评估安全状况

安全状况是指组织检测、响应和补救威胁的能力。它包括组织人员、硬件、软件、政策和流程在整个软件生命周期内的准备情况。

您可以使用多种框架和工具来评估安全状况,并确定缓解威胁的方法。

软件交付实践

强大的安全状况需要以软件交付最佳实践为坚实基础,而这些实践不仅仅是实现工具和技术控制。例如,如果变更审批流程不明确,那么不需要的变更就更容易进入您的软件供应链。如果团队不被鼓励提出问题,他们可能会犹豫是否报告安全问题。

DevOps Research and Assessment (DORA) 对高性能 技术团队的实践和能力进行 独立研究。如需评估团队的表现并了解改进方法,请使用以下 DORA 资源:

  • 进行 DORA DevOps 快速检查,快速了解您的组织与其他组织相比如何。
  • 了解 DORA 确定的技术、流程、衡量和文化 DevOps 能力

安全状况框架

NIST 安全软件开发框架 (SSDF) 和 网络安全评估框架 (CAF) 是 政府开发的框架,旨在帮助组织评估 其安全状况并缓解供应链威胁。这些框架考虑了软件开发生命周期以及与软件安全相关的其他方面,例如事件响应计划。这些框架的复杂性和范围可能需要大量的时间和资源投入。

软件制品的供应链等级 (SLSA) 是 一个框架,旨在让评估和缓解措施的实施更 易于上手,并逐步进行。它解释了供应链威胁和相关的缓解措施,并提供了实施缓解措施的工具示例。它还按级别对加强安全状况的要求进行分组,以便您可以确定优先级并逐步实施更改。SLSA 主要侧重于软件交付流水线,因此您应将其与其他评估工具(如 SSDF 和 CAF)结合使用。

SLSA 的灵感来源于 Google 的内部 Binary Authorization for Borg ,这是对 Google 所有生产工作负载的强制执行检查。

Google Cloud 提供了一组模块化功能和工具,其中融入了 SLSA 的最佳实践。您可以查看有关安全状况的数据分析,包括 build 的 SLSA 级别。

制品和依赖项管理

了解软件中的漏洞,有助于您在向客户发布应用之前主动响应和补救潜在威胁。您可以使用以下工具来更全面地了解漏洞。

漏洞扫描
漏洞扫描服务(例如 Artifact Analysis )可帮助您识别软件中的已知漏洞。
依赖项管理

Open Source Insights 是一个集中式来源,可提供与开源软件相关的依赖项图、已知漏洞和许可方面的信息。您可以使用该网站了解依赖项。

Open Source Insights 项目还以 Google Cloud 数据集的形式提供此数据。您可以使用 BigQuery 探索和分析数据。

源代码控制政策

Scorecards 是一种自动化工具,可 识别 GitHub 项目中存在风险的软件供应链实践。

Allstar 是一种 GitHub 应用,可持续 监控 GitHub 组织或代码库,以确保其遵守配置的 政策。例如,您可以对 GitHub 组织 应用一项政策,以检查组织外部是否有协作者拥有管理员 或推送访问权限。

如需详细了解如何管理依赖项,请参阅 依赖项管理

团队对网络安全的认知

如果您的团队了解软件供应链威胁和最佳实践,他们就可以设计和开发更安全的应用。

《网络安全状况 2021 年第 2 部分》中,一项针对 信息安全专业人员的调查显示,受访者报告称, 网络安全培训和认知计划对员工认知产生了一定的积极影响 (46%) 或强烈的积极影响 (32%)。

以下资源可帮助您详细了解供应链安全和 安全: Google Cloud

  • Google Cloud 企业基础蓝图介绍了 如何设置组织结构、身份验证和授权、 资源层次结构、网络、日志记录、检测控制措施等。它是 安全最佳实践中心Google Cloud 内的指南之一。
  • 《开发安全软件》一书在软件供应链安全的背景下介绍了 基本的软件开发实践。 该课程侧重于设计、开发和测试代码的最佳实践,但也涵盖了处理漏洞披露、保证案例以及软件分发和部署注意事项等主题。该培训由 开源安全基金会 (OpenSSF) 创建。

为变更做好准备

确定要进行的更改后,您需要为这些更改制定计划。

  • 确定最佳实践和缓解措施,以提高供应链的可靠性和安全性。
  • 制定指南和政策,以确保团队一致地实施变更并衡量合规性。例如,您的公司政策可能 包含您使用 Binary Authorization实现的部署标准。以下资源可为您提供帮助:

  • 规划增量变更,以减小每项变更的规模、复杂性和影响 。它还有助于团队成员适应每项变更、提供反馈,并将经验教训应用于未来的变更。

以下资源可帮助您规划和实施变更。

  • 《DevOps 转型投资回报率》是一份白皮书, 介绍了如何预测 DevOps 转型价值并证明其投资 合理性。

  • Google Cloud 应用现代化计划提供全面、 有指导的评估,衡量关键成果(速度、稳定性和倦怠), 并确定可提高 组织这些成果的技术、流程和文化能力。如需详细了解该计划,请参阅 CAMP 公告博文

  • 《如何转型》提供了相关指南,可帮助您 规划和实施变更。营造支持增量式持续变更的文化氛围有助于取得更成功的变更成果。

  • NIST 安全软件交付框架 介绍了基于 软件安全实践,这些实践基于 软件联盟、 开放式 Web 应用安全项目SAFECode等组织的既有实践。它包括一组用于为组织做好准备的实践,以及用于实施变更和应对漏洞的实践。

后续步骤