polokalamu-hoʻokele-kaulahao-lako-polokalamu-hoʻokele-pilikia-kaulahao-lako-hoʻouka-polokalamu-hoʻolako-kaulahao-mea-palekana-polokalamu-hoʻolako-kaulahao-lako

Nā Manaʻo no ka Hoʻokele Kaulahao Hoʻolako Polokalamu Palekana

E like me kou ʻike mua ʻana, ua lilo ka Hoʻokele Kaulahao Hoʻolako Polokalamu i mea koʻikoʻi o nā hana hoʻomohala hou. ʻAʻole koho hou kona palekana; ua lilo ia i mea pono nui. ʻO ka ulu ʻana o nā hoʻouka kaua kaulahao lako polokalamu (ua ʻike anei ʻoe ua kokoke 1 hoʻouka i kēlā me kēia lā ʻelua?) a me ka piʻi ʻana o nā nāwaliwali i loko o nā ʻōnaehana polokalamu e hōʻike ana i ke koʻikoʻi o nā hoʻolālā hoʻokele pilikia kaulahao lako polokalamu ikaika.

Ma kēia ʻatikala, e kālailai mākou i ke ʻano o ka hoʻokele pilikia kaulahao lako polokalamu kūpono, a e kaʻana like mākou me ʻoukou i nā SafeDev Talks a mākou i mālama ai i ka makahiki 2024, me nā loea cybersecurity nāna i kaʻana like i ko lākou ʻike a me ka ʻike, kūkākūkā i nā mea kikoʻī. software supply chain security nā mea hana a me nā hoʻolālā, e kōkua iā ʻoe e kūkulu i kahi kaulahao lako polokalamu palekana a pale aku i nā hoʻouka kaua kaulahao lako polokalamu. E noho pū me mākou!

Ua hoʻoulu nā hoʻouka kaua kaulahao lako polokalamu i nā piliona kālā i nā pohō a ua hōʻike i nā nāwaliwali koʻikoʻi i nā noi hilinaʻi. Makemake ʻoe e hoʻomaopopo maikaʻi iā lākou?

He aha ka Software Supply Chain Management, a no ke aha he mea nui?

ʻO ka hoʻokele kaulahao lako polokalamu e pili ana i nā kaʻina hana, nā mea hana, a me nā hoʻolālā a nā hui e hoʻohana ai e hōʻoia i ka kūpaʻa, ka palekana, a me ka hilinaʻi o kēlā me kēia ʻāpana i loko o kā lākou ʻāpana. SDLC pale ʻia. Hoʻokomo pū kēia i nā mea āpau: nā hale waihona puke open-source, nā mea hilinaʻi ʻaoʻao ʻekolu, ke code ponoʻī, a me ke kahua i hoʻohana ʻia e kūkulu a hoʻolaha i nā polokalamu.

ʻO ke koʻikoʻi o ka hoʻokele pilikia kaulahao lako polokalamu aia ma kāna kuleana ma ke ʻano he pale mua e kūʻē i nā hoʻouka kaua kaulahao lako polokalamu. Hoʻohana kēia mau hoʻouka kaua i nā ʻāpana polokalamu a i ʻole nā ​​nāwaliwali o ke kaʻina hana, e kuhikuhi pinepine ana i nā hilinaʻi a i ʻole ke kūkulu ʻana pipelinee hoʻokomo i ke code ʻino. Nā hanana koʻikoʻi e like me ʻWlelo Kūlana a log4j hōʻike i ka hiki ke luku ʻia o ia mau uhaki ʻana, me ka hōʻino ʻia o ka inoa, ka ʻaihue ʻikepili, a me nā pohō kālā.

ʻO kahi hopena kūpono ka hoʻokō ʻana software supply chain security nā mea hana: hiki iā lākou ke kōkua i ka hōʻemi ʻana i kēia mau pilikia. Hāʻawi kēia mau mea hana i ka ʻike i nā hilinaʻi, nānā no nā nāwaliwali, a hoʻokō i nā kulekele i e hōʻoia i ka hoʻouna ʻana o nā polokalamu palekana.

Nā ʻike mai SafeDev Talks e kōkua iā ʻoe e pale aku i nā hoʻouka kaua kaulahao lako polokalamu

Ua hoʻohui hou kēia paʻi Kalikimaka iā José Enrique Rodríguez, Jonathan Fernández, a me Luís Rodríguez e noʻonoʻo i nā ʻano koʻikoʻi a me nā haʻawina i aʻo ʻia mai ka makahiki 2024 (ke koʻikoʻi o ka hoʻokele pilikia kaulahao lako polokalamu). Uhi ka hālāwai i nā hoʻoweliweli OSS e piʻi nei, ka automation ma AppSec, a me ka hopena o DORA i ka kūpaʻa, me ka hāʻawi pū ʻana i kahi hihiʻo hoʻolālā no 2025. E luʻu i loko!

ʻO nā mea haʻiʻōlelo ʻo Marudhamaran Gunasekaran, ʻo Emma Fang, lāua ʻo Luis Garcia e kūkākūkā ana i ka hoʻohui ʻana o ka palekana ma kēlā me kēia pae o ka pipeline, nā hana maikaʻi loa no ka kaohi ʻana i ka pilikia, a me ke koʻikoʻi o nā ʻōlelo aʻoaʻo hana no ke kūkulu ʻana i nā DevOps palekana pipelines. Loaʻa ka ʻike i nā mea kōkua software supply chain security nā mea hana a me nā hoʻolālā no kona hoʻokō pono ʻana. Mai poina!

ʻO nā mea haʻiʻōlelo ʻo Luis Rodriguez, Michael Wiczynski, lāua ʻo Jesus Cuadrado e kūkākūkā ana i ka lanakila ʻana i nā kuʻuna SCA nā palena, ka hoʻolauna ʻana Pipeline Ka Loiloi Hoʻohui (PCA) no ka ʻike maikaʻi ʻana, a me ka hoʻokele ʻana SBOMno ka mālama ʻana. E aʻo e pili ana i ka hoʻohui ʻana o ka palekana manawa maoli i loko CI/CD pipelinea me ka hoʻohana ʻana i nā mea hana holomua e like me Reachability Analysis e hoʻonohonoho i nā pilikia o ka pōʻaiapili. E ʻimi i nā pono o ka hoʻololi ʻana SCA nā hana! 

He ʻāpana kūikawā no nā ʻoihana kālā, e hōʻike ana i nā loea ʻo Dominique Loisilet, Alexandra Charikova, a me Jesus Cuadrado. Hōʻike ʻia nā hopena o ka mālama ʻana iā DORA, e kālele ana i ka palekana hana a me ka hoʻokele pilikia. E aʻo i nā hoʻolālā kūpono no ka hoʻokele ʻana i nā pilikia o nā ʻaoʻao ʻekolu, ka hoʻohana ʻana i nā hoʻonā mālama hou, a me ka pale ʻana i kā lākou mau hui i nā pilikia hoʻoponopono. E nānā i kēia manawa!

Ua hōʻike ʻia kēia ʻāpana SafeDev i nā loea palekana pūnaewele ʻo Jeevan Singh, Amir Kavousian, a me Luis Garcia. ʻO ka hoʻonui ʻana i ka palekana noi ma waena o nā pilikia hou e like me nā kahawai hana siled a me nā pilikia hoʻohui OSS kekahi o nā kumuhana i uhi ʻia. ʻO ka hoʻokō ʻana i nā ʻōnaehana hoʻohālike hoʻoweliweli ikaika, ka luhi makaʻala, a me nā hoʻolālā no ka palekana mau pū kekahi. E ʻike i nā manaʻo no ka wā e hiki mai ana o ka hoʻomohala ʻana i nā noi palekana a hiki ke hoʻonui ʻia!

Ke noiʻi nei nā loea palekana pūnaewele ʻo Derek Fisher, ʻo Abhilasha Sinha, lāua ʻo Luis Rodriguez, i nā pilikia koʻikoʻi o ka hilinaʻi ʻana i nā ʻāpana ʻaoʻao ʻekolu a me nā ʻāpana open-source. Aia pū kekahi i loko nā nāwaliwali huna, nā hoʻoweliweli malware e kū mai ana, nā hanana honua maoli e like me ka RubyGems Hijacking, ka hoʻohui ʻana o ka ʻike ʻana i nā malware i nā kahe hana hoʻomohala, ka hoʻohana ʻana iā AI/ML, a me ka hoʻohana ʻana i nā hana palekana proactive!

ko kakou ASPM ua hōʻike ʻia nā loea palekana pūnaewele ʻo James Berthoty, William Palm, a me Jesus Cuadrado e hāʻawi ana i nā ʻike i loko ASPMnā hana a ka mea hana, kona hoʻohui ʻana i loko SDLC, a me kāna kuleana e ulu nei ma DevSecOps. E ʻike pū ʻoe i nā ʻanuʻu kūpono e hana i kahi Minimum Viable ASPM (MV-ASPM) a me nā moʻolelo holomua o ke ao maoli. E nānā iki!

Ua kālele ʻia ka hālāwai o SafeDev Talks ma ka Palapala Hoʻolālā Polokalamu (SBOM) a me kāna kuleana i ka hoʻokō ʻana i ka transparency a me ke kuleana i ka hoʻomohala polokalamu. E ʻike pehea e palekana ai i kāu hoʻokele kaulahao lako polokalamu me SBOM! E loaʻa nā ʻike mai nā loea ʻo Jennifer Cox, Santosh Kamane, a me Jesus Cuadrado e pili ana i ka hoʻonui ʻana i ka ʻike ʻia, ka hoʻokele ʻana i nā nāwaliwali, a me ka hoʻohana ʻana i nā mea hana hanauna hou e pale aku i kāu waiwai kikohoʻe Ano,!

ʻO ka mea hope loa, akā ʻaʻole ka mea liʻiliʻi loa, eia ka hoʻomaka ʻana o 2024: nā ʻike koʻikoʻi i loko software supply chain security nā mea hana! Ma ka paʻi mua o SafeDev Talks, ʻimi nā loea ʻoihana ʻo José Enrique Rodríguez, Jonathan Fernández, a me Luis Rodriguez i nā hoʻoweliweli e kū mai ana, nā ʻano koʻikoʻi, a me nā hoʻolālā hana e pale aku i kāu kaulahao lako polokalamu mai nā pilikia e ulu nei. Mai poina i kēia hohonu e luʻu i ka hoʻopaʻa ʻana i kāu ʻōnaehana hoʻomohala!

Kekahi mau pono o ka hoʻokele pilikia kaulahao lako polokalamu kūpono

I kēia manawa, e kamaʻilio iki kākou e pili ana i ka hoʻokele pilikia kaulahao lako polokalamu kūpono a me nā pono he nui i loaʻa iā ia:

  • Hoʻonui ʻia ke kūlana palekana: E hōʻemi i kāu mau hoʻouka kaua kaulahao lako polokalamu me ka ʻike mua ʻana a me ka hoʻēmi ʻana i nā nāwaliwali 
  • Hoʻoponopono Hoʻoponopono: Ka pili ana i standarde like me NIST SP 800-161 e hōʻoiaʻiʻo ana i ka mālama ʻana i nā lula o ka ʻoihana
  • ʻO ka maikaʻi o ka hana: E kōkua ka automation i ka nānā ʻana i ka nāwaliwali a me ka hoʻokō ʻana i nā kulekele iā ʻoe e hōʻemi i ka hana lima a hoʻomaikaʻi i nā manawa pane.
  • Hoʻomaikaʻi ʻia ka hilinaʻi o nā mea kuleana: ʻOi aku ka hilinaʻi o nā mea kūʻai aku a me nā hoa hana i kāu polokalamu ke ʻike lākou ua kūkulu ʻia ma luna o kahi kahua paʻa

A, Kekahi mau pilikia o ka hoʻokele kaulahao lako polokalamu palekana 

ʻAʻole hiki iā ʻoe ke hana me ka ʻole o nā pilikia i ka hoʻokō ʻana i ka hoʻokele pilikia kaulahao lako polokalamu palekana. ʻO kekahi o nā pilikia nui e komo pū ana:

  • Paʻakikī o nā mea hilinaʻi: Hoʻohana pinepine nā polokalamu hou i nā haneli o nā hilinaʻi, e paʻakikī ai ke hahai a hoʻopaʻa i kēlā me kēia ʻāpana
  • ʻIke palena ʻia: ʻO ka nele o ka moakaka i ke code ʻaoʻao ʻekolu a i ʻole nā ​​​​hilinaʻi upstream e hoʻonui i ka pilikia
  • ʻO ka ʻāina hoʻoweliweli e ulu wikiwiki nei: Hoʻomau mau nā mea hoʻouka kaua i ka hana hou ʻana, e koi ana i nā hui e noho i mua me nā pale kaua kiʻekiʻe loa
  • Nā Kaohi Punawai: Hoʻopilikia pinepine nā hui me ka waihona kālā a me nā limahana e pono ai e mālama i nā hana palekana paʻa

Nā manaʻo hāʻule

E like me kā mākou i ʻike ai, ʻo ka hoʻokele pono ʻana i ke kaulahao lako polokalamu ke kumu o nā hoʻolālā palekana hou. Kiʻekiʻe loa nā pilikia e hoʻowahāwahā i nā pilikia i kau ʻia e nā hoʻouka kaua kaulahao lako polokalamu. Ma ka hoʻokō ʻana i nā hana maikaʻi loa, me ka hoʻohana ʻana i nā mea holomua software supply chain security nā mea hana, a me ka hoʻoulu ʻana i ka laulima ma waena o nā hui, hiki i nā hui ke pale i kā lākou mau ʻōnaehana hoʻomohala.

Hāʻawi ʻo Xygeni i kahi lumi hoʻokipa piha o nā mea hana i hoʻolālā ʻia e hoʻomaikaʻi i kāu software supply chain security. E ʻike pehea ʻO Xygeni hiki ke kōkua i kāu hui e kūkulu i kahi kaulahao lako polokalamu palekana a paʻa hoʻi!

E noho i mua o ke piʻo a hoʻopaʻa i kāu hoʻokele pilikia kaulahao lako polokalamu i kēia lā!

nā mea hana-sca-tools-software-analysis-composition
E hoʻonohonoho i ka mea nui, hoʻoponopono, a hoʻopaʻa i kāu mau pilikia polokalamu
E kiʻi i kāu moʻokāki manuahi.
ʻAʻole koi ʻia kahi kāleka hōʻaiʻē.

E hoʻopaʻa i kāu Hoʻomohala Polokalamu a me ka Hoʻouna ʻana

me ka Xygeni Product Suite