécurité sur la chaîne d'approvisionnement logicielle
Assured Open Source Software est l'un des Google Cloud composants que vous pouvez utiliser pour protéger votre chaîne d'approvisionnement logicielle. Vous pouvez utiliser Assured Open Source Software avec d'autres Google Cloud produits et fonctionnalités pour améliorer la stratégie de sécurité des workflows et des outils des développeurs, des dépendances logicielles et des systèmes CI/CD utilisés pour créer et déployer vos logiciels, et des environnements d'exécution, tels que Google Kubernetes Engine et Cloud Run. Pour en savoir plus, consultez Sécurité sur la chaîne d'approvisionnement logicielle.
Étape suivante
- Pour utiliser le niveau sans frais, consultez Activer Assured OSS.
- Pour l'intégrer à Security Command Center Enterprise, consultez Intégrer Assured OSS pour la sécurité du code.