Valuta la tua strategia di sicurezza

La security posture è la capacità di un'organizzazione di rilevare, rispondere e correggere le minacce. Include la preparazione di persone, hardware, software, policy e processi di un'organizzazione durante l'intero ciclo di vita del software.

Esistono diversi framework e strumenti che puoi utilizzare per valutare la tua security posture e identificare i modi per mitigare le minacce.

Pratiche di distribuzione del software

Una security posture solida richiede una base solida nelle best practice di distribuzione del software e queste pratiche vanno oltre l'implementazione di strumenti e controlli tecnici. Ad esempio, se il processo di approvazione delle modifiche non è chiaro, è più facile che le modifiche indesiderate entrino nella catena di fornitura del software. Se i team sono scoraggiati dal sollevare problemi, potrebbero esitare a segnalare problemi di sicurezza.

DevOps Research and Assessment (DORA) esegue ricerche indipendenti sulle pratiche e sulle funzionalità dei team di tecnologia ad alte prestazioni. Per valutare le prestazioni del tuo team e scoprire come migliorarle, utilizza le seguenti risorse DORA:

  • Esegui il controllo rapido DevOps di DORA per ricevere un feedback rapido su come la tua organizzazione si confronta con le altre.
  • Scopri le funzionalità DevOps tecniche, di processo, di misurazione e culturali identificate da DORA.

Framework per la security posture

Il NIST Secure Software Development Framework (SSDF) e il Cybersecurity Assessment Framework (CAF) sono framework sviluppati dai governi per aiutare le organizzazioni a valutare la propria security posture e mitigare le minacce alla catena di fornitura. Questi framework tengono conto del ciclo di vita dello sviluppo del software, nonché di altri aspetti correlati alla sicurezza del software, come i piani di risposta agli incidenti. La complessità e l'ambito di questi framework possono richiedere un investimento sostanziale in termini di tempo e risorse.

Supply-chain Levels for Software Artifacts (SLSA) è un framework che mira a rendere più accessibile e incrementale la valutazione e l'implementazione della mitigazione. Spiega le minacce alla catena di fornitura e le mitigazioni associate e fornisce esempi di strumenti per implementare le mitigazioni. Raggruppa inoltre i requisiti per rafforzare la security posture in livelli, in modo che tu possa dare la priorità e implementare in modo incrementale le modifiche. SLSA è incentrato principalmente sulla pipeline di distribuzione del software, quindi dovresti utilizzarlo insieme ad altri strumenti di valutazione come SSDF e CAF.

SLSA è ispirato all'autorizzazione binaria interna di Google per Borg, un controllo di applicazione obbligatorio per tutti i carichi di lavoro di produzione di Google.

Google Cloud fornisce un insieme modulare di funzionalità e strumenti che incorporano le best practice in SLSA. Puoi visualizzare informazioni sulla tua security posture, incluso il livello SLSA delle tue build.

Gestione di artefatti e dipendenze

La visibilità delle vulnerabilità nel software ti consente di rispondere in modo proattivo e correggere le potenziali minacce prima di rilasciare le applicazioni ai clienti. Puoi utilizzare i seguenti strumenti per ottenere maggiore visibilità sulle vulnerabilità.

Analisi delle vulnerabilità
I servizi di analisi delle vulnerabilità, come Artifact Analysis ti aiutano a identificare le vulnerabilità note nel software.
Gestione delle dipendenze

Open Source Insight è una fonte centralizzata di informazioni sui grafici delle dipendenze, sulle vulnerabilità note e sulle licenze associate al software open source. Utilizza il sito per scoprire di più sulle tue dipendenze.

Il progetto Open Source Insights rende disponibili questi dati anche come Google Cloud set di dati. Puoi utilizzare BigQuery per esplorare e analizzare i dati.

Policy di controllo del codice sorgente

Scorecards è uno strumento automatizzato che identifica le pratiche rischiose della catena di fornitura del software nei tuoi progetti GitHub.

Allstar è un'app GitHub che monitora continuamente le organizzazioni o i repository GitHub per verificare la conformità alle policy configurate. Ad esempio, puoi applicare una policy alla tua organizzazione GitHub che controlla i collaboratori esterni all'organizzazione che dispongono dell'accesso di amministratore o push.

Per scoprire di più sulla gestione delle dipendenze, consulta Gestione delle dipendenze

Consapevolezza del team in merito alla cybersicurezza

Se i tuoi team comprendono le minacce alla catena di fornitura del software e le best practice, possono progettare e sviluppare applicazioni più sicure.

Nel report State of Cybersecurity 2021, Part 2, un sondaggio condotto tra i professionisti della sicurezza delle informazioni, gli intervistati hanno riferito che i programmi di formazione e sensibilizzazione alla cybersicurezza hanno avuto un impatto positivo (46%) o un impatto positivo elevato (32%) sulla consapevolezza dei dipendenti.

Le seguenti risorse possono aiutarti a scoprire di più sulla sicurezza della catena di fornitura e sulla sicurezza su sicurezza su Google Cloud:

  • Google Cloud Il blueprint della base aziendale descrive la configurazione della struttura organizzativa, dell'autenticazione e dell'autorizzazione, della gerarchia delle risorse, del networking, del logging, dei controlli di rilevamento e altro ancora. È una delle guide del Google Cloud Centro best practice per la sicurezza.
  • Developing Secure Software insegna le pratiche di sviluppo del software di base nel contesto della sicurezza della catena di fornitura del software. Il corso si concentra sulle best practice per la progettazione, lo sviluppo e il test del codice, ma tratta anche argomenti come la gestione delle divulgazioni delle vulnerabilità, i casi di garanzia e le considerazioni per la distribuzione e il deployment del software. La formazione è stata creata dalla Open Source Security Foundation (OpenSSF).

Prepararsi al cambiamento

Dopo aver identificato le modifiche che vuoi apportare, devi pianificarle.

  • Identifica le best practice e le mitigazioni per migliorare l'affidabilità e la sicurezza della tua catena di fornitura.
  • Sviluppa linee guida e policy per garantire che i team implementino le modifiche e misurino la conformità in modo coerente. Ad esempio, le policy aziendali potrebbero includere criteri per il deployment che implementi con l'autorizzazione binaria. Le seguenti risorse possono aiutarti:

  • Pianifica modifiche incrementali per ridurre le dimensioni, la complessità e l'impatto di ogni modifica. Aiuta anche le persone dei tuoi team ad adattarsi a ogni modifica, a fornire feedback e ad applicare le lezioni apprese alle modifiche future.

Le seguenti risorse possono aiutarti a pianificare e implementare le modifiche.

  • ROI of DevOps Transformation è un white paper che descrive come prevedere il valore e giustificare l'investimento nella trasformazione DevOps.

  • Il programma Cloud Application Modernization di Google fornisce una valutazione olistica e guidata, misurando i risultati chiave (velocità, stabilità e burnout) e identificando le funzionalità tecniche, di processo e culturali che migliorano questi risultati per la tua organizzazione. Per saperne di più sul programma, consulta il post del blog di annuncio di CAMP per maggiori informazioni.

  • How to transform fornisce indicazioni per aiutarti a pianificare e implementare le modifiche. Promuovere una cultura che supporti modifiche incrementali e continue porta a risultati di modifica più efficaci.

  • Il NIST Secure Software Delivery Framework descrive le pratiche di sicurezza del software basate su pratiche consolidate di organizzazioni come The Software Alliance, Open Web Application Security Project, e SAFECode. Include un insieme di pratiche per preparare la tua organizzazione, nonché pratiche per implementare le modifiche e rispondere alle vulnerabilità.

Passaggi successivi