安全状况是指组织检测、响应和补救威胁的能力。它包括组织人员、硬件、软件、政策和流程在整个软件生命周期内的准备情况。
您可以使用多种框架和工具来评估安全状况,并确定缓解威胁的方法。
软件交付实践
强大的安全状况需要以软件交付最佳实践为坚实基础,而这些实践不仅仅是实现工具和技术控制。例如,如果变更审批流程不明确,那么不需要的变更就更容易进入您的软件供应链。如果团队不被鼓励提出问题,他们可能会犹豫是否报告安全问题。
DevOps Research and Assessment (DORA) 对高性能 技术团队的实践和能力进行 独立研究。如需评估团队的表现并了解改进方法,请使用以下 DORA 资源:
- 进行 DORA DevOps 快速检查,快速了解您的组织与其他组织相比如何。
- 了解 DORA 确定的技术、流程、衡量和文化 DevOps 能力。
安全状况框架
NIST 安全软件开发框架 (SSDF) 和 网络安全评估框架 (CAF) 是 政府开发的框架,旨在帮助组织评估 其安全状况并缓解供应链威胁。这些框架考虑了软件开发生命周期以及与软件安全相关的其他方面,例如事件响应计划。这些框架的复杂性和范围可能需要大量的时间和资源投入。
软件制品的供应链等级 (SLSA) 是 一个框架,旨在让评估和缓解措施的实施更 易于上手,并逐步进行。它解释了供应链威胁和相关的缓解措施,并提供了实施缓解措施的工具示例。它还按级别对加强安全状况的要求进行分组,以便您可以确定优先级并逐步实施更改。SLSA 主要侧重于软件交付流水线,因此您应将其与其他评估工具(如 SSDF 和 CAF)结合使用。
SLSA 的灵感来源于 Google 的内部 Binary Authorization for Borg ,这是对 Google 所有生产工作负载的强制执行检查。
Google Cloud 提供了一组模块化功能和工具,其中融入了 SLSA 的最佳实践。您可以查看有关安全状况的数据分析,包括 build 的 SLSA 级别。
制品和依赖项管理
了解软件中的漏洞,有助于您在向客户发布应用之前主动响应和补救潜在威胁。您可以使用以下工具来更全面地了解漏洞。
- 漏洞扫描
- 漏洞扫描服务(例如 Artifact Analysis )可帮助您识别软件中的已知漏洞。
- 依赖项管理
Open Source Insights 是一个集中式来源,可提供与开源软件相关的依赖项图、已知漏洞和许可方面的信息。您可以使用该网站了解依赖项。
Open Source Insights 项目还以 Google Cloud 数据集的形式提供此数据。您可以使用 BigQuery 探索和分析数据。
- 源代码控制政策
Scorecards 是一种自动化工具,可 识别 GitHub 项目中存在风险的软件供应链实践。
Allstar 是一种 GitHub 应用,可持续 监控 GitHub 组织或代码库,以确保其遵守配置的 政策。例如,您可以对 GitHub 组织 应用一项政策,以检查组织外部是否有协作者拥有管理员 或推送访问权限。
如需详细了解如何管理依赖项,请参阅 依赖项管理
团队对网络安全的认知
如果您的团队了解软件供应链威胁和最佳实践,他们就可以设计和开发更安全的应用。
在《网络安全状况 2021 年第 2 部分》中,一项针对 信息安全专业人员的调查显示,受访者报告称, 网络安全培训和认知计划对员工认知产生了一定的积极影响 (46%) 或强烈的积极影响 (32%)。
以下资源可帮助您详细了解供应链安全和 安全: Google Cloud
- Google Cloud 企业基础蓝图介绍了 如何设置组织结构、身份验证和授权、 资源层次结构、网络、日志记录、检测控制措施等。它是 安全最佳实践中心Google Cloud 内的指南之一。
- 《开发安全软件》一书在软件供应链安全的背景下介绍了 基本的软件开发实践。 该课程侧重于设计、开发和测试代码的最佳实践,但也涵盖了处理漏洞披露、保证案例以及软件分发和部署注意事项等主题。该培训由 开源安全基金会 (OpenSSF) 创建。
为变更做好准备
确定要进行的更改后,您需要为这些更改制定计划。
- 确定最佳实践和缓解措施,以提高供应链的可靠性和安全性。
制定指南和政策,以确保团队一致地实施变更并衡量合规性。例如,您的公司政策可能 包含您使用 Binary Authorization实现的部署标准。以下资源可为您提供帮助:
- 最简可行安全产品,即用于为产品建立基准安全状况的控制措施安全 清单。您可以使用该清单来确定最低安全控制要求,并评估第三方供应商的软件。
- NIST 信息系统和组织安全与隐私控制措施出版物 (SP 800-53)。
规划增量变更,以减小每项变更的规模、复杂性和影响 。它还有助于团队成员适应每项变更、提供反馈,并将经验教训应用于未来的变更。
以下资源可帮助您规划和实施变更。
《DevOps 转型投资回报率》是一份白皮书, 介绍了如何预测 DevOps 转型价值并证明其投资 合理性。
Google Cloud 应用现代化计划提供全面、 有指导的评估,衡量关键成果(速度、稳定性和倦怠), 并确定可提高 组织这些成果的技术、流程和文化能力。如需详细了解该计划,请参阅 CAMP 公告博文。
《如何转型》提供了相关指南,可帮助您 规划和实施变更。营造支持增量式持续变更的文化氛围有助于取得更成功的变更成果。
NIST 安全软件交付框架 介绍了基于 软件安全实践,这些实践基于 软件联盟、 开放式 Web 应用安全项目和 SAFECode等组织的既有实践。它包括一组用于为组织做好准备的实践,以及用于实施变更和应对漏洞的实践。