คำศัพท์ด้านความปลอดภัยของ Xygeni
คำศัพท์ด้านความปลอดภัยในการพัฒนาและส่งมอบซอฟต์แวร์

SLSA คืออะไร?

สารบัญ

การเสริมสร้างความปลอดภัยของซอฟต์แวร์ในยุคของการโจมตีห่วงโซ่อุปทาน #

การเพิ่มขึ้นของ การโจมตีห่วงโซ่อุปทานซอฟต์แวร์ ได้ทำให้การรักษาความปลอดภัยเป็นไปได้ CI/CD pipelines และ สิ่งประดิษฐ์ซอฟต์แวร์ สำคัญกว่าที่เคย SLSA คืออะไร? การขอ ระดับห่วงโซ่อุปทานสำหรับส่วนประกอบซอฟต์แวร์ กรอบ ให้ แนวทางที่เป็นระบบในการรักษาความปลอดภัยของซอฟต์แวร์มั่นใจ ความสมบูรณ์ของสิ่งประดิษฐ์ ตลอดวงจรการพัฒนา ส่วนสำคัญของกรอบการทำงานนี้คือ SLSA Provenanceซึ่งเป็นการตรวจสอบยืนยัน ที่ไหน เมื่อไหร่ และอย่างไร ซอฟต์แวร์ถูกสร้างขึ้นเพื่อป้องกันการปลอมแปลงและการแก้ไขโดยไม่ได้รับอนุญาต โดยการนำแนวปฏิบัติด้านความปลอดภัยของห่วงโซ่อุปทานสำหรับสิ่งประดิษฐ์ซอฟต์แวร์มาใช้ องค์กรต่างๆ สามารถ เสริมสร้างความแข็งแกร่งให้กับห่วงโซ่อุปทานซอฟต์แวร์ของพวกเขา และสร้าง ไว้วางใจในกระบวนการพัฒนาของพวกเขา..

คำนิยาม:

SLSA คืออะไร?

กรอบการรักษาความปลอดภัยระดับห่วงโซ่อุปทานสำหรับสิ่งประดิษฐ์ซอฟต์แวร์ (SLSA) ออกแบบมาเพื่อปกป้องห่วงโซ่อุปทานซอฟต์แวร์จากภัยคุกคาม ช่วยให้มั่นใจได้ถึงการสร้างและการแจกจ่ายซอฟต์แวร์ที่ปลอดภัย โดยชี้นำองค์กรตั้งแต่ระบบอัตโนมัติขั้นพื้นฐานไปจนถึงกระบวนการที่ตรวจสอบย้อนกลับได้อย่างสมบูรณ์และป้องกันการปลอมแปลงได้

ความหมายของ SLSA Provenance?

SLSA Provenance เป็นบันทึกโดยละเอียดเกี่ยวกับสถานที่ เวลา และวิธีการสร้างซอฟต์แวร์ ช่วยให้มั่นใจได้ถึงความสมบูรณ์ของไฟล์ต้นฉบับ โดยให้ข้อมูลที่ครบถ้วนเกี่ยวกับส่วนประกอบและส่วนที่เกี่ยวข้องของซอฟต์แวร์ ด้วย SLSA Provenanceองค์กรต่างๆ สามารถป้องกันการปลอมแปลง ตรวจสอบความน่าเชื่อถือ และควบคุมห่วงโซ่อุปทานซอฟต์แวร์ได้อย่างสมบูรณ์

ต้นกำเนิดของ SLSA Provenance #

กรอบแนวคิดระดับห่วงโซ่อุปทานสำหรับสิ่งประดิษฐ์ซอฟต์แวร์ได้รับการพัฒนาขึ้นเพื่อรับมือกับภัยคุกคามที่เพิ่มขึ้นในห่วงโซ่อุปทานซอฟต์แวร์ การโจมตีเช่น SolarWinds และ CodeCov เผยให้เห็นจุดอ่อนในวิธีการสร้าง ตรวจสอบ และเผยแพร่ซอฟต์แวร์ ส่งผลให้ Google สร้าง SLSA ขึ้นมาโดยนำแนวทางปฏิบัติด้านความปลอดภัยภายในองค์กรมาใช้ เพื่อช่วยให้องค์กรต่างๆ รักษาความปลอดภัยของตนได้ CI/CD pipelineและสิ่งประดิษฐ์ทางซอฟต์แวร์

ปัจจุบัน ระดับห่วงโซ่อุปทานสำหรับชิ้นส่วนซอฟต์แวร์อยู่ภายใต้การกำกับดูแลของ OpenSSF (Open Source Security พื้นฐาน) ภายใต้ มูลนิธิลินุกซ์โดยนำเสนอแนวทางที่ชัดเจนและเป็นขั้นตอนในการปรับปรุงความสมบูรณ์ของซอฟต์แวร์ ความปลอดภัยของสิ่งประดิษฐ์ และการติดตามแหล่งที่มา ซึ่งแตกต่างจากกรอบงานด้านความปลอดภัยทางไซเบอร์ทั่วไป เช่น NIST หรือ CIS ในส่วนของการควบคุม SLSA เน้นไปที่ความปลอดภัยในการพัฒนาซอฟต์แวร์โดยเฉพาะ เพื่อให้มั่นใจว่าซอฟต์แวร์ที่สร้างขึ้นนั้นไม่สามารถถูกดัดแปลงแก้ไขได้ และสามารถตรวจสอบได้

โดยใช้ SLSA Provenanceด้วยระบบนี้ องค์กรต่างๆ สามารถติดตามทุกส่วนประกอบของวงจรชีวิตซอฟต์แวร์ได้ ซึ่งช่วยให้เกิดความโปร่งใส ความปลอดภัย และการปฏิบัติตามกฎระเบียบ ลดความเสี่ยงจากการแก้ไขดัดแปลงโดยไม่ได้รับอนุญาตและการรั่วไหลของห่วงโซ่อุปทาน

แนวคิดหลักเกี่ยวกับระดับของห่วงโซ่อุปทานสำหรับส่วนประกอบซอฟต์แวร์ #

คำอธิบายระดับ SLSA #

ระดับ SLSA สิ่งที่รับประกัน ประโยชน์ด้านความปลอดภัย
ระดับ 1 การสร้างอัตโนมัติ ลดความผิดพลาดจากมนุษย์และการดัดแปลงโดยไม่ตั้งใจ
ระดับ 2 การตรวจสอบแหล่งที่มา + การควบคุมที่เข้มงวดมากขึ้น รับประกันความถูกต้องของโค้ดและการสร้างที่น่าเชื่อถือ
ระดับ 3 SLSA Provenance จำเป็นต้องใช้ ให้ข้อมูลรายละเอียดเกี่ยวกับวิธีการและสถานที่สร้างสิ่งประดิษฐ์ต่างๆ
ระดับ 4 สร้างชิ้นงานซ้ำได้พร้อมที่มาที่ไปที่สมบูรณ์ รับประกันว่าสิ่งประดิษฐ์จะไม่ถูกดัดแปลง และมีความปลอดภัยสูงสุดในห่วงโซ่อุปทาน

ระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์นั้นแตกต่างจากกรอบงานรักษาความปลอดภัยอื่นๆ อย่างไร? #

SLSA เทียบกับกรอบงานความปลอดภัยทางไซเบอร์ของ NIST:

โฟกัสNIST ให้คำแนะนำกว้างๆ เกี่ยวกับความปลอดภัยทางไซเบอร์โดยรวม แต่ไม่ได้เน้นมากนักในการรักษาความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์

ความได้เปรียบ: ระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์เน้นที่การปกป้องความสมบูรณ์ของซอฟต์แวร์เป็นหลัก และนำเสนอขั้นตอนที่ชัดเจนในการรักษาความปลอดภัยของส่วนประกอบซอฟต์แวร์ SLSA Provenanceซึ่งเป็นการเสริมแนวทางที่ครอบคลุมมากขึ้นของ NIST

ระดับห่วงโซ่ SLSA เทียบกับแบบจำลองความสมบูรณ์ของการรับรองซอฟต์แวร์ OWASP (SAMM):

โฟกัสOWASP SAMM ช่วยสร้างกลยุทธ์ด้านความปลอดภัยสำหรับโครงการซอฟต์แวร์

ความได้เปรียบ: หลักสูตร Supply-chain Levels for Software เจาะลึกเรื่องความปลอดภัยของห่วงโซ่อุปทานมากขึ้น โดยเน้นที่แหล่งที่มาและความสามารถในการผลิตซ้ำ ในขณะที่ SAMM ครอบคลุมความปลอดภัยโดยทั่วไป SLSA Provenance ช่วยให้มั่นใจได้ถึงความปลอดภัยและความถูกต้องของไฟล์ซอฟต์แวร์

ระดับห่วงโซ่อุปทานเทียบกับ... CIS ควบคุม:

โฟกัส: CIS กฎระเบียบให้แนวทางในการรักษาความปลอดภัยของระบบไอที แต่ไม่ได้มุ่งเน้นไปที่การพัฒนาซอฟต์แวร์หรือส่วนประกอบต่างๆ ของซอฟต์แวร์

ความได้เปรียบ: ระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์ให้ขั้นตอนที่ชัดเจนสำหรับการรักษาความปลอดภัยในการสร้างซอฟต์แวร์ โดยใช้ ระดับห่วงโซ่อุปทานสำหรับส่วนประกอบซอฟต์แวร์ กรอบการทำงานเพื่อตรวจสอบว่าการสร้างแต่ละครั้งมีความปลอดภัยและปราศจากการดัดแปลงแก้ไข

เหตุใดจึงควรเลือกใช้ระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์มากกว่าระดับอื่นๆ? #

มีกรอบการรักษาความปลอดภัยมากมาย แต่กรอบการรักษาความปลอดภัยระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์ (Supply-chain Levels for Software) โดดเด่นตรงที่เน้นที่ห่วงโซ่อุปทานของซอฟต์แวร์ โดยนำเสนอขั้นตอนที่ทำตามได้ง่ายเพื่อปรับปรุงความสมบูรณ์และที่มาของซอฟต์แวร์ ทำให้เป็นตัวเลือกที่แข็งแกร่งควบคู่ไปกับกรอบการรักษาความปลอดภัยที่ครอบคลุมกว่า

  • โฟกัสห่วงโซ่อุปทานมาตรฐานระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์ได้รับการออกแบบมาโดยเฉพาะเพื่อรักษาความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์ โดยให้คำแนะนำที่ชัดเจนเกี่ยวกับความสมบูรณ์ของส่วนประกอบต่างๆ และ SLSA Provenance.
  • ระดับความมั่นใจระดับต่างๆ เหล่านี้ช่วยให้องค์กรสามารถปรับปรุงความปลอดภัยทีละขั้นตอน โดยมีเส้นทางที่ชัดเจนสำหรับการพัฒนาอย่างต่อเนื่อง
  • ความสมบูรณ์ของสิ่งประดิษฐ์กรอบการทำงานนี้เน้นความสามารถในการทำซ้ำและที่มาที่ไป ซึ่งช่วยให้มั่นใจได้ถึงความปลอดภัยของซอฟต์แวร์ในแบบที่กรอบการทำงานอื่นๆ ทำไม่ได้
  • ความคุ้มครองที่ครอบคลุมด้วยการรักษาความปลอดภัยของซอฟต์แวร์ตั้งแต่โค้ดจนถึงไฟล์สำเร็จรูป ระบบรักษาความปลอดภัยระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์จึงให้การปกป้องห่วงโซ่อุปทานอย่างเต็มรูปแบบ ทำให้มั่นใจได้ว่าซอฟต์แวร์ที่สร้างขึ้นนั้นไม่สามารถดัดแปลงแก้ไขได้ SLSA Provenance.
  • ประกอบ: ระดับห่วงโซ่อุปทานสำหรับซอฟต์แวร์ทำงานได้ดีร่วมกับกรอบการทำงานต่างๆ เช่น NIST หรือ CIS มาตรการควบคุมที่ช่วยเพิ่มความปลอดภัยโดยรวมด้วยการแก้ไขช่องโหว่ในห่วงโซ่อุปทานซอฟต์แวร์

สร้างความมั่นคงให้กับอนาคตด้วย SLSA for Software และ Xygeni #

เมื่อคุณทราบแล้วว่า SLSA คืออะไร เรามาพูดถึงเรื่องอื่นกันดีกว่า ไซเกนีXygeni ช่วยให้องค์กรต่างๆ สามารถนำไปใช้และรักษาการปฏิบัติตามมาตรฐานห่วงโซ่อุปทานสำหรับซอฟต์แวร์ในทุกระดับ แพลตฟอร์มของเราสอดคล้องกับมาตรฐานที่เข้มงวดนี้ standardช่วยให้การผสานรวมระบบรักษาความปลอดภัยตลอดวงจรชีวิตซอฟต์แวร์ของคุณเป็นเรื่องง่าย ตั้งแต่การสร้างระบบอัตโนมัติไปจนถึงการบังคับใช้มาตรการป้องกันการแก้ไขดัดแปลง SLSA Provenance Xygeni ช่วยเสริมความแข็งแกร่งด้านความปลอดภัยของซอฟต์แวร์และลดความยุ่งยากในการปฏิบัติตามกฎระเบียบ

ตลอด SLSA ProvenanceXygeni รับประกันว่าแหล่งที่มาและกระบวนการสร้างของแต่ละส่วนประกอบซอฟต์แวร์สามารถตรวจสอบได้ ซึ่งจะป้องกันการเปลี่ยนแปลงหรือการดัดแปลงโดยไม่ได้รับอนุญาต และให้การมองเห็นอย่างเต็มรูปแบบในห่วงโซ่อุปทานซอฟต์แวร์ของคุณ ส่งผลให้องค์กรของคุณมีความยืดหยุ่นมากขึ้นต่อภัยคุกคามที่เปลี่ยนแปลงไป ด้วยการร่วมมือกับ Xygeni คุณสามารถนำทางในระดับต่างๆ ของห่วงโซ่อุปทานซอฟต์แวร์ได้อย่างมั่นใจ ทำให้มั่นใจได้ว่าอนาคตของห่วงโซ่อุปทานซอฟต์แวร์ของคุณจะปลอดภัย Xygeni ปกป้องการสร้างและรับประกันความสมบูรณ์ของส่วนประกอบด้วย SLSA Provenanceและนำเสนอโซลูชันที่ครอบคลุมสำหรับความปลอดภัยของซอฟต์แวร์สมัยใหม่

คำถามที่พบบ่อย (FAQs) #

SLSA คืออะไร และทำไมจึงมีความสำคัญสำหรับ CI/CD pipelines?

SLSA (Supply-chain Levels for Software Artifacts) คือกรอบการทำงานที่ช่วยเพิ่มประสิทธิภาพ software supply chain security โดยการป้องกันการปลอมแปลงและรับรองความสมบูรณ์ของโบราณวัตถุผ่านทาง SLSA Provenance. มันเป็นสิ่งสำคัญสำหรับ CI/CD pipelineเนื่องจากเป็นการวางรากฐานด้านความปลอดภัยตลอดกระบวนการสร้างและเผยแพร่ซอฟต์แวร์

SLSA ดีที่สุดหรือเปล่า standard สำหรับ CI/CD pipelines?

SLSA โดดเด่นในฐานะหนึ่งในองค์กรที่ดีที่สุด standardเพื่อการรักษาความปลอดภัย CI/CD pipelineโดยนำเสนอแนวทางที่ครอบคลุมเพื่อรับประกันความปลอดภัยในทุกขั้นตอน pipeline—ตั้งแต่การจัดการซอร์สโค้ดไปจนถึงการส่งมอบผลลัพธ์—โดยป้องกันการดัดแปลงและการเข้าถึงโดยไม่ได้รับอนุญาต SLSA Provenance ตรวจสอบและรับรองความถูกต้องสมบูรณ์ของชิ้นงานตลอดกระบวนการ

ใครเป็นผู้กำกับดูแลกรอบการทำงานของ SLSA สำหรับ CI/CD pipelines?

ในตอนแรก Google เป็นผู้พัฒนาเฟรมเวิร์ก SLSA และ OpenSSF (Open Source Security ปัจจุบันอยู่ภายใต้การกำกับดูแลของมูลนิธิ (Foundation) องค์กรนี้ส่งเสริมแนวปฏิบัติที่ดีที่สุดสำหรับการรักษาความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์ และปรับปรุงกรอบการทำงานอย่างต่อเนื่องเพื่อให้ตรงกับความต้องการด้านความปลอดภัยใหม่ๆ

SLSA ช่วยแก้ปัญหาอะไรบ้าง?

การเข้าใจว่า SLSA คืออะไรนั้นจะไม่สมบูรณ์หากไม่รู้ถึงปัญหาที่ SLSA เข้ามาแก้ไข ห่วงโซ่อุปทานซอฟต์แวร์มีความเสี่ยงต่อการปลอมแปลง การโจมตีที่เกี่ยวข้องกับส่วนประกอบ และกระบวนการสร้างที่ไม่ปลอดภัย SLSA Provenance แก้ไขปัญหาเหล่านี้โดยการรับรองว่าทุกส่วนประกอบของซอฟต์แวร์สามารถตรวจสอบย้อนกลับ ตรวจสอบได้ และป้องกันการปลอมแปลง นำมาซึ่งความโปร่งใสและความน่าเชื่อถือ CI/CD pipelineทำให้การรักษาความปลอดภัยเป็นสิ่งสำคัญอันดับแรก ไม่ใช่สิ่งที่นึกถึงทีหลัง

เริ่มฟรี

เริ่มต้นใช้งานฟรี
ไม่ต้องใช้บัตรเครดิต

เริ่มต้นได้ง่ายๆ เพียงคลิกเดียว:

ข้อมูลนี้จะถูกจัดเก็บอย่างปลอดภัยตามข้อกำหนด ข้อกำหนดในการให้บริการ และ ความเป็นส่วนตัว

ภาพหน้าจอแอป